# TLS (Aktarım Katmanı Güvenliği (Transport Layer Security))

Adres: https://softwaredictionary.org/tr/terimler/tls
Kategori: Güvenlik
Son güncelleme: 2026-09-30

Kısaca: TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.

## TLS nedir?

Transport Layer Security, internet gibi güvenilmeyen bir ağ üzerinden iki program arasında güvenli bir kanal oluşturmak için kullanılan standart protokoldür. Gizlilik sağlar, yani dinleyiciler veriyi okuyamaz; bütünlük sağlar, yani yoldaki değişiklikler fark edilir; ve kimlik doğrulama sağlar, yani istemci gerçek sunucuyla konuştuğunu doğrulayabilir. TLS, artık eskimiş olan eski SSL protokolünün yerini aldı; ancak birçok kişi alışkanlıkla hâlâ SSL der.

Her TLS bağlantısı bir el sıkışmayla (handshake) başlar. İstemci desteklediği sürümleri ve şifre paketlerini (cipher suite) listeler, sunucu seçimiyle ve sertifikasıyla yanıt verir, istemci de sertifikanın güvenilir bir sertifika otoritesi tarafından imzalandığını ve alan adıyla eşleştiğini denetler. Ardından iki taraf yeni oturum anahtarları üzerinde anlaşır ve konuşmanın geri kalanı için hızlı simetrik şifrelemeye geçer; TLS 1.3 el sıkışmayı tek bir gidiş-dönüşte tamamlar.

İnternet kamusal bir yolsa, TLS kimliği doğrulanmış bir sürücünün kullandığı mühürlü, zırhlı bir minibüs gibidir: gözlemciler minibüsün hangi adrese gittiğini görebilir ama içinde ne olduğunu göremez. TLS yalnızca web siteleri için değildir; e-posta teslimini, veritabanı bağlantılarını, servisler arası API'leri ve `wss://` üzerinden WebSocket bağlantılarını da güvenceye alır.

TLS ile HTTPS sıklıkla karıştırılır. TLS güvenlik katmanıdır, HTTPS ise yalnızca TLS üzerinden taşınan HTTP'dir; tıpkı `wss://`'in TLS üzerinden WebSocket olması gibi. Güvenle yapılandırmak için yalnızca TLS 1.2 ve 1.3'e izin verin, eski protokolleri ve zayıf şifreleri kapatın, sertifikaları Let's Encrypt gibi bir servisle otomatik yenileyin ve geliştirme sırasında bir hatayı susturmak için bile istemci kodunda sertifika doğrulamasını asla kapatmayın.

## Önemli noktalar

- TLS, ağ trafiğini şifreler ve sunucunun kimliğini doğrular.
- Eskimiş ve güvensiz olan SSL'in yerini aldı.
- El sıkışma, sertifikayı denetler ve oturum anahtarları üzerinde anlaşır.
- HTTPS, TLS üzerinden HTTP'dir; TLS ayrıca e-posta, veritabanları ve API'leri de güvenceye alır.
- Yalnızca TLS 1.2 ve 1.3'e izin verin, sertifika doğrulamasını asla kapatmayın.

## Örnek: Doğrulanmış bir TLS isteği yapmak (Node.js)

```javascript
import https from "node:https";

// Secure by default: Node checks that the certificate is valid,
// signed by a trusted authority, and issued for this hostname
https.get("https://api.example.com/health", (res) => {
  console.log(res.socket.getProtocol()); // e.g. "TLSv1.3"
  console.log(res.statusCode);
});

// Dangerous: disabling verification allows man-in-the-middle attacks
// https.get(url, { rejectUnauthorized: false }); // never ship this
```

## Sık sorulan sorular

**TLS ile SSL arasındaki fark nedir?**

SSL, 1990'lardan kalma özgün güvenli aktarım protokolüdür ve tüm sürümleri artık kırılmış olup modern yazılımlarda devre dışı bırakılmıştır. TLS onun halefidir; bugün TLS 1.2 ve TLS 1.3 kullanılmaktadır, ancak sertifikalara hâlâ sıklıkla SSL sertifikası denir.

**TLS ile HTTPS arasındaki fark nedir?**

TLS, birçok ağ trafiği türünü koruyabilen genel amaçlı bir güvenlik protokolüdür. HTTPS ise onun belirli bir kullanımıdır: TLS ile şifrelenmiş bir bağlantı üzerinden gönderilen sıradan HTTP mesajları.

**Karşılıklı TLS (mutual TLS) nedir?**

Karşılıklı TLS'te, yani mTLS'te iki taraf da sertifika sunar; böylece sunucu istemcinin kimliğini de doğrular. Zero trust ağlarında servisler arası iletişimde ve yüksek güvenlikli API'lerde yaygındır.

## Kaynaklar

- [RFC 8446: The Transport Layer Security (TLS) Protocol Version 1.3](https://www.rfc-editor.org/rfc/rfc8446.html)

---

Software Dictionary: https://softwaredictionary.org/tr · https://softwaredictionary.org/tr/llms.txt
