Güvenle bağlanın. Birlikte büyüyün.SSL süreçlerinizi API ile otomatikleştirin
SEKTÖR GÜNDEMİ

SSL Sertifika Süresi Neden Kısalıyor? 200, 100 ve 47 Günlük Takvim

CA/Browser Forum'un yeni kuralları SSL sertifika süresini 398 günden 2029'a kadar 47 güne indiriyor. İşte zaman çizelgesi, nedenleri ve yenilemeleri kontrol altında tutmanın yolları.

SSL Sertifika Süresi Neden Kısalıyor: CA/Browser Forum'un Aldığı Karar

2025 yılında CA/Browser Forum — herkese açık güvenilir TLS sertifikalarının kurallarını belirleyen, sertifika otoritelerini ve tarayıcı üreticilerini bir araya getiren endüstri kurulu — SC-081 oylamasını kabul etti. Bu karar, SSL/TLS sertifikalarının maksimum geçerlilik süresini kademeli olarak kısaltıyor ve bugünkü 398 günlük üst sınırı 2029'a kadar birkaç aşamada iyice düşürüyor. Sertifika alıp satan veya yöneten herkes için bu, geçerlilik süresinin 398 güne sabitlendiği 2020'den bu yana yaşanan en büyük değişiklik.

Değişiklik, hangi sertifika otoritesi tarafından verildiğine veya DV, OV ya da EV doğrulama seviyelerinden hangisinin kullanıldığına bakılmaksızın, herkese açık güvenilir tüm sertifikaları kapsıyor. Genel köke (public root) zincirlenmemiş özel veya kurum içi PKI sertifikalarını etkilemiyor.

Yeni SSL Sertifika Geçerlilik Süresi Takvimi (2026–2029)

SC-081, her adımda maksimum geçerlilik süresini kabaca yarıya indiren üç aşamada uygulanıyor:

Yürürlük tarihiMaksimum SSL sertifika süresi
15 Mart 2026'dan önce398 gün
15 Mart 2026'dan itibaren200 gün
15 Mart 2027'den itibaren100 gün
15 Mart 2029'dan itibaren47 gün

Bu tarihler, o tarihten sonra yeni düzenlenen sertifikalar için geçerli üst sınırı gösterir; geçiş tarihinden hemen önce alınmış bir sertifika, süresi dolana kadar eski ve daha uzun geçerlilik süresini koruyabilir. Uygulama detayları sertifika otoritesine göre küçük farklılıklar gösterebilir; bu yüzden CA/Browser Forum oylama metni yanında kullandığınız otoritenin kendi takvimini de kontrol etmekte fayda var.

Bu, aslında on yılı aşkın süredir devam eden bir eğilimin devamı: tarayıcılar ve sertifika otoriteleri, 2010'lu yıllar boyunca maksimum sertifika süresini birkaç yıldan kademeli olarak 398 güne kadar indirmişti; SC-081 bu yönü sadece bir adım daha ileri taşıyor. Elinizdeki bir sertifika belirli bir eşik tarihinden önce verildiyse, verildiği andaki kurallara göre süresini korur; yani hâlâ geçerli bir sertifikayı sadece yeni bir tarih geçti diye erkenden değiştirmenize gerek yoktur.

SSL Sertifikalarının Ömrü Neden Kısalıyor?

  • Güvenlik açığı penceresi. Bir özel anahtar veya sertifika ele geçirildiğinde, kısa geçerlilik süresi saldırganın bu sertifikayı kullanabileceği zamanı sınırlar.
  • İptal (revocation) mekanizmaları güvenilir değil. CRL ve OCSP tabanlı iptal bildirimleri uzun süredir tutarsız çalışıyor; birçok tarayıcı iptal kontrolü başarısız olduğunda bağlantıyı yine de kabul ediyor. Kısa geçerlilik süresi bir güvenlik ağı görevi görüyor: sertifika hiç iptal edilmese bile birkaç ay yerine birkaç hafta içinde kendiliğinden geçersiz hale geliyor.
  • Kriptografik çeviklik. Kısa ömürlü sertifikalar sayesinde yeni algoritmalar, anahtar uzunlukları veya kuantum sonrasına hazır standartlar; eski ve uzun ömürlü sertifikaların kendiliğinden sona ermesini yıllarca beklemeden, birkaç ay içinde tüm internette yaygınlaştırılabiliyor.

Bu üç gerekçe, sertifika otoritesi tarafında daha sık yeniden düzenlemenin getirdiği operasyonel yük konusunda çekinceler dile getirilmesine rağmen, tüm büyük tarayıcı üreticilerinin SC-081 oylamasını neden desteklediğini açıklıyor.

Alan Adı Doğrulaması (DCV) da Daha Sık Yapılacak

Kısalan sadece geçerlilik süresi değil. CA/Browser Forum, bir sertifika otoritesinin önceki bir alan adı doğrulama (DCV) sonucunu yeniden kullanabileceği süreyi de kısaltıyor; aynı oylamanın takvimine göre bu süre 2029'a kadar 10 güne kadar inebiliyor.

