Güvenlik & SSL

    Ücretsiz SSL Yeterli mi? Ücretli SSL Ne Zaman Gerekir

    Ücretsiz SSL'in yeterli olduğu ve ücretli sertifikanın gerçekten gerektiği durumlar.

    12 dk okuma Güncellendi: 11 Ağustos 2026

    Ücretsiz SSL mi ücretli SSL mi sorusu, hosting panelinde tek tıkla kurulan Let's Encrypt sertifikası ile satın alma sayfasındaki paralı sertifika arasında kalan hemen herkesin sorduğu soru. Kafa karışıklığının kaynağı da belli: sertifika satan sayfalar "ücretsiz sertifikalar güvenli değildir" imasında bulunuyor, ücretsiz tarafı savunanlar ise "hepsi aynı, para vermeyin" deyip konuyu kapatıyor. İkisi de eksik. Ücretsiz SSL güvenli mi sorusunun cevabı net bir "evet" ama bu, paralı sertifikanın hiçbir işe yaramadığı anlamına gelmiyor.

    Bu yazıda farkın tam olarak nerede olduğunu, tek tek ölçülebilir maddeler üzerinden ayıracağım. Şifreleme algoritması ve tarayıcı güveni tarafında fark olmadığını komut çıktısıyla göstereceğim; farkın gerçekten oluştuğu dört yeri — doğrulama seviyesi, garanti/sigorta tutarı, kapsam (wildcard ve çoklu alan adı) ve yenileme/otomasyon modeli — ayrı başlıklarda açacağım. Sonunda "benim sitem hangisine girer" sorusunu bir tabloyla cevaplayabileceksiniz. Yıllardır gördüğüm en yaygın hata, kurumsal bir e-ticaret sitesine 90 günlük DV sertifika koyup otomatik yenilemeyi kurmayı unutmak ya da tam tersi, kişisel bloga OV sertifika almak. İkisi de para veya güven kaybı.

    Şifreleme Gücü Açısından Ücretsiz ve Ücretli SSL Arasında Fark Var mı#

    Hayır, şifreleme tarafında hiçbir fark yoktur. Sertifikanın kendisi şifrelemez; şifrelemeyi TLS el sıkışmasında sunucu ile tarayıcının anlaştığı şifre paketi (cipher suite) yapar. Sertifika sadece o el sıkışmada sunucunun kimliğini kanıtlayan imzalı bir belgedir.

    Bunu kendiniz doğrulayabilirsiniz. Ücretsiz sertifika kullanan bir siteye bağlanıp el sıkışmasını okuyun:

    openssl s_client -connect ornek.com:443 -servername ornek.com </dev/null 2>/dev/null | grep -E "Protocol|Cipher|Server public key"
    

    Tipik çıktı:

    Server public key is 2048 bit
    Protocol  : TLSv1.3
    Cipher    : TLS_AES_256_GCM_SHA384
    

    Aynı komutu paralı sertifika kullanan bir siteye çalıştırdığınızda da aynı satırları görürsünüz. Çünkü TLS_AES_256_GCM_SHA384, sunucunuzun TLS yapılandırmasından gelir, sertifikadan değil. Yani "paralı sertifika 256 bit şifreler, ücretsizi 128 bit" cümlesi teknik olarak anlamsızdır. 2048 bit RSA veya 256 bit ECDSA anahtar, her iki tarafta da standart. Anahtar tipini seçme özgürlüğünüz zaten sizde — konuyu ECC ve RSA sertifika farkı yazısında ayrıntılı ele aldık.

    Sunucu tarafındaki şifre paketi listesi de sizin elinizde:

    ssl_protocols TLSv1.2 TLSv1.3;
    ssl_prefer_server_ciphers off;
    ssl_ciphers ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-GCM-SHA384;
    ssl_session_cache shared:SSL:10m;
    ssl_session_timeout 1d;
    

    Bu blok hangi sertifikayı kullanırsanız kullanın aynı sonucu verir. Zaten SSL Labs testinde A veya A+ notunu belirleyen şey de sertifikanın parası değil, tam olarak bu yapılandırmadır. Ücretsiz sertifikayla A+ almak mümkündür; paralı sertifikayla TLS 1.0 açık bıraktığınızda B alırsınız.

