Müşteri kart bilgisini girerken bağlantının güvenli olduğundan emin olmak ister. Baymard Institute'un araştırmasında, alışverişi yarıda bırakanların yüzde 19'u kart bilgisinin güvenliğinden endişe ettiği için vazgeçtiğini söylüyor. SSL sertifikası bu güvenin teknik temelidir. 2026'da sertifika ömürleri kısalmaya başladığı için konu yalnız "sertifika var mı" değil, "kendiliğinden yenileniyor mu" sorusuna da dönüştü.
200 gün 15 Mart 2026'dan beri en uzun sertifika süresi
100 gün 15 Mart 2027'den itibaren
47 gün 15 Mart 2029'dan itibaren
%64,1 2025'te Türkiye'de 3D Secure ile yapılan kartlı e-ticaret ödemeleri
SSL sertifikası nedir?
SSL sertifikası, bir sertifika otoritesinin (CA) alan adınız için verdiği ve tarayıcının güvendiği dijital belgedir. Tarayıcı bu belgeyle sitenin gerçekten o alan adına ait olduğunu doğrular ve aradaki veriyi şifreler. Böylece şifre, adres ve kart bilgisi yolda üçüncü kişilerce okunamaz ya da değiştirilemez. Adres çubuğundaki "https" bu şifreli bağlantıyı gösterir.
Adın tarihçesi kafa karıştırabilir: SSL protokolünün tüm sürümleri yıllar önce kullanımdan kalktı. Bugün bağlantılar TLS ile kurulur; güncel sürüm TLS 1.3, 2018'de RFC 8446 ile yayımlandı. TLS 1.0 ve 1.1 ise 2021'de RFC 8996 ile resmen kullanımdan kaldırıldı. Sektör yine de sertifikaya "SSL sertifikası" demeye devam ediyor.
E-ticaret sitesi neden SSL'siz olamaz?
- Tarayıcı uyarısı: Chrome, Temmuz 2018'de yayımlanan 68. sürümden beri tüm HTTP sayfalarını "Güvenli değil" olarak işaretliyor. Ekim 2026'da yayımlanacak Chrome 154 ile "Her zaman güvenli bağlantı kullan" ayarı varsayılan hâle geliyor; tarayıcı, HTTPS desteklemeyen herkese açık bir siteye ilk girişten önce kullanıcıdan izin isteyecek.
- Ödeme altyapısı: Sanal POS kurulum rehberleri geçerli SSL'i ön koşul olarak sayar. Türkiye'de 2025'te kartlı e-ticaret ödemelerinin yüzde 64,1'i 3D Secure ile yapıldı; bu ödeme adımlarının hepsi şifreli bağlantı üzerinde çalışır.
- Arama görünürlüğü: Google, Ağustos 2014'ten beri HTTPS'i hafif bir sıralama sinyali olarak kullanıyor. Tek başına sıralamayı değiştirmez; ama HTTPS'e geçmemiş bir site, uyarılar yüzünden ziyaretçiyi baştan kaybeder.
- Müşteri verisi: Üyelik, adres ve sipariş formları kişisel veri taşır. KVKK, veri sorumlusundan uygun teknik güvenlik tedbirlerini almasını ister; bu veriyi şifresiz taşımak bu yükümlülükle bağdaşmaz.
2026'da ne değişti? Sertifika ömrü kısalıyor
Tarayıcı üreticileri ve sertifika otoritelerinin ortak kural koyucusu CA/Browser Forum, 11 Nisan 2025'te SC-081v3 kararını kabul etti. Apple, Google, Microsoft ve Mozilla dahil tarayıcı tarafı kararı oybirliğiyle destekledi. Karar hem sertifikanın en uzun süresini hem de alan adı doğrulamasının yeniden kullanılabileceği süreyi kademeli olarak kısaltıyor.
| Yürürlük tarihi | En uzun sertifika süresi | Alan adı doğrulamasının yeniden kullanım süresi |
|---|---|---|
| 15 Mart 2026 öncesi | 398 gün | 398 gün |
| 15 Mart 2026 | 200 gün | 200 gün |
| 15 Mart 2027 | 100 gün | 100 gün |
| 15 Mart 2029 | 47 gün | 10 gün |
Ücretsiz sertifika veren Let's Encrypt de kendi takvimini açıkladı: varsayılan profil 10 Şubat 2027'de 64 günlük, 16 Şubat 2028'de 45 günlük sertifikaya geçiyor. Pratik sonuç şudur: yılda bir elle sertifika yenileme dönemi bitti. Sertifikanızın ACME gibi bir protokolle otomatik yenilenmesi gerekir.
Dikkat: Sertifikayı elle yükleyip takvime not düşerek yöneten siteler en çok risk altında. 200 günlük süreyle yılda en az iki, 2029'dan sonra yılda yaklaşık sekiz yenileme gerekecek. Unutulan tek bir yenileme, ödeme sayfasının tarayıcıda tam ekran uyarıyla açılması demektir.
