Makale Başlıkları
- Zorunlu Derken: Kanun mu, Fiilî Durum mu?
- SSL Olmadan Ne Olur? Alan Alan Tablo
- Tarayıcı Uyarısı: Ziyaretçinin Gördüğü İlk Şey
- SEO Tarafı: Ceza Değil, Kaybedilen Avantaj
- KVKK ve Formlar: Veri Toplayan Her Site İçin
- Ücretsiz SSL mi, Ücretli SSL mi?
- HTTP’den HTTPS’e Geçiş Adımları
- En Sık Yapılan Hata: Yarım Kalan Geçiş
- Alastyr’da SSL: Tüm Paketlerde Ücretsiz
- Sıkça Sorulan Sorular
- İlgili Yazılar
Kısaca
HTTPS’i bir kanun maddesi zorunlu kılmaz; ancak tarayıcılar, arama motorları, ödeme altyapıları ve KVKK’nın veri güvenliği yükümlülüğü onu fiilen zorunlu hale getirmiştir. SSL’siz bir site teknik olarak açılır, fakat ziyaretçisini kapıda bir güvenlik uyarısıyla karşılar.
- SSL’siz site açılır, ama adres çubuğunda Güvenli değil ibaresiyle açılır.
- Form, giriş ekranı veya ödeme varsa tarayıcı uyarısı daha sert bir hale gelir.
- HTTPS, Google’ın açıkladığı sıralama sinyallerinden biridir; asıl kayıp ise terk edilen ziyaretlerdir.
- Kişisel veri toplayan her site için şifreli aktarım, KVKK’nın beklediği teknik tedbirlerin temelidir.
- Alastyr’da tüm hosting paketlerinde ücretsiz SSL vardır; cPanel, Plesk ve DirectAdmin üzerinden Let’s Encrypt tek tıkla kurulur, kurumsal ihtiyaçlar için ücretli DV/OV/EV seçenekleri sunulur.
HTTPS kanunen zorunlu değildir, ancak pratikte zorunludur. SSL sertifikası olmayan bir site açılmaya devam eder; fakat modern tarayıcılar adres çubuğunda Güvenli değil uyarısı gösterir, form ve ödeme alanlarında bu uyarıyı sertleştirir. Arama motorları HTTPS’i olumlu bir sinyal sayar. Kısacası site çalışır, ama güveni ve ziyaretçisinin bir kısmını kapıda kaybeder.
Bu soru, hosting satın alma kararının hemen öncesinde en sık sorulan sorulardan biridir. Cevabı da genelde beklenenden basittir: kimse kapınızı çalıp sertifikanızı sormaz, ama kapınıza asılmış bu binaya girmeyin yazılı bir tabelayla iş yapmaya çalışmak da uzun sürmez. Bu yazıda SSL’nin ne olduğunu bir kez daha anlatmayacağız; onun için SSL sertifikası sayfamız var. Burada tek bir karara odaklanıyoruz: olmazsa tam olarak ne olur?
Zorunlu Derken: Kanun mu, Fiilî Durum mu?
Türkiye’de ya da başka bir ülkede, her web sitesinin SSL sertifikası kullanmasını doğrudan emreden bir madde yoktur. Bu yüzden teknik cevabımız net: HTTPS hukuken zorunlu değildir.
Ancak zorunluluk sadece kanundan doğmaz. Bir kural, uymayanın işini yapamaz hale geldiği noktada da zorunludur. HTTPS tam olarak buraya geldi. Kararı veren dört ayrı aktör var ve dördü de aynı yöne bakıyor:
- Tarayıcılar: Chrome, Firefox, Safari ve Edge, şifresiz bağlantıları güvensiz olarak işaretler. Bu bir tercih değil, varsayılan davranıştır.
- Arama motorları: Google, HTTPS’i 2014’ten beri sıralama sinyali olarak açıkladı ve o günden bu yana geri adım atmadı.
- Ödeme altyapıları: Kart verisinin şifresiz bir sayfadan geçmesi kabul edilebilir bir senaryo değildir; sanal POS sağlayıcıları HTTPS’i baştan şart koşar.
- Mevzuat: KVKK doğrudan SSL kur demez; kişisel veriyi koru der. Verinin şifresiz aktarıldığı bir sitede bu yükümlülüğü savunmak zordur.