    Tarayıcı Güveni Ücretli Sertifikada Daha Yüksek mi#

    Hayır. Tarayıcının adres çubuğunda kilit görünmesi, sertifikayı imzalayan kök sertifika otoritesinin (CA) o tarayıcının kök deposunda bulunmasına bağlıdır. Bu depoya girmenin ücretli/ücretsiz ile ilgisi yoktur; CA'nın denetimden geçmiş olmasıyla ilgisi vardır.

    Let's Encrypt'in kök sertifikası, Chrome, Firefox, Safari, Edge, Android ve iOS'un kök depolarında yıllardır bulunuyor. Dolayısıyla ziyaretçiniz hiçbir uyarı görmez. Kullanıcı sertifikaya tıklayıp "veren kuruluş" satırını okumadıkça hangi CA'dan geldiğini fark etmez bile — ki normal bir ziyaretçi bunu yapmaz.

    Buradaki tek gerçek risk çok eski cihazlardır. Güncellenmeyen bir Android sürümü ya da yıllardır yama almamış bir Windows makinesi, yeni eklenmiş kök sertifikaları tanımayabilir. Bu, ücretsiz sertifikaya özgü bir sorun değil; aynı şey yeni bir ticari CA için de geçerlidir. Ziyaretçi tarafında "Bağlantınız gizli değil" uyarısı görürseniz, önce eksik ara sertifikayı düşünün — o hatanın nedenlerini bağlantınız gizli değil hatası yazısında topladık, sertifika zincirinin nasıl kurulduğunu ise sertifika zinciri nedir anlatıyor.

    Zinciri komutla kontrol etmek en hızlı yol:

    openssl s_client -connect ornek.com:443 -servername ornek.com -showcerts </dev/null 2>/dev/null | grep -E "^ [0-9] s:|^ [0-9] i:"
    

    Çıktıda en az iki satır (yaprak sertifika + ara sertifika) görmeniz gerekir. Sadece bir satır varsa ara sertifika sunulmuyordur ve bazı istemcilerde hata alırsınız. Bunun ayrıntısı ara sertifika hatası yazısında.

    Asıl Fark Burada: Doğrulama Seviyesi#

    Ücretsiz ve ücretli sertifika arasındaki ilk gerçek fark, CA'nın sertifikayı vermeden önce neyi doğruladığıdır. Üç seviye var:

    DV (Domain Validation): Yalnızca alan adının kontrolünüzde olduğu doğrulanır. Bir DNS TXT kaydı bırakırsınız ya da /.well-known/acme-challenge/ altına bir dosya konur, CA onu okur, sertifikayı verir. Süreç dakikalar sürer ve otomatiktir. Let's Encrypt yalnızca DV verir; ticari CA'ların ucuz sertifikaları da DV'dir. Yani ücretsiz–ücretli farkı DV seviyesinde yoktur.

    OV (Organization Validation): CA, alan adına ek olarak şirketin gerçekten var olduğunu doğrular. Ticaret sicil kaydı istenir, bazen şirket telefonuna arama yapılır. Sertifikanın içine şirket adı ve ülke bilgisi yazılır. Bu bilgi kullanıcıya otomatik gösterilmez; sertifika ayrıntılarına tıklayan görür.

    EV (Extended Validation): En ağır doğrulama. Ticaret sicil, imza sirküleri, faaliyet adresi doğrulaması, bağımsız kaynaktan telefon teyidi. Eskiden tarayıcılar EV sertifikalarda adres çubuğunda yeşil şirket adı gösteriyordu; bu görsel ayrıcalık kaldırıldı. Dolayısıyla EV'nin ziyaretçi tarafındaki görünür etkisi bugün neredeyse sıfırdır.

    Bu üç seviyenin ayrıntılı karşılaştırması için DV, OV, EV SSL farkı yazısına bakabilirsiniz. Özet cümle şu: doğrulama seviyesi ziyaretçiyi değil, sizi denetleyen kurumu ilgilendirir. Bir banka, bir ödeme kuruluşu, bir kamu kurumu ya da bazı kurumsal satın alma prosedürleri OV/EV isteyebilir. Böyle bir zorunluluğunuz yoksa OV/EV size teknik olarak hiçbir şey kazandırmaz.

