Ana içeriğe geç

HTTPS

Güvenli Hiper Metin Aktarım Protokolü (Hypertext Transfer Protocol Secure)

Güncellendi 2 dk okuma

Bu sayfayı paylaşın

Bağlantıyı gönderin, tanımı bağlantısıyla birlikte alıntılayın ya da kendi sitenizde bir kart olarak gösterin.

https://softwaredictionary.org/tr/terimler/https

Kısaca

HTTPS, tarayıcı ile web sitesi arasındaki trafiği TLS ile şifreleyen, verileri dinlemeye ve değiştirilmeye karşı koruyan HTTP'nin güvenli sürümüdür.

HTTPS nedir?

HTTPS, TLS (Transport Layer Security) ile kurulan şifreli bir bağlantı üzerinden gönderilen sıradan HTTP'dir; TLS, eski SSL protokolünün halefidir. Üç güvence verir: ağdaki başkaları veriyi okuyamaz (gizlilik), veri yolda fark edilmeden değiştirilemez (bütünlük) ve tarayıcı bir sahtekârla değil gerçek siteyle konuşmaktadır (kimlik doğrulama).

Tarayıcı bağlandığında bir TLS el sıkışması (handshake) gerçekleştirir. Sunucu bir sertifika sunar; bu, alan adını kontrol ettiğini kanıtlayan ve güvenilir bir sertifika otoritesi (CA) tarafından imzalanmış dijital bir belgedir. İki taraf da oturum için şifreleme anahtarları üzerinde anlaşır. Let's Encrypt gibi otoritelerin sunduğu ücretsiz ve otomatik sertifikalar, HTTPS'i neredeyse her web sitesi için varsayılan hâle getirdi.

Düz HTTP, her posta görevlisinin okuyabileceği bir kartpostal göndermek gibidir; HTTPS ise doğrulanmış bir adrese teslim edilen, mühürlü ve müdahaleye karşı korumalı bir zarf gibidir. Tarayıcılar HTTP sayfalarını güvenli değil olarak işaretler; service worker'lar, konum bilgisi ve Secure çerezler gibi birçok modern özellik yalnızca HTTPS üzerinden çalışır.

HTTPS, web sitesinin kendisini değil, yoldaki veriyi korur: HTTPS üzerinden sunulan bir sitede yine XSS veya SQL injection gibi hatalar olabilir ve asma kilit simgesi bir sitenin güvenilir olduğu anlamına gelmez. İyi kullanmak için tüm HTTP trafiğini HTTPS'e yönlendirin, tarayıcıların asla düz HTTP'ye dönmemesi için HSTS'i (HTTP Strict Transport Security) etkinleştirin ve sertifikaları ile TLS ayarlarını güncel tutun.

Bir bakışta

HTTP'de tarayıcı ile sunucu arasındaki ağda bulunan herkes, içindeki parola dahil isteği okuyup değiştirebilir; HTTPS'te aynı istek TLS ile şifrelenmiş bir bağlantının içinde gider ve onlar yalnızca karışık baytlar görür.HTTPPOST /login password=hunter2ağdaki herkes okuyup değiştirebilirTarayıcıSunucuHTTPS8f2c e91a 03bd 7c44 …TLS: okunamaz, her değişiklik fark edilirTarayıcıSunucusertifika ✓
Sunucunun sertifikası gerçek site olduğunu kanıtlar, yoldaki her değişiklik de fark edilir. HTTPS yolculuğu korur, sitenin kendi kodunu değil.

Önemli noktalar

  • HTTPS, TLS ile şifrelenmiş HTTP'dir.
  • Gizlilik, bütünlük ve sunucu kimlik doğrulaması sağlar.
  • Güvenilir otoritelerin sertifikaları bir sitenin kimliğini kanıtlar.
  • HSTS, tarayıcıları bir site için her zaman HTTPS kullanmaya zorlar.
  • HTTPS bağlantıyı korur, uygulamanın kodunu değil.

Örnek

HTTPS'e yönlendirme ve HSTS'i etkinleştirme (nginx)nginx
# Send all plain HTTP traffic to HTTPS
server {
  listen 80;
  server_name example.com;
  return 301 https://$host$request_uri;
}

server {
  listen 443 ssl;
  server_name example.com;
  ssl_certificate     /etc/ssl/example.com/fullchain.pem;
  ssl_certificate_key /etc/ssl/example.com/privkey.pem;
  # Tell browsers to use only HTTPS for this site for the next year
  add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
}

Sık sorulan sorular

HTTP ile HTTPS arasındaki fark nedir?

HTTP, veriyi ağ yolundaki herkesin okuyabileceği veya değiştirebileceği düz metin olarak gönderir. HTTPS aynı HTTP mesajlarını TLS şifrelemesiyle sarar ve sunucunun kimliğini bir sertifikayla doğrular.

Asma kilit simgesi bir web sitesinin güvenli olduğu anlamına gelir mi?

Hayır. Asma kilit yalnızca bağlantının şifreli olduğunu ve sertifikanın alan adıyla eşleştiğini gösterir. Phishing ve diğer kötü amaçlı siteler de HTTPS kullanabilir.

SSL ile TLS arasındaki fark nedir?

SSL, 1990'lardan kalma özgün protokoldür ve artık eskimiş ve güvensizdir. Yerini TLS aldı; bugün TLS 1.2 ve TLS 1.3 kullanılmaktadır, ancak birçok kişi alışkanlıkla hâlâ SSL sertifikası der.

Sık karşılaştırılanlar

İlgili sayfalar

Kaynaklar

Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin

Daha fazla

Ayarlar