Pratikte bu, "example.com'un sahibi olduğunuzu bir kez kanıtlayın, yıllarca DNS'e dokunmadan yenileyin" döneminin sona erdiği anlamına geliyor. Hangi DCV yöntemini kullanırsanız kullanın — DNS CNAME/TXT kaydı, bir HTTP dosyası veya e-posta — her yenileme döngüsünde bunu güvenilir şekilde tekrarlayabilmeniz gerekiyor. DNS tabanlı doğrulama genellikle otomatikleştirmesi en kolay yöntem; çünkü CNAME veya TXT kaydı bir kez oluşturulup yerinde bırakılabiliyor.

Kısalan yeniden kullanım süresi gerçek bir riski de azaltıyor: bir alan adının kontrolü, ilk doğrulama ile bu doğrulamayı yeniden kullanan sonraki bir yenileme arasında el değiştirirse, eski bir DCV sonucu sertifikanın yanlış tarafa yeniden verilmesine yol açabilir. Daha kısa döngülerle daha güncel bir kontrol kanıtı istemek bu riski azaltır.

Kısalan Süre Web Sitesi Sahipleri İçin Ne Anlama Geliyor?

Tipik bir web sitesi sahibi için pratik etki basit: sertifikanızı belirgin şekilde daha sık yenilemeniz gerekecek. Daha önce yılda bir kez düşündüğünüz 398 günlük sertifika, bugün 200 günlük, 2027'den itibaren 100 günlük ve 2029'a kadar da yaklaşık altı-yedi haftada bir yenilenen 47 günlük bir sertifikaya dönüşüyor.

Tarayıcılar ve ziyaretçiler "bir yıllık" mı yoksa "üç yıllık" mı SSL aldığınızla ilgilenmez; yalnızca sunucunuzda o an kurulu sertifikanın geçerli olup olmadığına bakarlar. Süresi dolmuş bir sertifika, altındaki abonelik ne kadar uzun olursa olsun aynı tarayıcı uyarısını tetikler; bu yüzden asıl risk sertifikanın takvim uzunluğu değil, bir yenilemeyi kaçırmaktır.

Birden fazla alan adı yönetiyorsanız, kapsamı daha az sayıda sertifikada toplamak — örneğin Wildcard veya Multi-Domain (SAN) kapsamı kullanarak — her sertifikanın ne sıklıkla yenileneceğini değiştirmez, ama takip etmeniz gereken ayrı yenileme olaylarının sayısını azaltır.

Hosting Firmaları ve SSL Bayileri İçin Ne Değişiyor?

Hosting firmaları, ajanslar ve SSL bayileri bu değişikliği yönettikleri her alan adında katlanarak hissediyor. Bir sertifikayı yılda iki kez yeniden düzenleyip kurmak tek bir site için yönetilebilir; ama otomasyon olmadan yüzlerce müşteri alan adı için bunu yapmak kısa sürede ciddi bir destek yüküne dönüşür.

Bu durum "çok yıllık SSL"in nasıl satılıp anlatılması gerektiğini de değiştiriyor. Çok yıllık bir sertifika artık iki-üç yıl boyunca hiç dokunulmayan tek bir sertifika değil; müşterinin bir kerede ödediği, ancak arka planda sertifikanın kendisinin daha kısa döngülerle yeniden düzenlendiği ve giderek daha sık yeniden doğrulandığı bir abonelik hâline geldi. Bunu müşterilerine açık şekilde anlatan, otomatik yeniden düzenleme ve DCV'ye yatırım yapan sağlayıcılar için kısalan geçerlilik süresi bir destek sorunu değil, bir müşteri bağlılığı avantajına dönüşüyor. Hosting firmaları için bu iş akışını hosting firmaları için SSL satışı yazımızda daha detaylı ele alıyoruz.

Bu aynı zamanda hangi sertifika otoritesi ve ürünlerde standartlaştığınızı gözden geçirmek için de iyi bir fırsat: bir sağlayıcının API desteği, DNS tabanlı DCV imkânı ve net durum/bitiş tarihi verileri sunması gibi otomasyona uygunluğu, artık fiyat kadar önemli hâle geldi.

Nasıl Hazırlanılır: Sertifika Yönetimini Otomatikleştirin

İster beş sertifika ister beş bin sertifika yönetin, kısalan geçerlilik döngüsünün çözümü aynı: yenilemeyi elle yapılan, yılda bir kez hatırlanan bir iş olmaktan çıkarmak.

