SSL Sertifikası Çeşitleri: DV, OV, EV Arasındaki Fark Müşteriye Ne Anlatır?

Anasayfa Haberiniz Olsun. SSL Sertifikası Çeşitleri: DV, OV, EV Arasında...
SSL Sertifikası Çeşitleri: DV, OV, EV Arasındaki Fark Müşteriye Ne Anlatır?

Tarayıcıdaki asma kilit artık neredeyse her sitede var. Bu yüzden kilidin kendisi bir ayrım noktası olmaktan çıktı; asıl fark, o kilidin arkasında kimin doğrulandığında.

Kısa cevap: DV, OV ve EV arasındaki fark nedir?

Üçü de aynı güçte şifreleme sağlar; fark, sertifikayı almadan önce sertifika otoritesinin ne kadarını doğruladığındadır. DV (Domain Validation) yalnızca alan adının size ait olduğunu doğrular ve dakikalar içinde alınır. OV (Organization Validation) şirketin gerçekten var olduğunu ve kayıtlı olduğunu doğrular. EV (Extended Validation) ise en kapsamlı kurumsal doğrulamayı yapar. Yani ödediğiniz fark, şifrelemeye değil kimlik doğrulamasına ödenir.

Şifreleme aynıysa fark nerede?

Bu, en sık karşılaşılan yanlış anlamadır: "Ücretsiz sertifika da 256 bit şifreliyorsa, neden para vereyim?" Sorunun cevabı şifrelemede değil, güven zincirinde.

SSL sertifikasının iki işlevi vardır. Birincisi şifreleme — veriyi yolda okunamaz hale getirir. Bu işlev tüm sertifika tiplerinde aynıdır. İkincisi kimlik doğrulama — bu siteyi kimin işlettiğini teyit eder. İşte tipler arasındaki tüm fark bu ikinci işlevdedir.

Pratikte şu anlama gelir: DV sertifikalı bir siteye bağlandığınızda, bağlantınızın şifrelendiğinden emin olursunuz ama karşı tarafın kim olduğundan emin olamazsınız. Sahte bir alışveriş sitesi de DV sertifikası alabilir; alan adı ona aittir çünkü.

Üç seviyenin karşılaştırması

KriterDVOVEV
Doğrulanan şeyAlan adı sahipliğiAlan adı + şirketin varlığıAlan adı + kapsamlı kurumsal doğrulama
Şifreleme gücüAynıAynıAynı
Verilme süresiDakikalarGenellikle günlerDaha uzun, belge ister
Sertifikada şirket adıYokVarVar (doğrulama düzeyi en yüksek)
Gerekli belgeYokTicari kayıt bilgileriKapsamlı kurumsal belgeler
Uygun olduğu yerBlog, tanıtım sitesiKurumsal site, müşteri paneliYüksek işlem hacimli finans/e-ticaret

Not: Tarayıcılar geçmişte EV sertifikalarında adres çubuğunda şirket adını yeşil renkle gösteriyordu; bu görsel ayrım modern tarayıcılarda büyük ölçüde kaldırıldı. Dolayısıyla EV'nin bugünkü değeri, ziyaretçinin anında gördüğü bir işaretten çok, sertifika detayında yer alan doğrulanmış kurumsal kimlik ve bunun sağladığı hukuki/ticari güvencedir.

Wildcard ve çoklu alan adı sertifikaları

Doğrulama seviyesinden bağımsız olarak, sertifikalar kapsam açısından da ayrılır:

  • Tek alan adı: Yalnızca ornek.com ve genellikle www.ornek.com.
  • Wildcard: *.ornek.com — tüm alt alan adlarını kapsar (blog., panel., destek. gibi). Çok sayıda alt alan adı kullanan yapılar için tek tek sertifika yönetmekten çok daha pratiktir.
  • Çoklu alan adı (SAN/UCC): Farklı alan adlarını tek sertifikada toplar. Birden fazla markası olan işletmeler için yönetim kolaylığı sağlar.

Seçim kriteri basittir: kaç farklı alan adı ve alt alan adınız var, ve bunları kaç ayrı sunucuda barındırıyorsunuz? Yönetim yükü, sertifika sayısıyla doğru orantılı artar — ve yönetilmeyen sertifikaların süresi dolar.

Hangi işletme hangisini almalı?

Blog, portföy, tanıtım sitesi: DV yeterlidir. Ziyaretçi form doldurmuyorsa veya yalnızca iletişim bilgisi bırakıyorsa, ek kimlik doğrulamasının pratik faydası sınırlıdır.

Kurumsal site, müşteri paneli, B2B hizmet: OV anlamlı hale gelir. Sertifikada şirket adının doğrulanmış olarak yer alması, kurumsal müşterilerin ve satın alma birimlerinin yaptığı incelemelerde fark yaratır.

Ödeme alan e-ticaret, finans, yüksek işlem hacmi: OV veya EV. Burada belirleyici olan yalnızca güven algısı değil, sertifikanın getirdiği garanti ve doğrulama düzeyinin kurumsal politikalarla uyumudur.

Alt alan adı yoğun yapılar: Doğrulama seviyesinden bağımsız olarak wildcard değerlendirilmelidir — asıl kazanç yönetim sadeliğidir.