Yani sorunuzun cevabı hukuk kitabında değil, ziyaretçinizin ekranındadır.
SSL Olmadan Ne Olur? Alan Alan Tablo
Aşağıdaki tablo, sertifikasız bir sitede her cephede ne olduğunu gösterir. Kalemleri ayrı ayrı okuyun; hiçbiri tek başına siteyi kapatmaz, ama toplamı ciddi bir maliyettir.
| Alan | SSL yokken ne olur? | Gerçek etkisi |
|---|---|---|
| Tarayıcı uyarısı | Adres çubuğunda Güvenli değil ibaresi çıkar. Ziyaretçi bir form alanına tıkladığında uyarı büyür; bazı durumlarda tam sayfa kırmızı bir uyarı ekranı gösterilir. | En görünür ve en pahalı etki. Ziyaretçi siteyi değerlendirmeden önce güvenlik kararını verir ve çoğu geri döner. |
| SEO | HTTPS, Google’ın doğruladığı sıralama sinyallerinden biridir. Eşit güçteki iki sayfadan şifreli olan öne geçer. | Tek başına sıralamayı çökertmez; ancak rekabetin sıkı olduğu sorgularda kaybettiren fark budur. Hemen çıkma oranı da yükselir. |
| Kullanıcı güveni | Ziyaretçi teknik ayrıntıyı bilmez, uyarıyı bilir. Marka ne kadar güçlü olursa olsun uyarı ekranı algıyı bozar. | Dönüşüm oranı düşer. Kurumsal sitelerde itibar, e-ticarette doğrudan ciro kaybı demektir. |
| Ödeme alma | Sanal POS ve ödeme kuruluşları HTTPS’siz entegrasyona izin vermez. Kart verisinin şifresiz taşınması kabul edilmez. | Fiilî engel: online tahsilat yapamazsınız. Bu kalemde tartışma yoktur. |
| Form güvenliği | İletişim formu, üyelik girişi, yönetim paneli parolası dahil her veri düz metin gider. Aynı ağdaki biri bu trafiği okuyabilir. | Halka açık Wi-Fi ağlarında yönetici parolanızın ele geçmesi teorik değil, bilinen bir saldırı yöntemidir. |
| KVKK uyumu | Ad, e-posta, telefon toplayan her form kişisel veri işler. KVKK, veri sorumlusundan uygun teknik ve idari tedbirleri almasını bekler. | Şifresiz aktarım, bir veri ihlali sonrası savunmasız bırakır. Şifreleme burada en temel beklentidir. |
Tarayıcı Uyarısı: Ziyaretçinin Gördüğü İlk Şey
Bir zamanlar HTTPS bir ayrıcalıktı; sertifikası olan siteler adres çubuğunda yeşil bir kilitle ödüllendirilirdi. Sonra denklem tersine döndü. Bugün kilit ödül değil, varsayılan. Tarayıcılar artık güvenli olanı işaretlemiyor, güvensiz olanı işaretliyor.
Aradaki fark küçük görünür ama sonucu büyüktür. Ziyaretçiniz sayfanızın içeriğini okumadan, hizmetinizi görmeden, fiyatınıza bakmadan önce bir yargıya varır. Uyarı, bir parola veya kart alanına tıklandığında daha da belirginleşir; bazı senaryolarda kullanıcı, siteye devam etmek için ek bir onay vermek zorunda kalır. İnternette kimse bir siteye girmek için ısrar etmez; geri tuşu her zaman daha kolaydır.
SEO Tarafı: Ceza Değil, Kaybedilen Avantaj
Yaygın bir yanlış inanış, HTTPS’siz sitelerin Google tarafından cezalandırıldığıdır. Doğrusu daha ölçülüdür: ceza yoktur, avantaj kaybı vardır. Google HTTPS’i olumlu bir sinyal olarak sayar; bu, tek başına sizi ilk sıraya çıkarmaz ama benzer güçteki bir rakip karşısında dengeyi belirleyebilir.