    Garanti ve Sigorta Tutarı Gerçekten Ne İşe Yarar#

    Ticari sertifikaların satış sayfalarındaki büyük rakamlı "garanti" ifadesi, sizin sitenizi sigortalamaz. Bu tutar, CA'nın hatalı sertifika düzenlemesi sonucu zarara uğrayan son kullanıcıyı kapsayan bir taahhüttür. Yani senaryo şudur: CA, sizin alan adınıza ait bir sertifikayı yanlışlıkla başka birine verir, o kişi ortadaki adam saldırısı yapar, zarar gören ziyaretçi tazminat talep eder.

    Pratikte bu tazminatın talep edilmesi neredeyse hiç görülmez; ispat yükü ağırdır ve süreç uluslararası hukuka girer. Sitenizin hacklenmesi, veritabanınızın sızması, sunucunuzun ele geçirilmesi bu garantinin kapsamında değildir. Dolayısıyla "yüksek garantili sertifika daha güvenli" cümlesi yanlıştır. Garantiyi bir güvenlik özelliği değil, CA'nın kendi operasyonel disiplinine verdiği bir sözleşmesel teminat olarak okuyun.

    Buna karşılık bazı kurumsal ihalelerde ya da PCI kapsamındaki denetimlerde "sertifika sağlayıcısının taahhüt tutarı" bir kriter olarak istenebiliyor. Böyle bir belge sizden isteniyorsa ücretli sertifika almanın somut bir gerekçesi var demektir. Yoksa yok.

    Wildcard ve Çoklu Alan Adı Kapsamı#

    Kapsam, ücretsiz–ücretli kararında en çok yanlış bilinen başlık. Yaygın kanı "wildcard için para vermek gerekir" şeklinde ama bu artık doğru değil. Let's Encrypt, DNS-01 doğrulaması kullanmak şartıyla wildcard sertifika verir.

    Fark şurada: HTTP-01 doğrulaması (dosya bırakma) wildcard için kabul edilmez. DNS-01 doğrulaması gerekir, yani sertifika her yenilendiğinde alan adınızın DNS bölgesine bir _acme-challenge TXT kaydı yazılıp silinmelidir. Bunu elle yapmak 90 günde bir tekrar eden bir angarya olduğu için, DNS sağlayıcınızın API'siyle konuşan bir eklenti kullanmanız gerekir:

    certbot certonly \
      --dns-cloudflare \
      --dns-cloudflare-credentials /root/.secrets/cf.ini \
      -d ornek.com -d "*.ornek.com" \
      --preferred-challenges dns-01
    

    DNS sağlayıcınızın desteklenen bir API'si yoksa ya da DNS'i elle yönetiyorsanız, işte o zaman ücretli wildcard mantıklı hale gelir — çünkü ticari CA'lar wildcard'ı bir yıllığına verir ve siz de bu işlemi yılda bir kez elle yaparsınız. Wildcard'ın ne kapsayıp ne kapsamadığı (örneğin *.ornek.com sertifikasının a.b.ornek.com alt-alt alan adını kapsamadığı) wildcard SSL nedir yazısında ayrıntılı.

    Çoklu alan adı tarafında ise Let's Encrypt tek sertifikada birden fazla alan adını (SAN) destekler ve makul bir sınır sunar. Onlarca farklı markanın alan adını tek sertifikada toplamak isteyen ajanslar için ticari SAN sertifikaları hâlâ daha esnektir; ayrıntı SAN multi-domain SSL yazısında.

    Yenileme Süresi ve Otomasyon Farkı#

    En somut pratik fark budur: Let's Encrypt sertifikaları 90 gün geçerlidir; ticari sertifikalar genelde bir yıllık satılır. Sektörün genel eğilimi sertifika ömrünü kısaltmak yönünde olduğundan, bu fark her geçen yıl daralıyor — ama bugün için hâlâ geçerli.