Kurulum ve yenileme kontrol listesi

  1. Tüm alt alan adları kapsanıyor mu? www'lu ve www'suz sürümlerin ikisi de sertifikada olmalı.
  2. http → https yönlendirmesi kurulu mu? Sertifika var ama yönlendirme yoksa site hâlâ şifresiz erişilebilir durumdadır.
  3. Karma içerik (mixed content) var mı? Sayfa https ile açılıyor ama içindeki bir görsel http ile çağrılıyorsa tarayıcı uyarı verir.
  4. Sertifika zinciri tam mı? Ara sertifika eksikse bazı tarayıcı ve cihazlarda hata görülür — masaüstünde sorunsuz görünüp mobilde hata veren durumların yaygın nedeni budur.
  5. Yenileme takvimde mi? Otomatik yenileme varsa bile, ödeme yönteminin geçerliliği kontrol edilmelidir.
  6. Yenileme sonrası sunucuya yüklendi mi? Sertifikanın yenilenmesi ile sunucuya kurulması ayrı adımlardır; ikincisi unutulduğunda site süre dolduğu gün uyarı vermeye başlar.

Netişlem uzman görüşü: sertifikayla ilgili gerçek sorun

Sahada karşılaştığımız SSL sorunlarının büyük çoğunluğu sertifika tipiyle değil, yönetimiyle ilgili. En sık üç durum şu:

Süresi dolan sertifika. Site teknik olarak ayakta, sunucu çalışıyor; ancak tarayıcı büyük bir güvenlik uyarısı gösteriyor ve ziyaretçi geri dönüyor. Ticari etkisi tam bir kesinti kadar ağır olabilir, üstelik fark edilmesi çoğu zaman saatler alıyor.

Eksik sertifika zinciri. Geliştiricinin bilgisayarında sorunsuz görünüyor, bazı mobil cihazlarda hata veriyor. Müşteri "sitenize giremiyorum" diyor, ekip "bende çalışıyor" diyor.

Yenilendi ama kurulmadı. Yenileme faturası ödenmiş, sertifika üretilmiş, ancak sunucuya yüklenmemiş. Herkes yenilendiğini varsaydığı için kimse kontrol etmiyor.

Bu yüzden önerimiz sertifika seçiminden önce şudur: sertifikaların bitiş tarihlerini alan adı yenilemeleriyle birlikte tek bir takvimde toplayın ve sorumlusunu yazılı olarak belirleyin. Doğru tipte ama takipsiz bir sertifika, basit ama takip edilen bir sertifikadan daha risklidir.

Sık sorulan sorular

Ücretsiz sertifika güvensiz mi?

Hayır. Şifreleme açısından ücretli sertifikalarla aynı korumayı sağlar ve tarayıcılar tarafından geçerli kabul edilir. Farkı kimlik doğrulama seviyesinde ve genellikle yenileme/destek modelindedir. Küçük ölçekli tanıtım siteleri için uygun bir seçenektir.

SSL SEO'yu etkiler mi?

HTTPS uzun süredir bir sıralama sinyali olarak kabul ediliyor, ancak etkisi tek başına belirleyici değil. Asıl önemli olan güvenlik uyarısının kullanıcı davranışına etkisi: uyarı gören ziyaretçilerin önemli bölümü siteyi terk eder. Sertifika tipleri arasında ise SEO farkı yoktur.

EV sertifika almam gerekir mi?

Tarayıcılar EV'ye özel görsel işareti büyük ölçüde kaldırdığı için, "ziyaretçi anında fark eder" beklentisiyle alınması artık doğru bir gerekçe değil. Kurumsal politika, sektörel gereklilik veya yüksek işlem hacmi söz konusuysa değerlendirilmelidir.

Wildcard sertifika güvenlik riski oluşturur mu?

Tek bir özel anahtarın birçok alt alan adını koruması, o anahtarın ele geçirilmesi durumunda etki alanını genişletir. Bu nedenle wildcard kullanılan yapılarda anahtarın saklandığı sunucunun sertleştirilmesi ve erişimin sınırlanması daha da önemlidir.

Sertifikam neden bazı cihazlarda hata veriyor?

En yaygın neden eksik ara sertifikadır (zincir eksikliği). Bazı tarayıcılar eksik halkayı kendi kaynaklarından tamamlayabilirken bazıları tamamlayamaz — bu yüzden aynı site bir cihazda çalışıp diğerinde hata verir. Zincirin tam yüklenmesiyle çözülür.

Sonuç

SSL seçiminde doğru soru "hangisi daha güvenli?" değil — üçü de aynı şifrelemeyi sunar. Doğru soru şudur: ziyaretçinizin ve iş ortağınızın, karşısındakinin kim olduğunu doğrulamaya ne kadar ihtiyacı var? Cevap yükseldikçe doğrulama seviyesi de yükselir.

Mevcut sertifikalarınızın kapsamını ve yenileme takvimini birlikte gözden geçirmemizi isterseniz bize ulaşın. SSL sertifikası, sertifika seçenekleri ve güvenli barındırma çözümlerimizi inceleyebilirsiniz.