Sertifikanın süresi dolduğu gün site kapanmaz. Sunucu çalışır, sayfalar yerinde durur. Değişen şey, ziyaretçinin sayfadan önce gördüğü ekrandır: tarayıcı siteyi açmak yerine tam ekran bir güvenlik uyarısı gösterir. Ziyaretçilerin çoğu bu ekranda geri döner. Firma ise durumu çoğu zaman bir müşteri haber verdiğinde öğrenir.
Her sertifikanın bir bitiş tarihi vardır. O tarih geçtiğinde tarayıcı, sunucunun gerçekten o alan adına ait olduğunu artık doğrulayamaz ve siteyi açmak yerine uyarı gösterir.
Ziyaretçi ne görür?
Metin tarayıcıya göre değişir, sonuç aynıdır: sayfa yerine bir uyarı ekranı.
- Chrome ve Edge: "Bağlantınız gizli değil" başlığı ve altında
NET::ERR_CERT_DATE_INVALIDkodu. - Firefox: bir güvenlik riski ekranı ve
SEC_ERROR_EXPIRED_CERTIFICATEkodu. - Safari: bağlantının gizli olmadığını söyleyen bir uyarı.
Uyarıyı geçip siteye girmek çoğu zaman mümkündür ama birkaç tıklama ister ve ziyaretçiye siteyi tehlikeli gösterir. Site HSTS kullanıyorsa tarayıcı geçiş seçeneğini hiç sunmaz; site o ziyaretçi için tamamen kapanmış olur.
Neden olur?
Sertifikalar bugün çoğunlukla otomatik yenileniyor. Süresi dolan sertifikaların büyük kısmı, otomatik yenilemenin kimse fark etmeden durmasından kaynaklanır:
- Alan adının DNS kaydı değişmiştir. Site başka bir sunucuya taşınmıştır; yenilemeyi deneyen sunucu artık alan adının sahibi olduğunu kanıtlayamaz.
- Doğrulama yolu kapanmıştır. Bir güvenlik duvarı ya da yönlendirme kuralı, sertifika sağlayıcısının kontrol isteğini engeller.
- Hosting ya da ödeme durmuştur. Ücretli sertifikada kartın süresi, ücretsiz sertifikada hosting paketinin süresi dolmuştur.
- Siteyle artık kimse ilgilenmiyordur. Siteyi kuran kişi ya da firma ayrılmıştır; uyarılar kimsenin okumadığı bir adrese gider.
Hatırlatma e-postasına güvenmek de artık yetmiyor. Ücretsiz sertifikaların en yaygın sağlayıcısı Let's Encrypt, süre bitimi hatırlatma e-postalarını 2025'te kaldırdı.
Sertifika ömürleri de kısalıyor. Tarayıcı üreticileri ve sertifika sağlayıcılarının ortak kararıyla en uzun geçerlilik süresi Mart 2026'da 200 güne indi ve 2029'a kadar adım adım 47 güne inecek. Elle yenilenen bir sertifika, yılda birkaç kez hatırlanması gereken bir iş haline geliyor.
Nasıl anlaşılır?
- Siteyi tarayıcının gizli penceresinde açın. Uyarı çıkıyorsa hata kodunu okuyun; kodda
DATE_INVALIDya daEXPIREDgeçiyorsa sorun sertifikanın tarihidir. - Uyarı çıkmıyorsa adres çubuğunun solundaki site bilgisi simgesine tıklayın, sertifika ayrıntılarını açın ve bitiş tarihine bakın. Birkaç hafta içindeyse yenilemenin çalışıp çalışmadığını şimdiden kontrol edin.
- Adresi hem www'lu hem www'suz yazarak deneyin. İki adres farklı sertifika kullanıyor olabilir; biri yenilenirken diğeri unutulmuş olabilir. Aynı sitenin birden fazla adreste ayrı ayrı açılması da başlı başına bir sorundur: Siteniz www ile girince farklı mı açılıyor?