Asıl SEO etkisi ise dolaylıdır ve daha serttir. Uyarı gördüğü için hemen geri dönen ziyaretçiler kullanıcı davranışı sinyallerini bozar. Ayrıca sitenize bağlantı vermek isteyen yayıncılar, güvensiz işaretli bir adrese link vermekte tereddüt eder. Yani HTTPS eksikliği SEO’yu ana kapıdan değil, arka kapıdan yıpratır. WordPress hosting gibi içerik odaklı projelerde bu kayıp doğrudan trafiğe yansır.
KVKK ve Formlar: Veri Toplayan Her Site İçin
SSL’yi yalnızca e-ticaretin meselesi sanmak, en sık yapılan hatadır. Kişisel veri sadece kart numarası değildir; bir isim, bir e-posta adresi, bir telefon numarası da kişisel veridir. Sitenizde tek bir iletişim formu varsa, siz veri işliyorsunuz demektir.
KVKK, veri sorumlusundan verinin hukuka aykırı erişimini önlemek için uygun teknik tedbirleri almasını ister. Aktarım sırasında şifreleme, bu tedbirlerin en temel ve en kolay uygulanabilir olanıdır. Ücretsiz bir sertifikayla dakikalar içinde kapatılabilecek bir açığı açık bırakmanın, olası bir ihlal incelemesinde makul bir açıklaması yoktur.
Ücretsiz SSL mi, Ücretli SSL mi?
Buradaki en yaygın yanılgı, ücretsiz sertifikaların daha zayıf şifrelediği düşüncesidir. Doğru değildir. Let’s Encrypt de ücretli bir sertifika da aynı şifreleme gücünü kullanır; tarayıcıdaki kilit ikisinde de aynı görünür. Fark şifrelemede değil, doğrulama derinliği ve kurumsal ihtiyaçlardadır.
| Ölçüt | Ücretsiz SSL (Let’s Encrypt) | Ücretli SSL (DV / OV / EV) |
|---|---|---|
| Şifreleme gücü | Güncel standartlar; tarayıcıda tam geçerli kilit. | Aynı şifreleme gücü. Bu kalemde fark yoktur. |
| Doğrulama | Yalnızca alan adı sahipliği (DV) doğrulanır. | DV’ye ek olarak OV (kurum doğrulama) ve EV (genişletilmiş doğrulama) seçenekleri. |
| Geçerlilik süresi | Kısa süreli; otomatik yenilenir, panelde ayar gerektirmez. | Genelde yıllık; yenileme takibi gerekir. |
| Sigorta / garanti | Yoktur. | Sertifika sağlayıcısına göre mali garanti sunulabilir. |
| Kurumsal görünürlük | Sertifika detayında kurum bilgisi yer almaz. | Sertifikada şirket ünvanı görünür; banka, kamu ve büyük ölçekli e-ticarette tercih edilir. |
| Kimin için? | Kurumsal site, blog, portföy, KOBİ sitesi, küçük ve orta ölçekli e-ticaret. | Marka güveninin belgelenmesi gereken finans, kurumsal ve yüksek hacimli projeler. |
Kısa cevap: sitelerin büyük çoğunluğu için ücretsiz SSL fazlasıyla yeterlidir. Ücretli sertifikaya, şifreleme daha güçlü olsun diye değil, kurum kimliğinizi sertifika üzerinde belgelemek gerektiğinde geçilir.
HTTP’den HTTPS’e Geçiş Adımları
Geçişin kendisi zor değildir; eksik yapılması sorun çıkarır. Yarım kalmış bir geçiş, hiç geçmemekten daha kötü sonuç verebilir: hem uyarı alırsınız hem SEO değerinizi bölersiniz. Sırayı bozmadan ilerleyin.
- SSL sertifikasını kurun. cPanel, Plesk veya DirectAdmin panelinde SSL bölümünden Let’s Encrypt sertifikasını tek tıkla etkinleştirin. Bu aşamadan sonra siteniz hem HTTP hem HTTPS üzerinden yanıt verir.
- Site genelinde 301 yönlendirmesi yapın. Tüm HTTP trafiğini kalıcı olarak HTTPS’e yönlendirin. Kalıcı (301) yönlendirme kritiktir: geçici yönlendirme, birikmiş SEO değerinizi yeni adrese taşımaz.
- Karışık içeriği (mixed content) düzeltin. Sayfa HTTPS’ten açılsa bile içindeki görsel, stil dosyası veya betik hâlâ HTTP adresinden çağrılıyorsa tarayıcı kilidi vermez. Veri tabanındaki eski HTTP bağlantılarını topluca güncelleyin ve tema, eklenti ile reklam kodlarını tek tek gözden geçirin.
- Canonical etiketlerini ve site haritasını güncelleyin. Canonical adresler HTTPS’i göstermeli, sitemap dosyası yalnızca HTTPS adreslerini içermelidir. Aksi halde arama motoruna iki farklı site sinyali gönderirsiniz.
- Search Console’a HTTPS sürümünü ekleyin. Google Search Console HTTP ve HTTPS’i ayrı mülk sayar. Yeni sürümü ekleyip doğrulayın ve güncel site haritasını gönderin.
- Doğrulayın. Ana sayfa, iç sayfalar, form ve ödeme adımları dahil siteyi gezin; kilidin her sayfada göründüğünü, HTTP adreslerinin HTTPS’e yönlendiğini ve tarayıcı konsolunda karışık içerik uyarısı kalmadığını teyit edin.
Bu altı adım tamamlandığında geçiş bitmiştir. Takip eden birkaç gün boyunca Search Console’da tarama hatalarını izlemek, gözden kaçan bir bağlantıyı erkenden yakalamanızı sağlar.
En Sık Yapılan Hata: Yarım Kalan Geçiş
Sertifika kurulur, kilit gelmez. Bu tabloyla karşılaşanların neredeyse tamamında sebep aynıdır: karışık içerik. Sayfanın kendisi şifreli gelir, ama içindeki tek bir görsel hâlâ eski HTTP adresinden çağrılmaktadır. Tarayıcı için bu yeterli bir kusurdur; zincirin bir halkası açıksa zincir açıktır ve kilit verilmez.
Bu yüzden geçişi sertifikayı kurdum, bitti diye kapatmayın. Kilidi gördüğünüz an bitmiştir. Emin olmanın en pratik yolu, sitenizi birkaç farklı sayfadan gezip tarayıcı konsolunu açmaktır; kalan her HTTP kaynağı orada listelenir.
Alastyr’da SSL: Tüm Paketlerde Ücretsiz
Alastyr’da SSL bir ek satış kalemi değildir. Tüm hosting paketlerinde ücretsiz SSL sunulur; cPanel, Plesk ve DirectAdmin panellerinden Let’s Encrypt sertifikasını tek tıkla kurar, sonrasında yenileme işini düşünmezsiniz. Kurumsal doğrulama gerektiren projeler için ücretli DV, OV ve EV seçenekleri de mevcuttur.
Bulut sunucu kullanıyorsanız sertifikayı sunucunuz üzerinde siz yönetirsiniz; kurulum veya karışık içerik aşamasında takılırsanız 7/24 destek ekibimiz yanınızdadır. Yeni bir proje kuruyorsanız önce alan adınızı sorgulayın; ilk dönem ve yenileme fiyatlarını gizlemeden görmek için şeffaf fiyatlandırma sayfamıza bakabilirsiniz.
Sıkça Sorulan Sorular
HTTPS yasal olarak zorunlu mu?
Hayır, her web sitesinin SSL kullanmasını doğrudan emreden bir kanun maddesi yoktur. Ancak tarayıcı uyarıları, arama motoru sinyalleri, ödeme altyapılarının şartları ve KVKK’nın teknik tedbir yükümlülüğü HTTPS’i fiilen zorunlu hale getirmiştir. Kişisel veri toplayan bir siteniz varsa, şifresiz aktarımı savunmak pratikte mümkün değildir.
SSL olmadan sitem açılır mı?
Evet, açılır. SSL’siz bir site teknik olarak çalışmaya devam eder ve ziyaretçiler içeriği görebilir. Fark şudur: tarayıcı adres çubuğunda Güvenli değil uyarısı gösterir, form ve giriş alanlarında bu uyarıyı sertleştirir. Yani site açılır ama ziyaretçilerinin bir kısmını daha ilk saniyede kaybeder.
SSL sertifikası olmayan siteye Google ceza verir mi?
