SSL mi TLS mi? Aradaki Fark ve Güncel Durum
· SSL Temelleri
"SSL sertifikası" ifadesi günümüzde o kadar yaygınlaşmıştır ki pek çok kişi SSL ile TLS'in aynı şey olduğunu düşünür. Oysa bu iki protokol arasında önemli teknik ve tarihsel farklar bulunmaktadır.
Tarihsel Süreç
SSL (Secure Sockets Layer), Netscape tarafından 1990'larda geliştirildi. SSL 2.0 (1995) ve SSL 3.0 (1996) önemli güvenlik açıkları barındırıyordu. SSL 3.0'ı etkileyen POODLE saldırısı (2014) bu protokolün tamamen terk edilmesine yol açtı.
TLS (Transport Layer Security), SSL'in güvenlik açıkları giderilerek yeniden tasarlanmış halidir:
• TLS 1.0 (1999) — Artık güvensiz kabul edilir; PCI DSS tarafından yasaklanmıştır.
• TLS 1.1 (2006) — Desteği kaldırılmıştır.
• TLS 1.2 (2008) — Hâlâ yaygın kullanımda; güvenlidir.
• TLS 1.3 (2018) — Günümüzün en güvenli ve en hızlı sürümü.
TLS 1.3'ün Getirdiği İyileştirmeler
TLS 1.3, el sıkışma (handshake) sürecini sadeleştirerek bağlantı kurulum süresini önemli ölçüde kısaltır. Eski ve zayıf şifreleme algoritmalarını (RSA anahtar değişimi, RC4, DES vb.) tamamen kaldırır. Bunun yerine yalnızca güçlü algoritmalar (AES-GCM, ChaCha20-Poly1305) desteklenir. 0-RTT (zero round-trip) özelliği daha önce bağlantı kurulmuş sunuculara çok daha hızlı yeniden bağlanmayı mümkün kılar.
Günümüzdeki Durum
Tüm modern tarayıcılar (Chrome, Firefox, Safari, Edge) TLS 1.2 ve TLS 1.3'ü destekler; SSL 2.0, SSL 3.0, TLS 1.0 ve TLS 1.1'i ise engeller. Sunucunuzu yalnızca TLS 1.2 ve TLS 1.3'ü kabul edecek şekilde yapılandırmanız hem güvenlik hem de uyumluluk açısından zorunludur.
"SSL Sertifikası" Neden Hâlâ Bu İsimle Anılıyor?
Protokol TLS olsa da endüstri terimi olarak "SSL sertifikası" kullanımı devam etmektedir. Bu, X.509 sertifika standartlarının TLS'den önce de var olmasından ve sektörde köklü bir alışkanlık haline gelmesinden kaynaklanır. Satın aldığınız ürün, aslında TLS protokolüyle çalışan bir dijital sertifikadır.
İhtiyacınıza uygun sertifikayı seçmek için PekiSSL ürün sayfasını ziyaret edin.