Uyarı yalnızca bir bilgisayarda çıkıyorsa önce o bilgisayarın tarih ve saatine bakın. Yanlış saat de aynı hatayı üretir.
Nasıl düzelir?
Çözüm, sertifikanın nereden geldiğine bağlıdır:
- Hosting panelinin verdiği ücretsiz sertifika: Paneldeki SSL bölümünden yenilemeyi elle başlatın. Hata verirse mesajı okuyun; genellikle alan adının bu sunucuyu göstermediğini ya da doğrulama isteğine ulaşılamadığını söyler.
- Ücretli sertifika: Satın alındığı yerden yenileyin, ardından yeni sertifikayı sunucuya yükleyin. Yalnızca yenilemek yetmez; yükleme yapılmazsa site eski sertifikayı göstermeye devam eder.
- Kendi sunucunuzda otomatik sertifika: Yenileme komutunu elle çalıştırıp çıkan hatayı okuyun, sorunu giderdikten sonra web sunucusunu yeniden yükleyin.
Yeniledikten sonra siteyi gizli pencerede, www'lu ve www'suz adresle ve telefondan açarak tekrar kontrol edin. Bazı sunucular yeni sertifikayı ancak yeniden yüklendiğinde kullanmaya başlar.
Bir daha olmaması için
- Otomatik yenilemenin açık olmasına değil, çalışmasına bakın: son yenileme tarihi, beklenen tarihle uyuşmalı.
- Sertifikanın bitiş tarihini siteyi dışarıdan kontrol eden bir izleme ile takip edin. Uyarı bitişten en az iki hafta önce, kimsenin kaçırmayacağı bir adrese gelsin.
- Sitenin, alan adının ve hosting hesabının kimin sorumluluğunda olduğunu yazılı hale getirin. Süresi dolan sertifikaların çoğu teknik bir sorun değil, sahipsizlik sorunudur.
- Kurumsal e-posta aynı alan adındaysa posta sunucusu çoğu kurulumda web sitesinden ayrı bir sertifika kullanır; biri yenilenirken diğeri dolabilir. Mail tarafındaki en sessiz arıza ise müşterinin gönderdiği mailin geri dönmesidir: Firma adresinize gönderilen mailler geri mi dönüyor?
Sık sorulanlar
01Süresi dolan sertifika site verilerini tehlikeye atar mı?
Doğrudan değil. Sorun, tarayıcının sunucunun kimliğini artık doğrulayamamasıdır. Asıl risk dolaylıdır: ziyaretçiler uyarıyı geçmeye alışırsa, gerçek bir saldırıda görülen aynı uyarıyı da geçerler.
02Sertifikayı yeniledim ama uyarı hâlâ çıkıyor. Neden?
En sık üç neden var: yeni sertifika sunucuya yüklenmemiştir; yüklenmiş ama web sunucusu yeniden yüklenmediği için eskisi kullanılmaya devam ediyordur; ya da sertifika sitenin şu an çalıştığı sunucuya değil, örneğin taşınmadan önceki sunucuya yüklenmiştir. Gizli pencerede bitiş tarihine yeniden bakmak hangisi olduğunu gösterir.
03Uyarı neden bazı ziyaretçilerde çıkıyor, bazılarında çıkmıyor?
En sık nedenler: ziyaretçinin cihaz saati yanlıştır, www'lu ve www'suz adresler farklı sertifika kullanıyordur ya da sunucu ara sertifikayı eksik gönderiyordur. Ara sertifika eksikse bazı tarayıcılar eksiği kendisi tamamlar, bazıları uyarı verir.
04Sertifikanın ne zaman biteceğini nasıl öğrenirim?
Tarayıcıda adres çubuğundaki site bilgisi simgesinden sertifika ayrıntılarını açıp bitiş tarihine bakabilirsiniz. Düzenli takip için bitiş tarihini dışarıdan kontrol edip önceden uyaran bir izleme daha güvenilirdir.
Sitenizde bu ya da benzeri bir durum varsa 15 dakikada ekranda gösteririm; sonrasındaki takibi de ben yaparım.