← Tüm yazılar

CAA Kaydı Nedir? Alan Adınız İçin Kimin Sertifika Verebileceğini Kısıtlayın

17 Eylül 2026

CAA Kaydı Nedir? Alan Adınız İçin Kimin Sertifika Verebileceğini Kısıtlayın

CAA (Certification Authority Authorization), bir alan adı için hangi sertifika otoritelerinin (CA) sertifika verebileceğini DNS’te belirten bir kayıttır. Amacı basit ama değerlidir: alan adınıza, sizin izin vermediğiniz bir CA’nın yanlışlıkla veya kötü niyetle sertifika vermesini engellemek. Bu, sahte sertifika kaynaklı ortadaki-adam saldırılarına karşı düşük maliyetli bir savunma katmanıdır.

Sorun: yetkisiz sertifika verilmesi

HTTPS güveni, sertifika otoritelerinin yalnız alan adının gerçek sahibine sertifika vermesine dayanır. Ancak geçmişte hatalı doğrulama veya ele geçirilmiş süreçler nedeniyle, alan adı sahibinin haberi olmadan sertifika verildiği durumlar yaşanmıştır. Böyle bir sertifika, saldırganın sizin alan adınız için geçerli görünen bir HTTPS bağlantısı kurmasına imkân verebilir.

CAA nasıl yardımcı olur?

CAA kaydı, “bu alan adına yalnız şu CA’lar sertifika verebilir” der. Sertifika otoriteleri, sertifika vermeden önce alan adının CAA kaydını kontrol etmekle yükümlüdür; kayıtta yer almayan bir CA, sertifika vermeyi reddetmelidir.

Örnek CAA kayıtları:

example.com.  CAA 0 issue "letsencrypt.org"
example.com.  CAA 0 issue "digicert.com"
example.com.  CAA 0 iodef "mailto:guvenlik@example.com"
  • issue: Sertifika vermeye yetkili CA(lar). Yalnız kullandığınız CA’ları listeleyin.
  • issuewild: Joker (wildcard) sertifikalar için ayrı yetkilendirme.
  • iodef: Bir CA, politikayı ihlal eden bir talep gördüğünde sizi bilgilendirmesi için iletişim adresi.

Sınırları ve doğru beklenti

CAA, yetkisiz sertifika verilmesini azaltır; her senaryoyu tek başına çözmez ve mevcut sertifikaları iptal etmez. Bir savunma katmanıdır, tek savunma değil. Yine de kurulumu kolay ve maliyeti düşük olduğundan, önerilen bir sıkılaştırmadır.

Nasıl kurulur ve doğrulanır?

  1. Kullandığınız CA’ları belirleyin (ör. Let’s Encrypt, DigiCert).
  2. DNS sağlayıcınızda ilgili issue (ve gerekiyorsa issuewild) kayıtlarını ekleyin.
  3. Bir iodef iletişim adresi ekleyin.
  4. Doğrulayın: dig CAA example.com komutuyla kaydın yayınlandığını görebilirsiniz.

Özet

CAA kaydı, alan adınıza sertifika verebilecek CA’ları DNS düzeyinde kısıtlayarak yetkisiz sertifika riskini azaltır. Kurulumu basittir: yalnız kullandığınız CA’ları issue ile listeleyin, bir iodef iletişim adresi ekleyin ve dig CAA ile doğrulayın.

Kaynaklar: RFC 8659 (CAA), SSL.com: CAA Records.

Alan adınızın CAA ve DNS güvenlik kayıtları eksiksiz mi? CyberTestify’ın dış yüzey taraması, alan adı ve sertifika ile ilgili yapılandırmaları kontrol eder.