    90 gün, otomasyon kurulmuşsa hiçbir sorun değildir; kurulmamışsa sitenizin üç ayda bir sertifika hatasıyla kapanması demektir. Otomasyonun çalışıp çalışmadığını mutlaka test edin:

    systemctl list-timers | grep certbot
    certbot renew --dry-run
    

    --dry-run çıktısında Congratulations, all simulated renewals succeeded satırını görmüyorsanız, gerçek yenileme de başarısız olacak demektir. cPanel kullanıyorsanız yenilemeyi zaten AutoSSL üstlenir; nasıl çalıştığını AutoSSL nedir yazısında anlattık. Sunucusunu kendi yöneten kullanıcılar için genel yenileme kurgusu SSL otomatik yenileme yazısında.

    Kalan gün sayısını tek komutla görmek isterseniz:

    echo | openssl s_client -connect ornek.com:443 -servername ornek.com 2>/dev/null \
      | openssl x509 -noout -enddate
    

    Bir yıllık ticari sertifikanın avantajı, elle yönetilen ortamlarda hata payını azaltmasıdır. Dezavantajı, unutulduğunda uyarı vermemesi ve süresi dolduğunda sitenizi aynı şekilde kapatmasıdır. Süre konusunun sektörel arka planı için sertifika geçerlilik süresi yazısına bakın.

    Karşılaştırma Tablosu: Fark Nerede Var Nerede Yok#

    KriterÜcretsiz (Let's Encrypt / AutoSSL)Ücretli (Ticari CA)
    Şifreleme gücüAynı — sunucu yapılandırması belirlerAynı
    Tarayıcı kilidi / güvenTam destekliTam destekli
    Doğrulama seviyesiYalnızca DVDV, OV, EV
    Sertifikada şirket adıYokOV/EV'de var
    Garanti / sigorta taahhüdüYokVar (son kullanıcıya yönelik)
    WildcardVar (DNS-01 doğrulaması şart)Var (DNS API gerekmez)
    Çoklu alan adı (SAN)Sınırlı sayıda destekDaha geniş ve esnek
    Geçerlilik süresi90 günGenelde 1 yıl
    YenilemeOtomasyon zorunluElle veya otomatik
    Teknik destekTopluluk / hosting sağlayıcısıCA'nın kendi desteği
    Kurumsal denetim belgesiSağlamazSağlar

    Tablodan çıkan cümle şu: teknik sütunlarda fark yok, kurumsal ve operasyonel sütunlarda var.

    Hangi Durumda Ücretsiz SSL Yeterli, Hangi Durumda Değil#

    Ücretsiz SSL şu durumlarda fazlasıyla yeterlidir:

    1. Kişisel blog, portföy, kurumsal tanıtım sitesi.
    2. İletişim formu olan ama ödeme almayan siteler.
    3. Ödemeyi sanal POS veya ödeme kuruluşunun kendi sayfasına yönlendirerek alan e-ticaret siteleri (kart verisi zaten sizin sunucunuza düşmez).
    4. API uç noktaları, panel adresleri, webhook alıcıları.
    5. Alt alan adları, test/staging ortamları.

    Ücretli sertifikayı ciddi ciddi düşünmeniz gereken durumlar ise şunlar:

    1. Bir denetim, ihale ya da sözleşme sizden OV/EV ya da isimlendirilmiş bir CA taahhüdü istiyorsa.
    2. Alan adınızın DNS'ini API'siz bir panelden elle yönetiyorsanız ve wildcard'a ihtiyacınız varsa.
    3. Sertifikayı bir yük dengeleyici, güvenlik duvarı ya da eski bir cihaza elle yükleyeceğiniz ve 90 günlük döngüyü otomatikleştiremeyeceğiniz bir mimariniz varsa.
    4. Kurumsal politikanız gereği sertifika sorunlarında SLA'lı bir destek muhatabı gerekiyorsa.

    Bu dördünden hiçbiri sizin durumunuz değilse, ücretsiz sertifikadan ücretliye geçmek size ölçülebilir hiçbir şey kazandırmaz.

