Güvenle bağlanın. Birlikte büyüyün.SSL süreçlerinizi API ile otomatikleştirin
NASIL YAPILIR

SSL Sertifikası Hataları: Nedenleri ve Çözümleri

"Bağlantınız gizli değil" uyarısından NET::ERR_CERT_DATE_INVALID hatasına kadar, çoğu SSL sertifikası hatası birkaç kategoriden birine girer. Her birinin ne anlama geldiğini ve nasıl düzeltileceğini bu rehberde bulacaksınız.

SSL sertifikası hataları: site sahipleri (ve ziyaretçiler) için genel bakış

Ziyaretçilerin çoğu "Bağlantınız gizli değil" uyarısını görür, ama bu uyarının arkasındaki SSL sertifikası hatası aslında birkaç farklı sorundan biri olabilir — bazıları sitenin sertifikasından veya sunucu ayarlarından, bazıları ziyaretçinin kendi cihazından kaynaklanır. Bu rehber site sahipleri için yazıldı: her hatanın genelde ne anlama geldiği, tipik nedeni ve çözümü. Hatanın tam metni tarayıcıya göre değişir, bu yüzden aşağıdaki hata kodlarını (çoğunlukla Chrome'dan) birebir eşleşme değil, yönlendirici birer ipucu olarak okuyun.

Bir ziyaretçiyseniz ve bu uyarıyı başka birinin sitesinde görüyorsanız: şifre veya ödeme bilgisi girmeyin, sayfayı daha sonra veya farklı bir ağdan yeniden yüklemeyi deneyin (yanlış cihaz saati sık görülen bir nedendir) ve uyarı devam ediyorsa sorunu sitenin sorunu olarak kabul edip uyarıyı geçmeyin. Sertifikaların nasıl çalıştığının temellerine bakmak isterseniz SSL/TLS nedir rehberimize göz atabilirsiniz.

Yaygın SSL sertifikası hataları: hızlı bakış tablosu

Gördüğünüz mesajdan tipik nedenine ve çözümüne hızlı bir bakış:

Gördüğünüz mesajTipik nedenÇözüm
"Bağlantınız gizli değil" / NET::ERR_CERT_DATE_INVALIDSertifikanın süresi dolmuş ya da ziyaretçinin cihaz saati yanlışSertifikayı yenileyin; ziyaretçiden cihaz tarih/saatini kontrol etmesini isteyin
ERR_CERT_COMMON_NAME_INVALID / SSL_ERROR_BAD_CERT_DOMAINAlan adı sertifika tarafından kapsanmıyor — eksik SAN veya yanlış CSRSertifikayı doğru Common Name ve SAN'larla yeniden verin
NET::ERR_CERT_AUTHORITY_INVALIDKendinden imzalı sertifika, güvenilmeyen bir yetkili veya eksik ara sertifika zinciriGüvenilir bir CA'dan alınan tam sertifika zincirini kurun
ERR_SSL_PROTOCOL_ERROR / ERR_SSL_VERSION_OR_CIPHER_MISMATCHEski bir TLS sürümü, desteklenmeyen bir şifreleme paketi veya sunucu yapılandırma hatasıTLS 1.2/1.3'ü etkinleştirin ve sunucu SSL ayarlarını güncelleyin
Uyarılı kilit simgesi veya mixed content konsol uyarısıHTTPS sayfada HTTP üzerinden yüklenen kaynaklarTüm kaynakları HTTPS üzerinden sunun — bkz. mixed content rehberimiz

Süresi dolmuş sertifika ve saat hataları (NET::ERR_CERT_DATE_INVALID)

NET::ERR_CERT_DATE_INVALID, tarayıcının sertifikanın geçerlilik aralığının "şu an"ı kapsamadığını düşündüğü anlamına gelir — ya sertifikanın gerçekten süresi dolmuştur, ya da ziyaretçinin cihaz saati veya tarihi yanlış ayarlıdır ve tarayıcı yanlış bir "şu an" ile karşılaştırma yapar. Önce sertifikanın kendi tarihlerini tarayıcının sertifika görüntüleyicisinden ya da aşağıdaki openssl s_client komutuyla kontrol edin; sertifika gerçekten süresi dolmuşsa tek çözüm onu yenilemektir.

CA/Browser Forum'un SC-081 kararı uyarınca genel güvenilir sertifikaların geçerlilik süresi de kısalıyor — 15 Mart 2026'dan itibaren en fazla 200 gün, sonrasında daha da kısa — yani eskiden yılda bir yaşanan bu tür süre dolumları artık daha sık yaşanacak. SSL sertifikası nasıl yenilenir rehberimiz, süre dolumu hatırlatma e-postaları dahil, buna nasıl önceden hazırlanacağınızı anlatıyor.

İsim uyuşmazlığı hataları (ERR_CERT_COMMON_NAME_INVALID / SSL_ERROR_BAD_CERT_DOMAIN)

Bu hata, sertifikanın geçerli olduğu ama tarayıcının istediği alan adını kapsamadığı anlamına gelir — Common Name ve SAN'lar arasında o alan adı yoktur. Genellikle www / www olmayan değişikliğinden, yeni bir alt alan adı eklenmesinden veya yanlış alan adına sipariş verilen bir sertifikadan sonra görülür. Sertifika baştan doğru alan adlarıyla oluşturulmadıysa, çözüm talebin kendisinden başlar — yeniden vermeden önce CSR nedir ve nasıl oluşturulur rehberimize bakın.

