RSA mı ECC mi? SSL Sertifikanız İçin Doğru Anahtar Tipini Seçin
· Rehber
SSL sertifikası satın alırken çoğu kişi yalnızca markaya ve doğrulama seviyesine bakar. Oysa sertifikanın arkasında bir de anahtar tipi vardır ve bu seçim sitenizin hızını ve uyumluluğunu doğrudan etkiler. PekiSSL'de ücretli SSL sertifikalarında artık üç seçeneğiniz var: RSA 2048, ECC P-256 ve ECC P-384.
Anahtar Tipi Ne İşe Yarar?
Her SSL sertifikası bir anahtar çiftine dayanır: sunucunuzda saklanan özel anahtar ve sertifikanın içinde yer alan açık anahtar. Tarayıcı sitenize bağlandığında sunucu, bu özel anahtarla kimliğini kanıtlar. Anahtar tipi, bu kanıtın hangi matematiksel yöntemle yapılacağını belirler. Şifreleme gücü (256-bit) her iki tipte de aynıdır; fark, kimlik doğrulamanın ne kadar hızlı ve ne kadar küçük verilerle yapıldığındadır.
RSA: Klasik ve En Uyumlu Seçenek
RSA, 1970'lerden beri kullanılan ve bugün hâlâ en yaygın olan algoritmadır. En büyük avantajı uyumluluğudur: eski sunucular, eski işletim sistemleri ve kurumsal cihazlar dahil hemen her ortamda sorunsuz çalışır. Dezavantajı, aynı güvenlik seviyesi için çok daha büyük anahtarlara ihtiyaç duymasıdır; bu da el sıkışmayı biraz daha ağır hale getirir.
ECC: Daha Küçük, Daha Hızlı
ECC (Elliptic Curve Cryptography, eliptik eğri kriptografisi) aynı güvenliği çok daha küçük anahtarlarla sağlar. 256-bit bir ECC anahtarı, yaklaşık 3072-bit bir RSA anahtarı kadar güçlüdür. Küçük anahtar; daha küçük sertifika, daha hızlı TLS el sıkışması ve sunucuda daha az işlemci yükü demektir. Yoğun trafik alan siteler ve mobil kullanıcılar bu farkı en çok hisseden taraftır.
Karşılaştırma
| Özellik | RSA 2048 | ECC P-256 | ECC P-384 |
|---|---|---|---|
| Yaklaşık güvenlik seviyesi | 112-bit | 128-bit (≈ RSA 3072) | 192-bit (≈ RSA 7680) |
| İmza boyutu | 256 bayt | 64 bayt | 96 bayt |
| El sıkışma hızı | İyi | En hızlı | Hızlı |
| Uyumluluk | En geniş | Tüm modern sistemler | Tüm modern sistemler |
| PekiSSL'de teslim formatı | PEM ve PFX | PEM | PEM |
Hangisini Seçmeliyim?
- RSA 2048: Emin değilseniz bunu seçin. Eski bir sunucu, eski bir hosting paneli ya da eski cihazların da bağlanması gereken bir sisteminiz varsa en güvenli tercih budur. PekiSSL'de varsayılan seçenektir.
- ECC P-256: Güncel bir sunucu kullanıyorsanız (Apache, NGINX, IIS'in güncel sürümleri) ve siteniz hızlı açılsın istiyorsanız en iyi denge budur. Günümüzde büyük sitelerin ve CDN'lerin çoğu ECC P-256 kullanır.
- ECC P-384: Kamu, finans veya regülasyon gereken bir sektördeyseniz ve daha yüksek güvenlik seviyesi talep ediliyorsa tercih edin. P-256'ya göre biraz daha yavaştır ama fark çoğu site için hissedilmez.
PekiSSL'de Anahtar Tipi Nasıl Seçilir?
Ücretli bir SSL sertifikası satın alırken ödeme sayfasında, domain doğrulama yönteminin hemen altında "Anahtar Tipi" bölümünü göreceksiniz. Seçiminizi yapmanız yeterli; anahtar ve CSR (sertifika imzalama isteği) sizin için bu tipe göre otomatik oluşturulur ve sertifika otoritesine gönderilir. Bayi (Partner) API'sini kullanıyorsanız aynı seçimi sipariş isteğindeki keyType alanıyla yapabilirsiniz.
Bilmeniz gereken birkaç nokta:
- ECC sertifikalar PEM formatında (sertifika, zincir ve özel anahtar dosyaları) teslim edilir; PFX (.pfx) indirme seçeneği şimdilik yalnızca RSA sertifikalarda vardır.
- Sertifikanız süresi dolmadan yeniden düzenlendiğinde (reissue) aynı anahtar tipi korunur; ECC seçtiyseniz yeni sertifikanız da ECC olur.
- Ücretsiz SSL (Let's Encrypt) sertifikalarımız şimdilik yalnızca RSA 2048 ile üretilir. Otomatik SSL (Automate) ürünlerinde ise anahtar, sunucunuzdaki ajan veya ACME istemciniz tarafından oluşturulur.
ECC Kuantuma Dayanıklı mı?
Hayır. Güçlü bir kuantum bilgisayar, RSA'yı olduğu gibi ECC'yi de teorik olarak kırabilir. ECC'yi hız ve verimlilik için seçin, kuantum koruması için değil. Kuantum sonrası dönemde bugün atabileceğiniz adımları Post-Quantum SSL Nedir? yazımızda anlattık.
Özetle: emin değilseniz RSA 2048, modern bir sunucunuz varsa ECC P-256, regülasyon gerekiyorsa ECC P-384. Tüm ücretli sertifikalarımızı SSL Sertifikaları sayfasında inceleyebilirsiniz.