# HTTPS (Güvenli Hiper Metin Aktarım Protokolü (Hypertext Transfer Protocol Secure))

Adres: https://softwaredictionary.org/tr/terimler/https
Kategori: Güvenlik
Son güncelleme: 2026-09-29

Kısaca: HTTPS, tarayıcı ile web sitesi arasındaki trafiği TLS ile şifreleyen, verileri dinlemeye ve değiştirilmeye karşı koruyan HTTP'nin güvenli sürümüdür.

## HTTPS nedir?

HTTPS, TLS (Transport Layer Security) ile kurulan şifreli bir bağlantı üzerinden gönderilen sıradan HTTP'dir; TLS, eski SSL protokolünün halefidir. Üç güvence verir: ağdaki başkaları veriyi okuyamaz (gizlilik), veri yolda fark edilmeden değiştirilemez (bütünlük) ve tarayıcı bir sahtekârla değil gerçek siteyle konuşmaktadır (kimlik doğrulama).

Tarayıcı bağlandığında bir TLS el sıkışması (handshake) gerçekleştirir. Sunucu bir sertifika sunar; bu, alan adını kontrol ettiğini kanıtlayan ve güvenilir bir sertifika otoritesi (CA) tarafından imzalanmış dijital bir belgedir. İki taraf da oturum için şifreleme anahtarları üzerinde anlaşır. Let's Encrypt gibi otoritelerin sunduğu ücretsiz ve otomatik sertifikalar, HTTPS'i neredeyse her web sitesi için varsayılan hâle getirdi.

Düz HTTP, her posta görevlisinin okuyabileceği bir kartpostal göndermek gibidir; HTTPS ise doğrulanmış bir adrese teslim edilen, mühürlü ve müdahaleye karşı korumalı bir zarf gibidir. Tarayıcılar HTTP sayfalarını güvenli değil olarak işaretler; service worker'lar, konum bilgisi ve `Secure` çerezler gibi birçok modern özellik yalnızca HTTPS üzerinden çalışır.

HTTPS, web sitesinin kendisini değil, yoldaki veriyi korur: HTTPS üzerinden sunulan bir sitede yine XSS veya SQL injection gibi hatalar olabilir ve asma kilit simgesi bir sitenin güvenilir olduğu anlamına gelmez. İyi kullanmak için tüm HTTP trafiğini HTTPS'e yönlendirin, tarayıcıların asla düz HTTP'ye dönmemesi için HSTS'i (HTTP Strict Transport Security) etkinleştirin ve sertifikaları ile TLS ayarlarını güncel tutun.

## Önemli noktalar

- HTTPS, TLS ile şifrelenmiş HTTP'dir.
- Gizlilik, bütünlük ve sunucu kimlik doğrulaması sağlar.
- Güvenilir otoritelerin sertifikaları bir sitenin kimliğini kanıtlar.
- HSTS, tarayıcıları bir site için her zaman HTTPS kullanmaya zorlar.
- HTTPS bağlantıyı korur, uygulamanın kodunu değil.

## Örnek: HTTPS'e yönlendirme ve HSTS'i etkinleştirme (nginx)

```nginx
# Send all plain HTTP traffic to HTTPS
server {
  listen 80;
  server_name example.com;
  return 301 https://$host$request_uri;
}

server {
  listen 443 ssl;
  server_name example.com;
  ssl_certificate     /etc/ssl/example.com/fullchain.pem;
  ssl_certificate_key /etc/ssl/example.com/privkey.pem;
  # Tell browsers to use only HTTPS for this site for the next year
  add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;
}
```

## Sık sorulan sorular

**HTTP ile HTTPS arasındaki fark nedir?**

HTTP, veriyi ağ yolundaki herkesin okuyabileceği veya değiştirebileceği düz metin olarak gönderir. HTTPS aynı HTTP mesajlarını TLS şifrelemesiyle sarar ve sunucunun kimliğini bir sertifikayla doğrular.

**Asma kilit simgesi bir web sitesinin güvenli olduğu anlamına gelir mi?**

Hayır. Asma kilit yalnızca bağlantının şifreli olduğunu ve sertifikanın alan adıyla eşleştiğini gösterir. Phishing ve diğer kötü amaçlı siteler de HTTPS kullanabilir.

**SSL ile TLS arasındaki fark nedir?**

SSL, 1990'lardan kalma özgün protokoldür ve artık eskimiş ve güvensizdir. Yerini TLS aldı; bugün TLS 1.2 ve TLS 1.3 kullanılmaktadır, ancak birçok kişi alışkanlıkla hâlâ SSL sertifikası der.

## Kaynaklar

- [RFC 2818: HTTP Over TLS](https://www.rfc-editor.org/rfc/rfc2818.html)
- [RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3](https://www.rfc-editor.org/rfc/rfc8446.html)

---

Software Dictionary: https://softwaredictionary.org/tr · https://softwaredictionary.org/tr/llms.txt
