Lansman sayfası güvenlik sertifikası yaparken sık yapılan hatalar
Kısa Cevap
Lansman sayfası güvenlik sertifikası hazırlarken en sık yapılan hatalar, SSL/TLS sertifikasını eksik yüklemek, self-signed sertifikaları test ortamında kalması, sertifika yenileme tarihlerini unutmak ve mixed content (karışık içerik) sorunu yaratmaktır. Ben de ilk lansmanlarımda bu tuzaklara düştüm ve sonrasında nelere dikkat etmem gerektiğini öğrendim. Şimdi sana bu hatalardan kaçınmanın pratik yollarını anlatacağım.
SSL/TLS Sertifikası Kurulum Hataları
Lansmanını duyurmadan önce insanlar senin lansman sayfasını ziyaret edecekler. İlk gördükleri şey—tıpkı benim ilk lansmanımda olduğu gibi—eğer sertifikası eksikse tarayıcıda "Bağlantı güvenli değil" uyarısıdır. Bu tek başına birçok potansiyel kullanıcının geri gitmesine neden olur.
En yaygın hata, sertifikayı doğru yüklemek isteyip adımları atlamaktır. Örneğin Let's Encrypt'ten ücretsiz sertifika alıp kurulum sırasında ara sertifikaları (intermediate certificates) dahil etmeyi unutmak. Sunucuna sertifikayı yüklerken sadece ana sertifikayı (primary certificate) koymak yetmez; zincirdeki tüm sertifikaları eklemeniz gerekir.
Kendi sunucunda barındırıyorsan, sertifikayı doğru dizine koyduğunu ve web sunucun (Nginx, Apache vs.) yapılandırma dosyasında doğru yola işaret ettiğini kontrol et. Yanlış yol belirtmek sıkça görülen bir hata; hatta bazı durumlarda sunucu başlayamayabiliyor.
Mixed Content Sorunu: HTTPS ve HTTP Karışması
Sayfan HTTPS'le açılıyor ama içindeki görseller, scriptler veya stil dosyaları HTTP üzerinden yükleniyor mu? Bu duruma mixed content denir ve tarayıcılar bunu engelleyebiliyor.
Lansmanın ilk haftasında ben de tasarımcıdan aldığım HTML'de harici bir kaynaktan stillendirme yüklüyordum. Site HTTPS'ydi ama stil HTTP'den geliyordu. Sonuçta tarayıcı stilişleri uygulamadı, sayfa çirkin görüldü ve reklam kampanyasında site kötü çıktı.
Çözümü basit: bütün kaynakları (görseller, fontlar, videolar, API çağrıları) HTTPS ile yükle. Kontrol etmek için tarayıcının geliştirici konsolunu (F12) aç; "mixed content" uyarısı görürsen o kaynakları tespit et ve HTTPS'ye dönüştür.
Self-Signed Sertifika Test Ortamında Kalması
Test aşamasında hızlı denemek için self-signed sertifika yapıyorsun, tamam. Ama lansmanı canlı yaparken bunu production'a taşımamaya dikkat et. Ücretsiz sertifika alacağım derken vakti geçen bir arkadaşım vardı; lansmanı self-signed sertifikayla yayınlamıştı. Ziyaretçilerin hepsi "sertifika güvenilmiyor" uyarısıyla karşılaştı.
Lansmanın 8 haftalık takviminde en az 3 hafta önce sertifika işlemini başlat. Let's Encrypt ücretsiz ve güvenilir, setup süresi de 15-20 dakika. Önemli olan, sertifika yenileme tarihini takip etmen. Otomatik yenileme ayarla, böylece 3 ayda bir manuel olarak uğraşmak zorunda kalmazsın.
Sertifika Yenileme Tarihlerini Unutmak
Çoğu sertifika 3 ay ya da 1 yıl geçerlidir. Lansmanını başarıyla yaptıktan sonra, sertifika bitişini unutmak çok kolay. Ben beta döneminde 6 aylık kurumsal sertifika aldığımda tamamen aklımdan çıkmıştı.
Lansman sayfasına erişilemeyen bir sorunla karşılaştığımda, sertifikasının 2 gün önce süresi dolduğunu fark ettim. Kötü reklam yapmıştı; ziyaretçiler girememiş, bekleme listesine katılamamamışlardı.
Çözüm: sertifika yenileme tarihini takviminde işaretle ve otomatik yenileme yapılandır. Çoğu hosting sağlayıcı bunu otomatik yapar ama kendi sunucundan yönetiyorsan, cron job ya da automation tool kullan.
Yanlış Sertifika Türü Seçmek
Tek bir domain için (örn. lansmanım.com) single-domain sertifika yeterli. Ama alt domainler (app.lansmanım.com, blog.lansmanım.com) ekliyorsan wildcard sertifika gerekir.
Lansmanın öncesinde kaç domain ve alt domain kullanacağını net belirle. Sonradan sertifika türünü değiştirmek, yeniden kurulum anlamına gelir ve çöpürterek canlı yayına etki edebilir.
Sık Sorulan Sorular
Self-signed sertifika test için güvenli mi?
Evet, sadece kendi makinen üzerinde test ettiğin sürece güvenli. Ama production'a asla taşıma. Ziyaretçilerin tarayıcısında uyarı görecekler ve geri gidecekler.
Let's Encrypt ücretsiz sertifika production'da kullanılabilir mi?
Tamamen güvenli ve yaygın olarak kullanılıyor. Tek fark, 3 ayda bir yenilemeniz gerekiyor. Otomatik yenileme ayarlarsan sorun olmaz.
Sertifika değişince SEO etkilenir mi?
Hayır. Domain ve içerik aynı kalırsa sertifikayı değiştirmek SEO'yu etkilemez. Arama motorları sertifikaya bakmaz, sadece sitenin HTTPS'le açılmasını istiyorlar.
Sertifika kurulumunda ISP'ye sorun mu?
Hosting sağlayıcın varsa, kontrol panelinden (cPanel, Plesk) sertifikayı doğrudan kurabilirsin. Kendi sunucunuz varsa, serverınızın yapılandırmasını bilmeniz gerek ya da bir sistem yöneticisine danışmanız lazım.