CAA Kaydı Nedir? Alan Adınız İçin Kimin Sertifika Verebileceğini Kısıtlayın
17 Eylül 2026
CAA (Certification Authority Authorization), bir alan adı için hangi sertifika otoritelerinin (CA) sertifika verebileceğini DNS’te belirten bir kayıttır. Amacı basit ama değerlidir: alan adınıza, sizin izin vermediğiniz bir CA’nın yanlışlıkla veya kötü niyetle sertifika vermesini engellemek. Bu, sahte sertifika kaynaklı ortadaki-adam saldırılarına karşı düşük maliyetli bir savunma katmanıdır.
Sorun: yetkisiz sertifika verilmesi
HTTPS güveni, sertifika otoritelerinin yalnız alan adının gerçek sahibine sertifika vermesine dayanır. Ancak geçmişte hatalı doğrulama veya ele geçirilmiş süreçler nedeniyle, alan adı sahibinin haberi olmadan sertifika verildiği durumlar yaşanmıştır. Böyle bir sertifika, saldırganın sizin alan adınız için geçerli görünen bir HTTPS bağlantısı kurmasına imkân verebilir.
CAA nasıl yardımcı olur?
CAA kaydı, “bu alan adına yalnız şu CA’lar sertifika verebilir” der. Sertifika otoriteleri, sertifika vermeden önce alan adının CAA kaydını kontrol etmekle yükümlüdür; kayıtta yer almayan bir CA, sertifika vermeyi reddetmelidir.
Örnek CAA kayıtları:
example.com. CAA 0 issue "letsencrypt.org"
example.com. CAA 0 issue "digicert.com"
example.com. CAA 0 iodef "mailto:guvenlik@example.com"
issue: Sertifika vermeye yetkili CA(lar). Yalnız kullandığınız CA’ları listeleyin.issuewild: Joker (wildcard) sertifikalar için ayrı yetkilendirme.iodef: Bir CA, politikayı ihlal eden bir talep gördüğünde sizi bilgilendirmesi için iletişim adresi.
Sınırları ve doğru beklenti
CAA, yetkisiz sertifika verilmesini azaltır; her senaryoyu tek başına çözmez ve mevcut sertifikaları iptal etmez. Bir savunma katmanıdır, tek savunma değil. Yine de kurulumu kolay ve maliyeti düşük olduğundan, önerilen bir sıkılaştırmadır.
Nasıl kurulur ve doğrulanır?
- Kullandığınız CA’ları belirleyin (ör. Let’s Encrypt, DigiCert).
- DNS sağlayıcınızda ilgili
issue(ve gerekiyorsaissuewild) kayıtlarını ekleyin. - Bir
iodefiletişim adresi ekleyin. - Doğrulayın:
dig CAA example.comkomutuyla kaydın yayınlandığını görebilirsiniz.
Özet
CAA kaydı, alan adınıza sertifika verebilecek CA’ları DNS düzeyinde kısıtlayarak yetkisiz sertifika riskini azaltır. Kurulumu basittir: yalnız kullandığınız CA’ları issue ile listeleyin, bir iodef iletişim adresi ekleyin ve dig CAA ile doğrulayın.
Kaynaklar: RFC 8659 (CAA), SSL.com: CAA Records.
Alan adınızın CAA ve DNS güvenlik kayıtları eksiksiz mi? CyberTestify’ın dış yüzey taraması, alan adı ve sertifika ile ilgili yapılandırmaları kontrol eder.