Kurumunuz ne kadar dijital? Üç dakikalık ölçümle öğrenin. Endeksinizi ölçün →
Thro

TLS Sürümleri ve Eski Sürüm Riski

3 dk okuma Siber Güvenlik SSL ve Sertifika
TLS Sürümleri ve Eski Sürüm Riski

Sertifika güncel olsa da yapılandırma eski olabilir.

Sertifikanız güncel olabilir ama sunucunuz eski ve güvensiz yöntemleri kabul ediyorsa güvenlik zayıftır. Bu, sertifikadan bağımsız bir yapılandırma konusudur.

Terimler

Protokol

Tarayıcı ile sunucunun şifreli iletişim kurarken izlediği kurallar bütünü. SSL eski, TLS güncel adıdır.

Protokol sürümü

Bu kuralların farklı nesilleri. Eski sürümlerde güvenlik açıkları tespit edilmiştir ve kullanımdan kaldırılmıştır.

Şifre paketi (cipher suite)

Bağlantıda kullanılacak şifreleme yöntemlerinin kombinasyonu. Bazı kombinasyonlar zayıftır.

El sıkışma (handshake)

Tarayıcı ve sunucunun hangi sürüm ve yöntemi kullanacaklarında anlaştığı ilk aşama.

Sürüm düşürme

Bağlantının daha eski ve zayıf bir sürüme çekilmesi. Saldırganların hedeflediği bir durumdur.

İleri gizlilik (forward secrecy)

Özel anahtar ileride ele geçse bile, geçmiş bağlantıların çözülememesini sağlayan özellik. Modern yapılandırmalarda tercih edilir.

Sürümlerin durumu

NesilDurumNe yapılmalı
SSL (tüm sürümler)Kullanımdan kalktıKapatın
Eski TLS sürümleriKullanımdan kaldırıldıKapatın
Güncel TLS sürümleriKullanımdaEtkin tutun

Not: Sürüm numaraları ve destek durumları zaman içinde değişir. Güncel durumu sağlayıcınızdan teyit edin.

Eski sürümün riskleri

  • Bilinen güvenlik açıkları
  • Sürüm düşürme saldırılarına açıklık
  • Zayıf şifreleme yöntemleri
  • Modern tarayıcıların erişimi engellemesi
  • Uyum ve denetim bulguları
  • Ödeme altyapılarının reddetmesi

Dördüncü madde önemlidir: Modern tarayıcılar, çok eski sürümlerle bağlantı kurmayı reddeder. Sunucunuz yalnız eski sürümleri destekliyorsa, siteniz güncel tarayıcılarda açılmaz.

Eski cihaz ikilemi

Eski sürümleri kapatmanın bir maliyeti vardır: çok eski cihaz ve tarayıcılar siteye erişemeyebilir.

YaklaşımAvantajDezavantaj
Yalnız güncel sürümlerEn güvenliÇok eski cihazlar erişemez
Bir önceki sürüm de açıkGeniş uyumlulukGüvenlik tavizi
Tüm eski sürümler açıkMaksimum uyumlulukKabul edilemez

Karar için: Ziyaretçi verilerinize bakın. Çok eski cihazlardan gelen trafik ihmal edilebilir düzeydeyse, güvenliği tercih edin.

Bu ayarları kim yapar?

  • Paylaşımlı hosting: Sağlayıcı yönetir
  • Sanal/özel sunucu: Sistem yöneticiniz
  • Yönetilen hizmet: Sağlayıcı
  • Bulut platformu: Platform ayarları

Siz ne yapmalısınız: Bu kontrolün yapıldığından emin olun ve düzenli gözden geçirilmesini sağlayın.

Sağlayıcınıza sorulacaklar

  • ☐ Hangi protokol sürümleri etkin?
  • ☐ Eski ve güvensiz sürümler kapalı mı?
  • ☐ Şifre paketi yapılandırması güncel mi?
  • ☐ İleri gizlilik destekleniyor mu?
  • ☐ Yapılandırma ne sıklıkla gözden geçiriliyor?
  • ☐ Yeni bir açık çıkarsa nasıl bilgilendiriliyoruz?
  • ☐ Güvenlik testi yapılıyor mu?

Altıncı madde: Protokol açıkları zaman zaman duyurulur. Sağlayıcınızın bu duyuruları takip edip müdahale ettiğinden emin olun.

Test etme

Sunucunuzun yapılandırmasını değerlendiren çevrimiçi araçlar mevcuttur. Bu araçlar:

  • Etkin protokol sürümlerini gösterir
  • Şifre paketlerini listeler
  • Bilinen zafiyetleri kontrol eder
  • Sertifika zincirini doğrular
  • Bir değerlendirme sonucu verir
  • ☐ Test yapıldı
  • ☐ Sonuç değerlendirildi
  • ☐ Bulgular sağlayıcıya iletildi
  • ☐ Düzeltmeler yapıldı
  • ☐ Tekrar test edildi
  • ☐ Dönemsel test takvimde

Ne zaman gözden geçirilmeli?

  • ☐ İlk kurulumdan sonra
  • ☐ Yılda en az bir kez
  • ☐ Sunucu değişikliğinden sonra
  • ☐ Yeni bir açık duyurulduğunda
  • ☐ Denetim öncesinde
  • ☐ Ödeme altyapısı gereksinim bildirdiğinde

Diğer servisleri de unutmayın

Bu yapılandırma yalnız web sunucusu için değil, şifreli bağlantı kuran tüm servisler için geçerlidir:

  • ☐ Web sunucusu
  • ☐ E-posta sunucusu
  • ☐ Yönetim panelleri
  • ☐ Dosya transfer servisleri
  • ☐ API uç noktaları
  • ☐ Veritabanı bağlantıları

İkinci madde sık atlanır: Web sitesi güncel yapılandırmayla çalışırken, e-posta sunucusu eski sürümleri kabul etmeye devam edebilir.

Sertifika ile ilişkisi

Bu iki konu birbirinden bağımsızdır:

  • Sertifikanız geçerli olabilir, yapılandırmanız zayıf olabilir
  • Yapılandırmanız güçlü olabilir, sertifikanız dolmuş olabilir
  • Sertifikayı yenilemek yapılandırmayı düzeltmez
  • Yapılandırmayı düzeltmek sertifika ihtiyacını ortadan kaldırmaz

İkisi de ayrı ayrı takip edilmelidir.

Paylaş:
T
Thro
Thro · 28 Nisan 2026

Yorumlar (0)

Henüz yorum yok — ilk yorumu siz yazın.

Yorum yaz