TLS (Transport Layer Security), iki bilgisayar arasındaki bağlantıyı şifreleyen protokoldür. SSL onun eski adıdır; teknik olarak yıllar önce bırakıldı ama günlük dilde hâlâ "SSL sertifikası" deniyor. Bugün kurulan her şey aslında TLS'tir. Kısa cevap: sitenizde kilit simgesi yoksa ziyaretçi "güvenli değil" uyarısı görür ve arama motoru sizi geride tutar; sertifika artık ücretsizdir, kurulmaması için sebep kalmadı.
Aynı teknoloji, iki farklı yerde
Çoğu kişi SSL'i yalnız web sitesiyle ilişkilendirir: adres çubuğundaki https ve kilit simgesi. Oysa e-posta kurulumunda karşınıza çıkan port numaraları da aynı teknolojiyi anlatır:
- IMAP için 993, şifrelemesiz 143 yerine
- POP3 için 995, şifrelemesiz 110 yerine
- SMTP için 465 ya da STARTTLS ile 587
Şifrelemesiz portlarda kullanıcı adınız ve şifreniz ağ üzerinde okunabilir biçimde gidebilir. Ortak bir kablosuz ağa bağlıyken bunun ne demek olduğu açıktır.
Sertifika ne yapar, ne yapmaz
Sertifika iki şeyi kanıtlar: karşınızdaki sunucunun gerçekten o alan adına ait olduğunu ve aradaki trafiğin şifrelendiğini. Kanıtlamadığı şey sitenin dürüst olduğudur; dolandırıcı bir site de kilit simgesi taşıyabilir. Kilit "bağlantı güvenli" demektir, "site güvenilir" değil.
"Sertifika güvenilir değil" uyarısı
Posta kurulumunda bu uyarıyı görüyorsanız üç ihtimal var: sunucu adını yanlış yazmışsınızdır, sertifikanın süresi dolmuştur, ya da sunucu kendi imzaladığı bir sertifika kullanıyordur.
İlk ihtimal en sık olanıdır ve düzeltmesi kolaydır. Uyarıyı "yine de güven" diyerek geçmek yerine sunucu adını hizmet sağlayıcınızın verdiğiyle karşılaştırın.
Süresi dolunca ne olur
Ücretsiz sertifikalar 90 gün geçerlidir ve otomatik yenilenmek üzere tasarlanmıştır. Yenileme sessizce durabilir: kendi sunucumda tam olarak bunu yaşadım, sertifika iki ay önce dolmuş ve siteyi ayakta tutan şey aradaki içerik dağıtım katmanının kendi sertifikasıydı. Doğrudan sunucuya bağlanan hiç kimse olmadığı için kimse fark etmemişti.
Kontrolü basit: tarayıcıda kilit simgesine tıklayın, sertifika ayrıntısında bitiş tarihine bakın. Bunu üç ayda bir yapmak, bir sabah "sitem açılmıyor" telefonundan ucuzdur.
Sitedeki karşılığı
Web tarafında sertifika bugün bir tercih değil, zorunluluk. Tarayıcılar şifresiz siteleri açıkça "güvenli değil" diye işaretliyor ve arama motorları şifreli bağlantıyı yıllardır bekliyor. Ücretsiz sertifika sağlayıcıları yaygın olduğu için maliyet de bir gerekçe değil.