Sertifika Otoritesi (CA) Nedir? SSL Güveninin Temeli

· SSL Temelleri

Sertifika Otoritesi (Certificate Authority / CA), SSL/TLS sertifikalarını imzalayarak web sitelerinin, kuruluşların ve bireylerin kimliklerini doğrulayan güvenilir üçüncü taraf kuruluşlardır. İnternetin güven altyapısının temel taşıdır.

CA'lar Neden Gereklidir?

İki taraf arasındaki SSL bağlantısında tarayıcı, karşısındaki sunucunun gerçekten iddia ettiği site olduğunu doğrulamalıdır. Bu doğrulamayı yapmak için tarayıcılar, önceden güvendikleri CA'ların listesini kullanır. Eğer bir sunucunun sertifikası bu listede yer alan bir CA tarafından imzalanmışsa bağlantı güvenilir kabul edilir.

Kök CA ve Ara CA Ayrımı

Kök CA (Root Certificate Authority): En üst düzey güven noktasıdır. Kök CA sertifikaları, işletim sistemleri ve tarayıcılar tarafından önceden yüklenmiş olarak gelir. Kök CA'lar, güvenlik nedeniyle son kullanıcı sertifikalarını doğrudan imzalamaz.

Ara CA (Intermediate Certificate Authority): Kök CA tarafından yetkilendirilmiş ve son kullanıcı sertifikalarını imzalama yetkisi verilmiş alt sertifika otoriteleridir. Bu katmanlı yapı, kök CA'nın private key'ini olası saldırılara karşı korur; bir Ara CA tehlikeye girerse yalnızca o CA iptal edilir, tüm güven altyapısı çökmez.

Önde Gelen Sertifika Otoriteleri

CA Seçiminde Dikkat Edilecek Noktalar

CA Güven Sorunları ve Revocation

Bir CA'nın private key'i çalınır veya hatalı sertifika verdiği tespit edilirse sertifikalar iptal edilir (revocation). Bu durum CRL (Certificate Revocation List) veya OCSP (Online Certificate Status Protocol) aracılığıyla tarayıcılara iletilir. Geçmişte DigiNotar (2011) ve Symantec CA (2017) güven sorunları yaşamış ve tarayıcılar tarafından güven listesinden çıkarılmıştır.

İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.

Tüm blog yazıları