Tüm makaleler

X.509: bir SSL sertifikasının içinde ne var

Türkiye'de e-imza, BTK (Bilgi Teknolojileri ve İletişim Kurumu) tarafından yetkilendirilmiş Elektronik Sertifika Hizmet Sağlayıcıları'nın (ESHS) verdiği nitelikli elektronik sertifikalara dayanır ve e-Devlet gibi hizmetlerde kullanılır. Bu güven zinciri, tarayıcınızın sıradan bir web sitesinin TLS sertifikasını doğrularken izlediği zincirden tamamen farklıdır.

Bir sertifika hangi alanlardan oluşur

  • Subject — sertifikanın kime verildiği (bir alan adı, kuruluş veya ESHS bağlamında bir kişi).
  • Issuer — sertifikayı kimin verdiği (bir sertifika yetkilisi, CA).
  • Geçerlilik süresi — sertifikanın geçerlilik başlangıç ve bitiş tarihleri.
  • Genel anahtar — güvenli bir bağlantı kurmak veya bir imzayı doğrulamak için kullanılan anahtar.
  • Dijital imza — diğer tüm alanların gerçekliğini doğrulayan, veren kurumun imzası.

Aynı format, farklı güven zinciri

Bir ESHS sertifikası ile bir web sitesinin TLS sertifikası, tamamen aynı X.509 yapısını ve aynı güven zinciri mekanizmasını kullanır: ara bir sertifika yetkilisi son sertifikayı imzalar, bir kök CA da ara yetkiliyi imzalar. Tek fark, hangi güven deposunun kontrol ettiğidir: e-Devlet yazılımı BTK tarafından yetkilendirilmiş kök CA'ya güvenir, tarayıcı ise HTTPS için tamamen farklı bir ticari kök CA kümesine güvenir — bu iki zincirin hiçbir zaman kesişmesi gerekmez.

Geçerlilik süresi neden sınırlıdır

Sınırlı bir geçerlilik süresi (modern web sertifikaları için genellikle 90 gün ile 1 yıl arası), ele geçirilmiş bir özel anahtardan kaynaklanan riskleri azaltır ve güncel güvenlik standartlarına uygun olarak kriptografik parametrelerin düzenli olarak güncellenmesini zorunlu kılar.

Bu neden gereklidir

  • Bir web sunucusu yapılandırırken SSL sertifikası sorunlarını teşhis etmek.
  • Harici hizmetlere başvurmadan bir sertifikanın geçerlilik süresini ve veren kurumunu kontrol etmek.
  • mTLS, istemci sertifikaları veya ESHS tabanlı sistemlerle çalışırken sertifika yapısını anlamak.

Kendinden imzalı sertifikalar

Bir sertifika, herhangi bir CA yerine kendi özel anahtarıyla imzalanabilir — yapısal olarak "gerçek" bir X.509 sertifikasıyla aynı görünür, aynı alanlara sahiptir, ama içindeki Issuer ve Subject birbiriyle eşleşir. Bu, aynı güven sorusunun en uç noktaya taşınmış hâlidir: zincir hiçbir yere ulaşmaz, bu yüzden kendi yapılandırmanız dışındaki hiçbir şeyin ona güvenmesi için bir sebep yoktur — tam da bu yüzden iç test için uygundur ama başka her yerde güvenilmez olarak işaretlenir.

Aracı dene