0Pricing
Cyber Security Academy · Ders

Sertifika Doğrulama

Sunucu kimliğini doğrulayın

Sertifika Doğrulama, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Sertifikalar Neden Doğrulanır?

Tek başına şifreleme yeterli değildir. Bir saldırgana yapılan bağlantıyı şifreliyorsanız, yanlış konuşmayı güvence altına almış olursunuz.

Sertifika doğrulaması, gerçekten amaçlanan sunucuyla iletişim kurduğunuzu garanti eder.

İstemci Neleri Denetler

El sıkışma sırasında istemci birkaç şeyi doğrular:

  • Sertifika zinciri güvenilir bir köke ulaşır.
  • Sertifika geçerlilik süresi içindedir.
  • Sertifika iptal edilmemiştir.
  • Ana bilgisayar adı eşleşir.

Ana Bilgisayar Adı Eşleştirme

Bağlandığınız ana bilgisayar adı, sertifikanın Konu Alternatif Adı (SAN) girdileriyle eşleşmelidir.

Eski Ortak Ad (CN) alanı bu amaçla kullanımdan kaldırılmıştır; modern istemciler SAN gerektirir.

openssl x509 -in cert.pem -noout -ext subjectAltName

Geçerlilik Tarihleri

Her sertifikada Başlangıç Tarihi ve Bitiş Tarihi zaman damgaları bulunur. Bu aralığın dışında sertifika reddedilir.

openssl x509 -in cert.pem -noout -dates

Güven Zinciri Doğrulaması

İstemci, her imzayı doğrulayarak zinciri uç sertifikadan güven deposundaki bir köke kadar izler.

Güvenilir bir köke giden yol yoksa, sertifika doğru görünüyor olsa bile doğrulama başarısız olur.

İptal Denetimi

İstemci, sertifikanın erkenden iptal edilip edilmediğini OCSP veya bir CRL kullanarak denetler.

Birçok tarayıcı, denetimleri hızlı tutmak için OCSP damgalamaya veya düzenlenmiş iptal listelerine güvenir.

Anahtar Kullanımı Kısıtlamaları

Sertifikalar, Anahtar Kullanımı ve Genişletilmiş Anahtar Kullanımı uzantılarında izin verilen kullanımları belirtir.

Bir sunucu sertifikası serverAuth içermelidir; bir CA sertifikasında CA bayrağı ayarlanmış olmalıdır. Yanlış kullanılan sertifikalar reddedilir.

Sertifika Sabitleme

Sabitleme, beklenen sertifikayı veya ortak anahtarı istemcide sabit olarak tanımlar; bu yöntem mobil uygulamalarda yaygındır.

Geçerli, CA tarafından imzalanmış ancak beklenmeyen bir sertifika bile reddedilir; böylece sahte veya güvenliği ihlal edilmiş CA'lere karşı koruma sağlanır.

Doğrulama Başarısız Olduğunda

Yaygın doğrulama hataları şunlardır:

  • NET::ERR_CERT_DATE_INVALID (süresi dolmuş)
  • NET::ERR_CERT_COMMON_NAME_INVALID (ana bilgisayar adı eşleşmiyor)
  • NET::ERR_CERT_AUTHORITY_INVALID (veren güvenilir değil)

Doğrulamayı Atlamanın Tehlikesi

Sertifika doğrulamasını devre dışı bırakmak (örneğin curl -k veya verify=False kullanmak), kimliğe bürünmeye karşı tüm korumayı ortadan kaldırır.

Bu, ortadaki adam saldırılarına davetiye çıkardığından üretim kodunda asla kullanılmamalıdır.

# DO NOT do this in production
curl -k https://example.com

Komut Satırından Doğrulama

Çalışan bir sunucuya karşı tam bir doğrulama denetimi çalıştırabilirsiniz.

openssl s_client -connect example.com:443 \
  -verify_hostname example.com -verify_return_error

Hızlı Denetim

Bir geliştirici, üretimdeki bir sertifika hatasını susturmak için verify=False ayarlıyor. Bu hangi riski doğurur?

Özet

İstemcilerin sertifika doğrulamasını nasıl gerçekleştirdiğini öğrendiniz.

  • Denetimler arasında zincir güveni, geçerlilik tarihleri, iptal durumu ve ana bilgisayar adı (SAN) bulunur.
  • Sabitleme, sahte CA'lere karşı ek koruma sağlar.
  • Üretimde doğrulamayı asla devre dışı bırakmayın.

Sırada TLS'ye yönelik yaygın saldırılara bakıyoruz.

Sıkça Sorulan Sorular

“Sertifika Doğrulama” dersi ücretsiz mi?

Evet — “Sertifika Doğrulama” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Sertifika Doğrulama” dersinde ne öğreneceğim?

Sunucu kimliğini doğrulayın Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Sertifika Doğrulama” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. TLS El Sıkışması
  2. Şifre Takımları
  3. Sertifika Doğrulama
  4. Yaygın TLS Saldırıları
← Cyber Security Academy Sayfasına Dön