    Kurulum ve Doğrulama: Pratik Adımlar#

    Hangisini seçerseniz seçin, kurulum sonrası kontrol listesi aynıdır:

    1. HTTPS'i zorlayın. Sertifika kurmak yetmez; HTTP'den gelen istekleri kalıcı olarak yönlendirin. Kurgusu HTTPS yönlendirme yazısında, WordPress tarafı için WordPress HTTPS zorlama yazısında.
    2. Karışık içerik (mixed content) kalmasın. Sayfa HTTPS ama içindeki bir görsel http:// ile çağrılıyorsa kilit kırılır. Tarayıcı konsolunda Mixed Content uyarılarını temizleyin.
    3. Zinciri doğrulayın. Yukarıdaki -showcerts komutunu çalıştırın; ara sertifika sunuluyor mu bakın.
    4. HSTS'i kademeli açın. Önce kısa max-age ile deneyin, her şey oturunca artırın:
    add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
    

    includeSubDomains eklemeden önce tüm alt alan adlarınızın HTTPS konuştuğundan emin olun; aksi halde erişemez hale gelirsiniz.

    1. Yenilemeyi test edin. certbot renew --dry-run ya da panelinizin AutoSSL günlüğü.
    2. Bir dış testten geçirin. Not düşükse sorun sertifikada değil, TLS yapılandırmasındadır.

    Sertifika kurulumunda takılırsanız protokol seviyesindeki hataların çözümü için ERR_SSL_PROTOCOL_ERROR hatası ve genel bir bakış için SSL hataları çözümü yazılarına bakabilirsiniz.

    Sıkça Sorulan Sorular#

    Ücretsiz SSL güvenli mi#

    Evet, ücretsiz SSL güvenlidir ve ücretli sertifikayla aynı şifrelemeyi sağlar. Şifrelemeyi sertifika değil, sunucunuzun TLS yapılandırması ve el sıkışmada anlaşılan şifre paketi belirler. Let's Encrypt'in kök sertifikası tüm güncel tarayıcıların kök deposunda bulunduğu için ziyaretçiniz hiçbir uyarı görmez. Güvenlik farkı sertifikanın fiyatında değil, sunucunuzun yapılandırmasındadır.

    Google ücretli SSL kullanan siteleri daha üst sıraya çıkarır mı#

    Hayır, Google sıralamada sertifikanın türüne değil yalnızca HTTPS kullanılıp kullanılmadığına bakar. Ücretsiz bir DV sertifikası ile EV sertifikası arasında arama sıralaması açısından hiçbir fark yoktur. Sıralamayı etkileyen şey sitenin HTTPS üzerinden hatasız yüklenmesi, karışık içerik uyarısı vermemesi ve yönlendirmelerin doğru kurulmuş olmasıdır. Sertifikanız süresi dolup site hata verirse, işte o zaman ciddi bir kayıp yaşarsınız.

    Let's Encrypt sertifikası e-ticaret sitesi için yeterli mi#

    Evet, ödeme işlemini bir ödeme kuruluşunun sayfasında ya da 3D Secure akışında tamamlıyorsanız yeterlidir. Kart verisi sizin sunucunuza hiç düşmediği için doğrulama seviyesinin ticari bir karşılığı olmaz. Kart verisini kendi sisteminizde işliyor ve PCI DSS kapsamında denetleniyorsanız, denetçinizin sertifika seviyesi konusunda bir şartı olup olmadığını sormanız gerekir. Pratikte Türkiye'deki e-ticaret siteleri ödemeyi kuruluş tarafında aldığı için DV sertifika standarttır.

    90 günlük sertifika sitem için risk oluşturur mu#

    Otomatik yenileme kuruluysa oluşturmaz, kurulu değilse ciddi risktir. Sertifikanın kısa ömürlü olması güvenlik açısından aslında avantajdır çünkü çalınan bir anahtarın kullanılabileceği pencere daralır. Riski yaratan tek şey yenilemenin sessizce başarısız olması ve kimsenin fark etmemesidir. Bunu önlemek için certbot renew --dry-run çıktısını kurulum sonrası mutlaka kontrol edin ve kalan gün sayısını izleyen bir uyarı kurun.

    Wildcard sertifika için mutlaka para ödemek gerekir mi#

    Hayır, Let's Encrypt DNS-01 doğrulamasıyla ücretsiz wildcard sertifika verir. Tek şart, sertifika her yenilendiğinde alan adınızın DNS bölgesine bir TXT kaydının otomatik yazılıp silinebilmesidir; bu da DNS sağlayıcınızın bir API sunmasını gerektirir. DNS'i API'si olmayan bir panelden elle yönetiyorsanız 90 günde bir bu işlemi elle yapmanız gerekir ve o durumda bir yıllık ticari wildcard daha pratik olabilir. Karar noktası fiyat değil, DNS otomasyonunun mümkün olup olmadığıdır.

