Ana içeriğe geç

Yan yana

SSLvsTLS

SSL ile TLS arasındaki fark nedir?

Güncellendi 2 dk okuma7 fark

Kısaca

SSL, TLS'in eski ve güvensiz öncülüdür, bugün yalnızca adı yaşar; SSL diye anılan her bağlantı aslında TLS 1.2 ya da 1.3 kullanır.

SSL

Secure Sockets Layer

SSL, bağlantı şifrelemede TLS'in kullanımdan kaldırılmış öncülüdür; tüm sürümleri güvensiz ve yasaktır, bugünkü "SSL" bağlantıları aslında TLS kullanır.

SSL sayfasını oku

TLS

Aktarım Katmanı Güvenliği (Transport Layer Security)

TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.

TLS sayfasını oku

SSL ve TLS karşılaştırması

ÖzellikSSLTLS
DurumKullanımdan kaldırılmış ve yasak; hiçbir sürümü güvenli değilGüncel standart; 1.2 ve 1.3 sürümleri kullanımda
GeliştirenNetscape, 1990'ların ortasındaIETF, 1999'dan itibaren
Sürümler2.0 (1995) ve 3.0 (1996)1.0 ve 1.1 (emekli), 1.2 ve 1.3 (güncel)
GüvenlikPOODLE gibi saldırılarla kırıldıGüçlü şifrelerle 1.2 ve 1.3'e sınırlandığında güvenli
El sıkışmaEski ve zayıf algoritmalarla birkaç gidiş-dönüşTLS 1.3: yalnızca modern şifrelerle tek gidiş-dönüş
Adın yaşadığı yerler"SSL sertifikaları", OpenSSL, sslmode gibi ayarlarProtokol sürümü ayarları, standartlar ve güvenlik raporları
Bugün yapılacakHer yerde kapatınYalnızca TLS 1.2 ve 1.3'e izin verin, sertifikaları otomatik yenileyin

Fark, açıklamalı

SSL ile TLS birbirine rakip iki protokol değil, aynı protokolün iki kuşağıdır. Netscape, tarayıcılar ile web sunucuları arasındaki bağlantıları şifrelemek için SSL'i (Secure Sockets Layer) 1990'ların ortasında geliştirdi; 1995'te SSL 2.0'ı, 1996'da SSL 3.0'ı yayımladı. 1999'da IETF bir sonraki sürümü yeni bir adla, Transport Layer Security olarak standartlaştırdı; yani TLS 1.0 aslında SSL 3.1'di. TLS o günden bu yana 1.1, 1.2 ve 1.3 sürümlerinden geçti.

SSL'in her sürümü kırılmış ve yasaklanmıştır: SSL 2.0 2011'de yasaklandı, SSL 3.0 da POODLE saldırısının trafiğinden çerezler gibi gizli bilgilerin ele geçirilebileceğini göstermesinin ardından 2015'te kullanımdan kaldırıldı. 2021'de TLS 1.0 ve 1.1 bile emekliye ayrıldı; bu yüzden modern bir sunucu yalnızca TLS 1.2 ve 1.3'e izin verir. TLS 1.3 ayrıca eski, zayıf seçenekleri kaldırdı ve el sıkışmasını tek bir gidiş-dönüşte tamamlar.

Eski ad yine de kaldı. Sertifikalar hâlâ "SSL sertifikası" olarak satılır, ama bunlar her TLS sürümüyle çalışan X.509 sertifikalarıdır; araçlar da uyumluluk için adı korur: OpenSSL kütüphanesi, nginx'in ssl_certificate ayarı ve PostgreSQL'in sslmode seçeneği gibi. Yani bir panel "SSL'i etkinleştir" dediğinde ya da bir kütüphanede ssl seçeneği olduğunda, neredeyse her zaman kastedilen TLS'tir.

Sık yapılan bir yanlış, SSL ile TLS'i aralarından seçim yapılacak iki seçenek sanmak ya da hangi protokolün kullanılacağına sertifikanın karar verdiğini düşünmektir. Sertifika yalnızca sunucunun kimliğini kanıtlar; bağlantının nasıl şifreleneceğine sunucunun protokol ayarları karar verir. Pratik kural basittir: insanların bu sözcüğü beklediği yerde SSL deyin, TLS 1.2 ve 1.3'ü yapılandırın ve SSLv2 ya da SSLv3'ü açık bulan her taramayı gerçek bir zayıflık olarak ele alın.

Hangisini kullanmalısınız?

SSL şu durumlarda doğru seçim:

  • Protokolü değil adı kastediyorsunuz: sertifika satın alırken ya da anlatırken "SSL sertifikası" hâlâ tanıdık terimdir.
  • Bir ayar onun adını taşıyor, örneğin sslmode ya da ssl_certificate; arkasında bağlantı yine TLS kullanır.
  • SSL'in eski protokolün kendisini değil, yalnızca şifreli bir bağlantıyı kastettiği eski kod ya da belgeleri okuyorsunuz.

TLS şu durumlarda doğru seçim:

  • Bir sunucu, yük dengeleyici ya da istemci yapılandırıyorsunuz: yalnızca TLS 1.2 ve 1.3'e izin verin.
  • Kesin olması gereken güvenlik gereksinimleri, denetimler ya da belgeler yazıyorsunuz.
  • Veritabanlarını, e-postayı ya da servisler arası API'leri güvenceye alıyorsunuz; hepsi de TLS kullanır.
  • Kütüphane ve ayar seçiyorsunuz: TLS 1.3'ü tercih edin ve sertifika doğrulamasını açık tutun.

Sık sorulan sorular

SSL sertifikası, TLS sertifikasından farklı mı?

Hayır. İkisi de aynı X.509 sertifikalarıdır; "SSL sertifikası" yalnızca eski addır ve sertifika, sunucu ile istemcinin anlaştığı TLS sürümü hangisiyse onunla çalışır.

Sunucumda SSL'i kapatmalı mıyım?

Evet: SSLv2 ve SSLv3 her yerde kapalı olmalı, TLS 1.0 ve 1.1 de öyle. Yalnızca bütün modern istemcilerin desteklediği TLS 1.2 ve 1.3'ü açık bırakın.

HTTPS, SSL mi yoksa TLS mi kullanır?

Bugün HTTPS, TLS üzerinden taşınan HTTP'dir. İlk HTTPS SSL kullanıyordu; iki adın hâlâ karıştırılmasının nedeni budur.

Daha fazla

Ayarlar