Dijital Sertifika Yönetimi

X.509 açık anahtar sertifikalarının uçtan uca yaşam döngüsü yönetimi — Sertifika Otoritesi (CA) tarafından verme işleminden yenileme, iptal ve değiştirmeye kadar — güvenilir TLS, kod imzalama ve e-posta şifrelemeyi mümkün kılmak için.

OCSP önbellekleme nedeniyle anında geçersizleştirme garantisi vermez. OCSP stapling, sunucunun kendi iptal durumunu TLS el sıkışmasına dahil ederek performansı ve gizliliği iyileştirir. CA/Tarayıcı Forumu maksimum geçerlilik süresini 47 güne indirme yönünde ilerlemektedir.

        graph LR
  Center["Dijital Sertifika Yönetimi"]:::main
  Rel_digital_signatures["digital-signatures"]:::related -.-> Center
  click Rel_digital_signatures "/terms/digital-signatures"
  Rel_digital_asset_security["digital-asset-security"]:::related -.-> Center
  click Rel_digital_asset_security "/terms/digital-asset-security"
  Rel_digital_forensics["digital-forensics"]:::related -.-> Center
  click Rel_digital_forensics "/terms/digital-forensics"
  classDef main fill:#7c3aed,stroke:#8b5cf6,stroke-width:2px,color:white,font-weight:bold,rx:5,ry:5;
  classDef pre fill:#0f172a,stroke:#3b82f6,color:#94a3b8,rx:5,ry:5;
  classDef child fill:#0f172a,stroke:#10b981,color:#94a3b8,rx:5,ry:5;
  classDef related fill:#0f172a,stroke:#8b5cf6,stroke-dasharray: 5 5,color:#94a3b8,rx:5,ry:5;
  linkStyle default stroke:#4b5563,stroke-width:2px;

      

🧒 5 yaşındaki gibi açıkla

Dijital sertifika, bir web sitesi için resmi bir kimlik belgesi gibidir. Tarayıcınız bir bankanın sitesini ziyaret ettiğinde, bankanın kimliğini kontrol ederek gerçek banka olduğundan ve bir sahtekâr olmadığından emin olur. Bu kimlik, güvenilir bir kuruluş (Sertifika Otoritesi) tarafından verilir ve son kullanma tarihi vardır. Kimlik çalınırsa, hemen iptal edilmesi gerekir. Tüm bu kimlikleri yönetmek — verme, yenileme ve iptal etme — Dijital Sertifika Yönetimi'dir.

🤓 Expert Deep Dive

X.509 v3 Yapısı: Subject, Issuer, açık anahtar, geçerlilik süresi, SAN'lar ve CA imzası. ACME (RFC 8555): HTTP-01 ve DNS-01 challenge'ları ile otomatik domain doğrulama ve 90 günlük otomatik yenileme. Sertifika Şeffaflığı (CT, RFC 9162): Tarayıcılar, en az 2 CT günlüğüne kaydı kanıtlayan SCT'ler gerektirir. Post-Kuantum PKI: RSA ve ECDSA, Shor algoritmasına karşı savunmasızdır; NIST ML-KEM ve ML-DSA'yı standartlaştırmıştır.

❓ Sık sorulan sorular

What is the difference between DV, OV, and EV certificates?

DV (Domain Validation) only confirms you control the domain. OV (Organization Validation) verifies the legal business. EV (Extended Validation) requires the most rigorous identity checks. All three provide the same encryption strength — the difference is only in how much identity verification was performed.

Why do Let's Encrypt certificates expire after 90 days?

Short-lived certificates reduce the damage window if a private key is compromised. If a key leaks on a 90-day cert, the attacker has at most 90 days to exploit it before the cert expires naturally.

Does revoking a certificate instantly make it invalid?

Not always. Browsers cache OCSP responses and CRLs. A revoked certificate may still be accepted by clients until the cached response expires, which is why short-lived certificates are considered more effective.

📚 Kaynaklar