    EV sertifika artık adres çubuğunda şirket adını gösteriyor mu#

    Hayır, büyük tarayıcılar EV sertifikalar için gösterdikleri yeşil şirket adı çubuğunu kaldırdı. Bugün EV sertifikalı bir site ile DV sertifikalı bir site adres çubuğunda birebir aynı görünür; fark yalnızca sertifika ayrıntılarına tıklanınca görülür. Bu değişiklik EV'nin pazarlama argümanının büyük bölümünü ortadan kaldırdı. EV sertifikanın bugün tek somut karşılığı, kurumsal denetimlerde belge olarak sunulabilmesidir.

    Hosting paketimde gelen ücretsiz SSL ile Let's Encrypt aynı şey mi#

    Çoğu durumda evet, hosting paketleriyle gelen ücretsiz SSL genelde Let's Encrypt ya da benzeri bir otomatik DV sertifikasıdır. cPanel'de bu iş AutoSSL üzerinden yürür ve sertifikayı süresi dolmadan kendisi yeniler, yani sizin bir şey yapmanıza gerek kalmaz. Panelde sertifikanın hangi CA tarafından verildiğini SSL/TLS Status ekranından görebilirsiniz. Aradaki tek fark yönetim biçimidir: paket dahilindekini panel yönetir, kendi kurduğunuzu siz yönetirsiniz.

    Sertifikayı değiştirdiğimde sitem kapanır mı#

    Hayır, sertifika değişimi doğru sırayla yapıldığında kesinti oluşturmaz. Yeni sertifikayı ve özel anahtarı sunucuya yükleyin, yapılandırmayı sözdizimi testinden geçirin, ardından servisi yeniden yükleyin — nginx -t && systemctl reload nginx gibi. Yeniden başlatma (restart) yerine yeniden yükleme (reload) kullanmak açık bağlantıların kopmasını önler. Kesinti yaşanan durumlar genelde ara sertifikanın eksik yüklenmesi ya da anahtar–sertifika eşleşmemesinden kaynaklanır.

    Kapanış#

    Ücretsiz SSL mi ücretli SSL mi sorusunun cevabı, sitenizin ne yaptığından çok kimin size hesap sorduğuna bağlı. Şifreleme, tarayıcı güveni ve arama motoru tarafında iki seçenek arasında ölçülebilir bir fark yok; DV seviyesinde ücretli sertifika ücretsizinin yaptığından fazlasını yapmıyor. Fark, sertifikanın içine yazılan şirket bilgisinde, CA'nın verdiği taahhütte, wildcard'ı DNS otomasyonu olmadan alabilme kolaylığında ve bir yıllık geçerlilik süresinde. Bu dördünden birine gerçekten ihtiyacınız varsa ücretli sertifika mantıklı; yoksa ücretsiz sertifikayı doğru kurup otomatik yenilemeyi test etmek, alacağınız en iyi güvenlik kararıdır.

    Sertifikayı kendiniz kurup 90 günlük yenileme döngüsünü takip etmek istemiyorsanız, bu işi altyapının üstlenmesi en pratik yol. Hosting paketlerimizde SSL kurulumu ve yenilemesi panel tarafında otomatik yürüdüğü için ek bir işlem yapmanız gerekmez; kurumsal doğrulama gerektiren senaryolar içinse SSL sertifikası hizmetimizi inceleyebilirsiniz. Sitenizi tek bir alan adıyla yayınlıyorsanız web hosting paketleri, çok sayıda alt alan adı ve kendi TLS yapılandırmanızla çalışmak istiyorsanız VDS sunucu paketleri sizin için daha uygun bir başlangıç noktası olur. Ödeme alan bir mağaza kuruyorsanız e-ticaret hosting tarafına bakmanızı öneririm.

    ssllet's encryptmaliyet

    Uygulamaya geçmeye hazır mısınız?

    NVMe SSD, ücretsiz SSL ve %99.9 uptime garantisiyle Clou.TR hosting ve sunucu çözümleriyle projenizi hayata geçirin.