Hangi SSL sertifikasını seçmelisiniz?
Sertifikalar şifreleme gücüyle değil, doğrulama düzeyiyle ayrılır. Üçü de aynı şifrelemeyi sağlar.
- DV (alan adı doğrulamalı): Yalnız alan adının kontrolünü doğrular, dakikalar içinde ve otomatik verilir. Let's Encrypt ve hazır altyapıların sağladığı sertifikalar bu türdendir; e-ticaret siteleri için yeterlidir.
- OV (kurum doğrulamalı): Şirketin varlığı da doğrulanır; bilgiler sertifika ayrıntısında görünür.
- EV (genişletilmiş doğrulamalı): En sıkı kurum doğrulamasıdır. Bu yazının eski sürümünde EV'nin şirket adını adres çubuğunda yeşil gösterdiğini yazmıştık; bu artık geçerli değil. Chrome, Eylül 2019'daki 77. sürümle şirket adını adres çubuğundan kaldırıp sayfa bilgisi penceresine taşıdı.
Görsel bir işaret beklentisini de güncellemek gerekiyor: Chrome, Eylül 2023'teki 117. sürümle adres çubuğundaki kilit simgesini bir ayar simgesiyle değiştirdi. Google'ın gerekçesi, HTTPS'in artık istisna değil varsayılan olmasıydı. Güveni kilitten çok eksiksiz çalışan HTTPS, tutarlı alan adı ve açık iletişim bilgisi sağlar.
E-ticaret sitesi için SSL kontrol listesi
- Sertifika otomatik yenileniyor ve bitiş tarihi için uyarı tanımlı
- Hem alan adı hem www sürümü sertifika kapsamında
- Tüm HTTP adresleri tek adımda HTTPS'e 301 ile yönleniyor
- Sayfalarda http ile çağrılan görsel ya da kod (karışık içerik) yok
- Sunucu TLS 1.2 ve 1.3 kullanıyor, eski sürümler kapalı
- Ödeme ve üyelik sayfaları telefondan da uyarısız açılıyor
IdeaSoft, ikas, Ticimax, T-Soft ve Shopify gibi hazır altyapılarda sertifika ve yenileme sağlayıcıdadır; örneğin IdeaSoft dört paketinde de SSL'i pakete kattığını belirtir. WooCommerce ya da özel yazılımda ise sorumluluk sizdedir: barındırma firmanızın otomatik sertifika desteğini ya da Cloudflare gibi bir katmanı kullanabilirsiniz. Ödeme tarafının güvenliğini güvenli ödeme sistemleri yazımızda, altyapıların güvenlik beyanlarını en iyi e-ticaret altyapısı karşılaştırmamızda topladık. Kurulumu bize bırakmak isterseniz e-ticaret kurulum sayfamıza bakın.
Sık sorulan sorular
Ücretsiz SSL sertifikası e-ticaret için yeterli mi?
Evet. Ücretsiz DV sertifikalar ücretli olanlarla aynı şifrelemeyi sağlar. Ücretli OV ve EV sertifikalar yalnız şirket doğrulaması ekler; tarayıcılar bunu artık adres çubuğunda göstermez.
SSL sertifikası ne kadar süre geçerli?
15 Mart 2026'dan sonra verilen sertifikalar en fazla 200 gün geçerlidir. Bu süre 15 Mart 2027'de 100 güne, 15 Mart 2029'da 47 güne iner.
SSL ile TLS aynı şey mi?
Günlük kullanımda aynı anlamda kullanılır. Teknik olarak SSL eski ve kullanımdan kalkmış protokoldür; bugünkü bağlantılar TLS 1.2 ya da TLS 1.3 ile kurulur.
SSL sertifikası Google sıralamasını etkiler mi?
Google, 2014'ten beri HTTPS'i hafif bir sıralama sinyali olarak kullanır. Asıl etkisi dolaylıdır: HTTPS'siz site tarayıcı uyarıları nedeniyle ziyaretçiyi ve güveni kaybeder.
Kaynaklar
- CA/Browser Forum: Ballot SC081v3 (28.09.2026)
- Let's Encrypt: Decreasing certificate lifetimes to 45 days (28.09.2026)
- Google Online Security Blog: HTTPS by default (28.09.2026)
- Chromium Blog: An update on the lock icon (28.09.2026)
- Google Search Central: HTTPS as a ranking signal (28.09.2026)
- RFC 8446 (TLS 1.3) (28.09.2026)
- Ticaret Bakanlığı: Türkiye'de E-Ticaretin Görünümü Raporu 2025 (28.09.2026)
- Baymard Institute: Cart Abandonment Rate Statistics (28.09.2026)
