Skip to content
Ara

HTTPS: ne olduğu ve SEO için önemi

HTTPS, web trafiğini TLS ile şifreleyen HTTP'nin güvenli sürümüdür; kimlik doğrulama, veri bütünlüğü ve şifreleme sağlar. Tarayıcılar ve arama motorları güvenli bağlantıyı varsayılan beklenti olarak kabul eder; doğru kurulum indeksleme ve kullanıcı güveni için önemlidir.

HTTPS: Nedir ve Neden Önemlidir

HTTPS nedir?

HTTPS, HTTP protokolünün TLS (Transport Layer Security) katmanı üzerinden yürütülen, şifreli bir versiyonudur. Bir tarayıcı ile sunucu arasındaki veriler TLS ile şifrelenir; bu, üçüncü tarafların bağlantıyı dinlemesini veya veriyi değiştirmesini zorlaştırır. HTTPS ayrıca sunucunun kimliğinin doğrulanmasına ve veri bütünlüğünün korunmasına yardımcı olur.

HTTPS'in SEO için neden önemi var?

HTTPS doğrudan tek başına bir garanti niteliğinde sıralama faktörü değildir; arama motorları sıralamayı çok sayıda sinyalin bileşimiyle belirler. Ancak şu noktaları ayırt etmek önemlidir: HTTPS erişilebilirlik ve güvenilirlikle güçlü şekilde ilişkili olabilir—kırık veya yanlış yapılandırılmış HTTPS sayfaları taranmayabilir veya indekslenmeyebilir; bu ise içeriğin arama sonuçlarında görünmesini engeller. Ayrıca tarayıcılar kullanıcı arayüzünde (ör. site güvenli değil uyarıları) HTTPS eksikliğini gösterir; bu tür uyarılar kullanıcı davranışını etkileyebilir ve dolaylı olarak performansı etkileyen kullanıcı sinyallerine yansıyabilir.

HTTPS nasıl çalışır?

Temel olarak HTTPS, bir TLS el sıkışması (handshake) ardından HTTP mesajlarının şifrelenmiş bir kanal üzerinden gönderilmesidir. El sıkışma sırasında sunucu bir sertifika sunar; tarayıcı bu sertifikayı doğrular (imza, geçerlilik süresi, Subject Alternative Name/SNI gibi). Onaylandığında oturum anahtarları oluşturulur ve simetrik şifreleme ile veri iletimi gerçekleşir. Modern uygulamalarda TLS 1.3 daha düşük gecikme ve daha güçlü varsayılan ayarlar sağlar; eski TLS sürümleri daha az tercih edilir.

Önemli bileşenler

Sertifika otoriteleri (CA), sunucu sertifikaları, SNI (Sunucu Adı İletimi), HSTS (HTTP Strict Transport Security) ve TLS protokolü HTTPS ekosisteminin temel parçalarıdır. HSTS, tarayıcının gelecekte otomatik olarak HTTPS kullanmasını zorlar; SNI aynı IP üzerinde birden çok sertifika barındırmayı sağlar.

HTTPS türleri

Sertifika türleri ve dağıtım seçenekleri teknolojik çeşitlilik gösterir. Yaygın sınıflandırma şunları içerir:

• DV (Domain Validation): Alan adının sahibi doğrulanır; hızlı ve otomatik temin edilir.
• OV (Organization Validation): Kuruluş bilgileri doğrulanır; kurumsal kimlik gösterir.
• EV (Extended Validation): Daha sıkı kurumsal doğrulamalar içerir; bazı tarayıcı gösterimleri farklı olabilir.
• Wildcard: Tek bir sertifika ile birden fazla alt alan adı korunur (*.example.com).
• SAN / Multi-domain: Tek sertifika içinde birden çok alan adı barındırır.

HTTPS uygulaması — temel adımlar

Genel uygulama adımları: sertifika temini ve kurulumu, sunucu konfigürasyonunun TLS yönergelerine uygun hale getirilmesi, tüm iç kaynakların (resim, CSS, JS) HTTPS üzerinden sunulması, yeniden yönlendirme politikalarının doğru ayarlanması ve HSTS/HSTS preload konfigürasyonlarının düşünülmesidir. Burada dikkat edilmesi gereken nokta, 'HTTPS sadece bir sertifika takmak' değil; bağlantı bütünlüğünü ve tüm kaynakların güvenli sunumunu sağlamaktır.

Yaygın HTTPS hataları

• Karışık içerik (mixed content): Sayfa HTTPS olsa da HTTP ile yüklenen kaynaklar konsolda güvenlik uyarısı oluşturur ve bazı tarayıcılar bu kaynakları engelleyebilir.
• Yanlış veya eksik yönlendirmeler: HTTP→HTTPS yönlendirmelerinin aşırı zincirlenmesi veya 302 kullanan yönlendirmeler indeksleme sorunlarına yol açabilir.
• Süresi geçmiş veya yanlış host içeren sertifikalar: Tarayıcı sertifikayı reddeder ve kullanıcı uyarısı görünür.
• HSTS yanlış yapılandırması: HSTS preload listesine girme gibi adımlar geri alınamaz hatalara yol açabilir; dikkatli test edin.
• TLS sürümü/kriptografi zayıflıkları: Eski TLS sürümleri ve zayıf şifre paketleri güvenliği azaltır.

