Bizim sitemize gerekli mi? Kısa cevap ve gerekçeleri.
Kısa cevap: İnternette yayında olan her site için gereklidir. Soru artık "gerekli mi" değil, "hangi türü gerekli" olmuştur.
Neden istisna yok?
Eskiden SSL, yalnız ödeme alan siteler için gerekli sayılırdı. Bu değerlendirme üç sebeple geçerliliğini yitirdi:
- Tarayıcılar HTTPS kullanmayan tüm siteleri uyarıyla işaretliyor
- Modern web özellikleri yalnız HTTPS üzerinde çalışıyor
- Arama motorları HTTPS'i değerlendirme ölçütü sayıyor
Bu üç etken, ödeme alıp almadığınızdan bağımsız olarak geçerlidir.
Site türüne göre değerlendirme
| Site türü | Gereklilik | Önerilen tür |
|---|---|---|
| Vitrin / tanıtım sitesi | Gerekli | DV yeterli |
| Kurumsal site (form var) | Gerekli | DV ya da OV |
| Blog / içerik sitesi | Gerekli | DV yeterli |
| E-ticaret | Zorunlu | OV önerilir |
| Üyelik / giriş yapılan site | Zorunlu | DV ya da OV |
| Bayi / müşteri paneli | Zorunlu | OV önerilir |
| Kurumsal intranet | Gerekli | Duruma göre |
| Yönetim paneli | Zorunlu | DV yeterli |
| API / entegrasyon | Zorunlu | DV yeterli |
| Webmail erişimi | Zorunlu | DV yeterli |
Not: "OV önerilir" satırları bir zorunluluk değil, kurumsal kimliği doğrulanmış bir sertifikanın değer taşıdığı durumlardır.
Sık sorulan durumlar
"Sitemiz sadece bilgi veriyor, form bile yok"
Yine gerekli. Tarayıcı uyarısı ve arama motoru etkisi, form olup olmamasından bağımsızdır. Ayrıca içeriğiniz yolda değiştirilebilir.
"Ziyaretçimiz çok az"
Ziyaretçi sayısıyla ilgisi yoktur. Az sayıda ziyaretçinin uyarı görmesi, çok sayıda ziyaretçinin görmesinden daha az sorunlu değildir.
"Site yakında yenilenecek"
Bu arada geçen sürede kayıp yaşarsınız. Sertifika kurulumu, site yenileme sürecinden bağımsız ve kısadır.
"Sadece iç kullanım için"
İç sistemlerde de gereklidir; çalışan verileri ve giriş bilgileri korunmalıdır. Yalnız iç ağda erişilen sistemlerde kendinden imzalı sertifika seçeneği değerlendirilebilir, ancak yönetim yükü vardır.
"Hosting paketimizde ücretsiz geliyor"
Kullanın. Küçük ve orta ölçekli siteler için genelde yeterlidir. Kurumsal doğrulama ya da geniş kapsam gerekiyorsa ayrıca değerlendirin.
Nerelerde kurulu olmalı?
Yalnız ana site değil, alan adınız altındaki tüm erişim noktaları:
- ☐ www'lu ve www'suz ana adres
- ☐ Alt alan adları (blog, panel, destek vb.)
- ☐ Yönetim paneli
- ☐ Webmail adresi
- ☐ Müşteri/bayi paneli
- ☐ API adresleri
- ☐ Test ve geliştirme ortamları
Son madde: Test ortamları sık atlanır ama gerçek verilerle çalışıyorlarsa aynı risk geçerlidir.
Kapsam kararı
Kaç adres kapsanacağı, sertifika türünü belirler:
| Durum | Uygun çözüm |
|---|---|
| Tek bir site | Tek alan adı sertifikası |
| Birkaç alt alan adı | Ayrı sertifikalar ya da wildcard |
| Çok sayıda alt alan adı | Wildcard |
| Farklı alan adları | SAN (çoklu alan adı) |
| Birden çok marka | SAN ya da ayrı sertifikalar |
Karar için üç soru
- Kaç adres kapsanacak? → Kapsam türünü belirler
- Kurumsal kimlik doğrulaması gerekiyor mu? → Doğrulama düzeyini belirler
- Yenilemeyi kim takip edecek? → En kritik ama en çok atlanan soru
Üçüncü soru, sertifikanın kendisinden daha önemlidir. Yenileme takibi olmayan bir sertifika, bir gün mutlaka dolar.
Kontrol listesi
- ☐ Tüm adreslerimiz https ile açılıyor
- ☐ Alt alan adları kapsanıyor
- ☐ Panel ve webmail erişimleri şifreli
- ☐ http adresleri https'e yönleniyor
- ☐ Karma içerik uyarısı yok
- ☐ Sertifika süresi biliniyor
- ☐ Yenileme sorumlusu belli
- ☐ Bildirimler rol bazlı bir adrese geliyor
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz