← Tüm yazılar

SSL/TLS Güvenlik Seviyesi Nasıl Artırılır? Zayıf Protokol ve Cipher'ları Kapatma

26 Eylül 2026

SSL/TLS Güvenlik Seviyesi Nasıl Artırılır? Zayıf Protokol ve Cipher'ları Kapatma

Bir web sitesinin HTTPS sunması, bağlantının güvenli olduğu anlamına gelmez. Güvenlik, sunucunun hangi TLS sürümlerini ve hangi şifreleme paketlerini (cipher suite) kabul ettiğine bağlıdır. Eski protokoller ve zayıf cipher’lar açık kaldığında, geçerli bir sertifikanız olsa bile bağlantı düşürme (downgrade) ve şifre çözme saldırılarına zemin oluşur. Bu yazıda TLS güvenlik seviyesini nasıl yükselteceğinizi ele alıyoruz.

Sorun: eski protokoller ve zayıf cipher’lar

TLS’in eski sürümleri (SSL 3.0, TLS 1.0, TLS 1.1) bilinen zayıflıklar içerir ve modern tarayıcılar tarafından terk edilmiştir. Bir sunucu bunları hâlâ kabul ediyorsa, saldırgan istemciyi zayıf bir protokole düşürmeye çalışabilir. Benzer şekilde, RC4 gibi eski şifreleme algoritmaları ve “ileri gizlilik” (forward secrecy) sağlamayan cipher’lar riski artırır.

Hedef: modern, dar bir yapılandırma

Sağlam bir varsayılan:

  • Yalnız TLS 1.2 ve TLS 1.3’e izin verin. TLS 1.0/1.1 ve tüm SSL sürümlerini kapatın.
  • İleri gizlilik (forward secrecy) sağlayan cipher’ları tercih edin (ECDHE tabanlı). Bu, uzun vadeli anahtar sızsa bile geçmiş trafiğin çözülememesini sağlar.
  • Zayıf/eski algoritmaları (RC4, 3DES, export cipher’lar) kapatın.
  • TLS 1.3’ü etkinleştirin; daha hızlı el sıkışma ve zayıf seçenekleri baştan eleyen sadeleştirilmiş bir cipher listesi sunar.

Yapılandırmayı elle hazırlamak yerine, güncel ve test edilmiş şablonlar kullanmak en güvenlisidir. Mozilla’nın SSL Configuration Generator aracı, sunucunuza (Nginx, Apache vb.) ve hedef uyumluluk seviyesine göre güncel bir yapılandırma üretir.

Ek başlıklar ve ayarlar

  • HSTS ile bağlantının hep HTTPS olmasını zorlayın (ayrı bir konu; SSL/TLS ile birlikte çalışır).
  • OCSP stapling sertifika doğrulamasını hızlandırır ve gizliliği artırır.
  • Sertifika zincirini eksiksiz sunun; eksik ara sertifikalar bazı istemcilerde doğrulama hatası verir.

Nasıl test edilir?

TLS yapılandırmanızı dışarıdan objektif biçimde ölçmek mümkündür:

  • Qualys SSL Labs (ssllabs.com/ssltest): Protokoller, cipher’lar, sertifika zinciri ve bilinen zafiyetler için ayrıntılı bir derece verir; iyileştirme önerilerini listeler.
  • Komut satırı: openssl s_client -connect siteniz.com:443 -tls1_1 ile sunucunun eski bir protokolü kabul edip etmediğini deneyebilirsiniz; bağlantı kurulursa o protokol hâlâ açıktır.
  • testssl.sh gibi açık kaynak araçlar, yerelden kapsamlı bir TLS taraması sağlar.

Sık yapılan hatalar

  • Sertifika var diye “tamam” demek: Sertifika kimliği doğrular; protokol/cipher yapılandırması ayrı bir güvenlik boyutudur.
  • Eski istemci desteği için TLS 1.0’ı açık bırakmak: Bugün modern tarayıcıların hepsi TLS 1.2+ destekler; eski protokolleri açık tutmanın maliyeti faydasından büyüktür.
  • Yapılandırmayı bir kez yapıp unutmak: Cipher önerileri zamanla değişir; periyodik olarak yeniden test edin.

Özet

Güçlü HTTPS, geçerli sertifika artı modern protokol/cipher yapılandırması demektir. Hedef: yalnız TLS 1.2/1.3, ileri gizlilik sağlayan cipher’lar, zayıf algoritmaların kapatılması. Yapılandırmayı güncel şablonlarla kurun ve SSL Labs gibi araçlarla düzenli doğrulayın.

Kaynaklar: Mozilla SSL Configuration Generator, Qualys SSL Labs, OWASP TLS Cheat Sheet.

TLS sürümleriniz ve cipher yapılandırmanız güncel mi? CyberTestify’ın dış yüzey taraması, sertifika ve taşıma katmanı yapılandırmanızdaki yaygın zayıflıkları kontrol eder.