  • Envanter çıkarın. Her alan adını, sertifika otoritesini, veriliş ve bitiş tarihlerini ve sorumlu kişiyi listeleyin. Haritalamadığınız bir şeyi otomatikleştiremezsiniz.
  • Verilişi ve yenilemeyi otomatikleştirin. Her seferinde bir kişinin tarayıcıdan tıklamasına gerek kalmadan sertifika talep etmek, doğrulamak ve yeniden düzenlemek için ACME protokolünü — Let's Encrypt'in ücretsiz, kısa ömürlü DV sertifikalarıyla yaygınlaştırdığı aynı otomatik doğrulama ve veriliş protokolü — veya bir REST API'yi kullanın. Örneğin SSLCipher'ın API'si; ürün ve fiyatları listelemenize, sipariş oluşturmanıza, sertifika durumunu takip etmenize ve verilen sertifikaları programatik olarak indirmenize imkân tanır; kullanılabilir uç noktalar için API dokümantasyonuna bakabilirsiniz.
  • Alan adı doğrulamasını da otomatikleştirin. Mümkün olduğunda DNS tabanlı DCV'yi tercih edin; bir CNAME veya TXT kaydı bir kez oluşturulup her yenilemede otomatik olarak yeniden kullanılabilirken, manuel dosya yükleme veya e-posta onayını her seferinde tekrarlamak zorunda kalmazsınız.
  • İzleyin ve hatırlatma kurun. Yeni ve kısalan son tarihlerden yeterince önce bitiş uyarıları kurun; 47 günlük bir sertifikada kaçırılan bir hatırlatmaya çok az yer kalır.

Kısalan SSL Sertifika Döngüsüne Şimdiden Hazırlanın

SSL sertifika süresi, en azından 2029'a kadar tek yönde ilerliyor: kısalıyor; alan adı doğrulaması da bununla birlikte daha sık yapılması gereken bir adım hâline geliyor. Şimdiden otomatik veriliş, yenileme ve DCV'ye geçen sağlayıcılar, ajanslar ve site sahipleri bu geçişi neredeyse hissetmeyecek; geçmeyenler ise on yılın geri kalanında sertifikaları elle, gitgide daha sık yenilemek zorunda kalacak.

SSLCipher; Sectigo, GeoTrust, GlobalSign, Thawte, Certum ve sslTrus markalarından DV, OV, EV, Wildcard ve Multi-Domain SSL'in yanı sıra kod imzalama ve S/MIME dahil yaklaşık 64 ürünü, herkese açık bayilik fiyatlarıyla ve tam olarak bu tür bir otomasyon için tasarlanmış bir API ile sunuyor. Müşterileriniz veya kendi altyapınız için sertifika yönetiyorsanız, SSL bayilik programımız kısalan yenileme döngüsüne önden hazırlanmanın pratik bir yolu.

Sık sorulan sorular

01SSL sertifikaları neden 2026'da 200 güne düşüyor?

CA/Browser Forum'un kabul ettiği SC-081 oylaması, herkese açık güvenilir TLS sertifikalarının maksimum geçerlilik süresini kademeli olarak kısaltıyor: 15 Mart 2026'dan itibaren 200 gün, 15 Mart 2027'den itibaren 100 gün, 15 Mart 2029'dan itibaren ise 47 gün. Amaç, ele geçirilmiş bir sertifikanın kötüye kullanılabileceği süreyi kısaltmak ve yeni şifreleme standartlarının internette daha hızlı yaygınlaşmasını sağlamak.

02Artık çok yıllık SSL sertifikası satın alamayacak mıyım?

Birden fazla yıl için SSL kapsamı satın almaya devam edebilirsiniz; ancak bu artık bir abonelik şeklinde işler ve sertifikanın kendisi süre boyunca daha sık yeniden düzenlenir (reissue). Çok yıllık bir paket aldığınızda yenileme ve reissue sürecinin nasıl işlediğini ürün detaylarından veya sağlayıcınızın fiyatlandırma sayfasından kontrol edin.

03Alan adı doğrulamasını (DCV) daha sık mı yapmam gerekecek?

Evet. Sertifika geçerlilik süresiyle birlikte, bir sertifika otoritesinin önceki bir alan adı doğrulama sonucunu tekrar kullanabileceği süre de kısalıyor; 2029'a kadar bu süre 10 güne kadar inebilir. Bu nedenle her yenilemede DCV'yi, tercihen otomatikleştirilmiş bir DNS yöntemiyle, tekrar tamamlamayı bekleyin.

04Sertifikalar 47 günde bir sona ererken yenilemeyi nasıl kaçırmam?

Bu sıklıkta manuel yenileme çoğu kuruluş için sürdürülebilir olmaktan çıkıyor. Tüm alan adlarınızın ve bitiş tarihlerinin envanterini çıkarın, ACME protokolü veya sağlayıcınızın API'si üzerinden sertifika oluşturma ve yenilemeyi otomatikleştirin, ve her son tarihten yeterince önce uyarı ile izleme kurun.

Tüm yazılar
SSLCIPHER İŞ ORTAKLIĞI

Bir sonraki büyüme adımınız,
güvenle başlasın.

SSL süreçlerinizi tek merkezde yönetin. İşinize ve müşterilerinize daha fazla zaman ayırın.