HTTPS kontrolü: teknik kontrol listesi

**Sertifika geçerliliği** — nerede doğrulanır: tarayıcı adres çubuğu veya openssl — geçerlik süresi, SAN ve imza algoritması doğruysa geçer.
Komut örneği: openssl s_client -connect example.com:443 -servername example.com ; sertifika detayları için çıktıyı inceleyin.

**HTTPS başlığı ve HSTS** — nerede doğrulanır: curl -I https://example.com — passes when: Strict-Transport-Security başlığı sağlanmış ve doğru değerlerle geliyorsa.
Komut örneği: curl -I https://example.com

**Yeniden yönlendirme davranışı** — nerede doğrulanır: curl -I -L http://example.com — passes when: tüm istekler güvenli HTTPS hedefe tek adımda ya da kabul edilebilir 301 yönlendirmesiyle ulaşıyorsa.
Komut örneği: curl -I -L http://example.com

**Karışık içerik (mixed content)** — nerede doğrulanır: Chrome DevTools Console veya sayfa kaynak taraması — passes when: Console'da 'Mixed Content' uyarısı görünmüyorsa.
Doğrulama: Chrome DevTools → Console.

**Sunucu TLS konfigürasyonu** — nerede doğrulanır: Qualys SSL Labs TLS Server Test (https://www.ssllabs.com/ssltest/) veya benzeri — passes when: modern TLS sürümleri, desteklenen güvenli şifre paketleri ve geçerli sertifika görüldüğünde.

**İndeksleme göstergesi (sahip olduğunuz sayfalar için)** — nerede doğrulanır: Google Search Console URL Inspection — passes when: URL 'Indexed' veya 'URL is on Google' gibi olumlu sonuç veriyorsa. Not: site: operatörü üçüncü taraf sayfalar için bir gösterge olabilir ancak kesin bir indeksasyon kanıtı değildir.

Ek doğrulamalar: belirli kullanıcı ajanlarına (ör. Googlebot) farklı davranış olup olmadığını kontrol etmek için curl -A "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" https://example.com komutunu kullanın; sunucu yanıtının kullanıcıya göre farklılık göstermemesi gerekir (dinamik sunum kullanıcılar/cihazlar için yapılabilir, ancak arama motorları ve kullanıcılar arasında kasıtlı farklı içerik sunmayın).

Sık yapılan hata ayıklama adımları

Eğer HTTPS ile ilgili sorun görüyorsanız temel adımlar: tarayıcı konsolundaki hataları okuyun, curl -I ile başlıkları kontrol edin, openssl s_client ile sertifika zincirini doğrulayın, sunucu günlüklerini (access/error log) inceleyin ve TLS konfigürasyonunuzu bir test servisinde değerlendirin. Kendi sayfalarınız için indeksleme ve kapsama sorunlarını Google Search Console URL Inspection ile doğrulayın.

Teknik SEO Rehberi'ni okuyun

Sıkça sorulan sorular

HTTPS sitelerinize pozitif bir sinyal sağlar mı?

Arama motorları HTTPS'i sıralama için kullanılan birçok küçük sinyalden biri olarak işleme alır; yine de HTTPS tek başına sıralamayı garanti etmez. Daha kritik etki, sayfanın erişilebilirliğini, indekslenebilirliğini ve kullanıcı güvenini korumasıdır.

HSTS preload listesine eklenmeli miyim?

HSTS preload güçlü bir koruma sağlar ancak hatalı uygulanması sitenizi erişilmez kılabilir. Önce kapsamlı test yapın; HSTS preload'e girme kararı geri alınamaz olabileceği için dikkatli değerlendirin.

Let's Encrypt gibi otomatik CA'lar güvenli midir?

Otomatik CA'lar modern HTTPS kullanımı için yaygındır ve doğru yapılandığında güvenli bir çözüm sunar. Süreç otomasyonu ve otomatik yenileme avantaj sağlar; yine de sertifika zinciri ve sunucu konfigürasyonunuzu periyodik olarak kontrol edin.

HTTPS sayfam indekslenmiyorsa ne kontrol etmeliyim?

URL'lerinize erişim, redirect davranışı ve mixed content hatalarını kontrol edin; kendi sayfalarınız için Google Search Console URL Inspection en güvenilir indeksleme bilgisi sağlar. Üçüncü taraf sayfalar için site: operatörü bir gösterge olabilir ama kesin kanıt değildir.

İlgili terimler