Hayır, doğrudan bir cezadan söz edilemez. Google HTTPS’i olumlu bir sıralama sinyali olarak değerlendirir; bu bir ceza değil, kaçırılmış bir avantajdır. Asıl kayıp dolaylıdır: güvenlik uyarısını gören ziyaretçinin hemen geri dönmesi, kullanıcı davranışı sinyallerini olumsuz etkiler.
Ücretsiz Let’s Encrypt sertifikası güvenli mi?
Evet. Let’s Encrypt sertifikaları, ücretli sertifikalarla aynı şifreleme gücünü kullanır ve tarayıcılarda tam geçerli kilit gösterir. Aradaki fark şifrelemede değil, doğrulama derinliğindedir. Ücretli OV ve EV sertifikaları sertifika üzerinde kurum bilgisini de doğrular; şifrelemenin kendisi ikisinde de aynıdır.
HTTPS’e geçmek SEO sıralamamı düşürür mü?
Doğru yapılırsa hayır. Riski yaratan şey geçişin kendisi değil, eksik yapılmasıdır. Site genelinde kalıcı 301 yönlendirmesi kurar, canonical etiketlerini ve site haritasını günceller, Search Console’a HTTPS sürümünü eklerseniz SEO değeriniz yeni adrese taşınır. Geçici yönlendirme kullanmak veya eski HTTP adreslerini sitemap’te bırakmak ise değer kaybına yol açar.
Karışık içerik uyarısı nedir, nasıl düzeltilir?
Sayfanın kendisi HTTPS üzerinden gelirken içindeki görsel, stil dosyası veya betik hâlâ HTTP adresinden çağrılıyorsa buna karışık içerik denir ve tarayıcı kilidi vermez. Çözüm için veri tabanındaki eski HTTP bağlantılarını topluca HTTPS ile güncelleyin, tema, eklenti ve reklam kodlarını gözden geçirin. Kalan kaynakları tarayıcı konsolunda listeleyerek tek tek kapatabilirsiniz.
E-ticaret sitesi için hangi SSL sertifikası gerekir?
Küçük ve orta ölçekli e-ticaret siteleri için ücretsiz Let’s Encrypt sertifikası şifreleme açısından yeterlidir ve ödeme entegrasyonlarında sorun çıkarmaz. Yüksek hacimli veya finans ağırlıklı projelerde, sertifika üzerinde şirket ünvanının doğrulanmış olarak görünmesi için OV ya da EV sertifikaları tercih edilir. Bu tercih güvenlik gücüyle değil, kurumsal güven belgelemesiyle ilgilidir.
SSL sertifikamın süresi dolarsa ne olur?
Süresi dolan sertifikada tarayıcı, kullanıcıya tam sayfa bir güvenlik uyarısı gösterir ve siteye erişimi engelleyecek bir onay adımı ister. Bu, uyarının en sert halidir ve trafiğinizi ciddi biçimde keser. Let’s Encrypt sertifikaları panel üzerinden otomatik yenilendiği için bu risk büyük ölçüde ortadan kalkar; ücretli sertifikalarda ise yenileme tarihini takip etmek gerekir.
Alastyr hosting paketlerinde SSL ücretli mi?
Hayır. Alastyr’da tüm hosting paketlerinde ücretsiz SSL sunulur. cPanel, Plesk ve DirectAdmin panellerinden Let’s Encrypt sertifikasını tek tıkla kurabilir, yenilemeyi otomatik olarak bırakabilirsiniz. Kurumsal doğrulama gerektiren projeler için ücretli DV, OV ve EV seçenekleri de mevcuttur ve kurulum sırasında 7/24 destek ekibimizden yardım alabilirsiniz.
SSL’yi ek ücret olarak görmüyoruz
Alastyr’da tüm hosting paketlerinde ücretsiz SSL vardır. cPanel, Plesk ve DirectAdmin üzerinden Let’s Encrypt tek tıkla kurulur ve otomatik yenilenir; kurumsal doğrulama gerektiren projeler için ücretli DV, OV ve EV seçenekleri sunulur. Kurulumda takılırsanız 7/24 destek ekibimiz yanınızda.
Hosting paketlerini inceleyin | SSL sertifikası seçenekleri | Şeffaf fiyatlandırma