Düzenli olarak alt alan adı ekliyorsanız ya da tek bir sertifikanın birden fazla farklı alan adını kapsaması gerekiyorsa, yeniden vermeden önce wildcard SSL ile multi-domain SSL farkını karşılaştırın — burada yanlış seçim, bu hatanın tekrar tekrar ortaya çıkmasının tam olarak nedenidir.

Güvenilmeyen veya eksik zincir hataları (NET::ERR_CERT_AUTHORITY_INVALID)

Bu hata genelde üç şeyden birine işaret eder: sertifika kendinden imzalıdır, tarayıcının veya işletim sisteminin güvenmediği bir yetkili tarafından verilmiştir, ya da — gerçek bir üretim sitesinde en sık görülen durum — sunucu, sertifikayı güvenilir bir köke bağlayan ara sertifikaları hiç göndermemiştir. Masaüstü Chrome bazen eksik bir ara sertifikayı kendisi bulabildiği için site orada sorunsuz görünüp diğer tarayıcılarda, eski sistemlerde ve API istemcilerinde hata verebilir. SSL sertifikası kurulum rehberimiz, Nginx, Apache ve cPanel'de tam sertifika zincirinin nasıl doğru kurulacağını anlatıyor.

Protokol ve şifreleme hataları (ERR_SSL_PROTOCOL_ERROR / ERR_SSL_VERSION_OR_CIPHER_MISMATCH)

Bu hatalar sertifikanın kendisinden çok sunucunun TLS yapılandırmasına işaret eder: eski bir protokol sürümü, tarayıcının artık kabul etmediği bir şifreleme paketi veya bazı durumlarda bağlantıyı araya giren bir ağ cihazı. Büyük tarayıcılar TLS 1.0 ve 1.1 desteğini 2020 civarında kaldırdı, bu yüzden hâlâ bu protokollerle sınırlı bir sunucu, giderek artan bir ziyaretçi kesimi için bağlantı kuramaz hale gelir. Çözüm yeni bir sertifika değil, TLS 1.2 ve 1.3'ü modern şifreleme paketleriyle etkinleştiren bir sunucu tarafı yapılandırma değişikliğidir.

Mixed content ve HSTS: kilit simgesi hâlâ neden yanlış görünüyor

Bir sayfanın sertifikası tamamen geçerli olsa bile, bazı kaynakları düz HTTP üzerinden yüklüyorsa kilit simgesi kırık veya uyarılı görünebilir — buna mixed content (karışık içerik) denir ve tarayıcılar script gibi aktif mixed content'i doğrudan engeller. HTTPS'e geçişten sonra yeterince sık görüldüğü için ayrı bir rehberi hak ediyor; arama-değiştirme ve CSP tabanlı çözümler için mixed content hatası nasıl düzeltilir yazımıza bakın.

HTTP Strict Transport Security (HSTS) da burada anılmayı hak ediyor, çünkü hataların davranışını değiştiriyor: bir tarayıcı alan adınız için HSTS başlığını bir kez gördükten sonra, o alan adında sertifika uyarılarını geçmeye artık izin vermez. Kurulumunuz sağlam olduğunda bu güvenlik açısından iyidir, ama yukarıdaki hatalardan herhangi birinin atlanamaz hale geldiği anlamına gelir — uzun bir max-age ile HSTS'i etkinleştirmeden önce iyice test edin.

Bir SSL hatasını kendiniz nasıl teşhis edersiniz?

Çoğu durumu iki araç kapsar. OpenSSL kurulu herhangi bir makineden:

openssl s_client -connect example.com:443 -servername example.com

-servername parametresi önemlidir — SNI'ı etkinleştirir, böylece o alan adı için gerçekten sunulan sertifikayı görürsünüz. Çıktıda sertifika zincirine, NotBefore/NotAfter tarihlerine ve en sonda Verify return code satırına bakın; 0 (ok) dışındaki her şey, yukarıdaki kategorilerden hangisiyle karşı karşıya olduğunuzu gösterir.

Görsel bir kontrol için tarayıcının sertifika görüntüleyicisini açın — kilit simgesine tıklayıp "Sertifika geçerli" ya da benzeri bir seçeneğe bakın; kesin adımlar tarayıcıya göre değişir — terminale hiç dokunmadan Common Name, SAN'lar, veren kurum ve süre dolum tarihini görebilirsiniz.

Mobil uygulamalarda ve API'lerde görülen hatalar tarayıcıdan farklıdır

Bir sertifika sorunu her zaman önce masaüstü tarayıcıda ortaya çıkmaz. Mobil uygulamalar, ödeme SDK'ları ve curl gibi API istemcileri veya sunucu-sunucu entegrasyonları genellikle Chrome veya Firefox'tan daha katı bir TLS yığını kullanır: birçoğu eksik bir ara sertifikayı kendiliğinden getirmez, "yine de devam et" seçeneği sunmaz ve okunabilir bir uyarı göstermek yerine bağlantıyı doğrudan reddeder. Bu yüzden eksik bir zincir veya isim uyuşmazlığı, site sahibinin kendi masaüstü tarayıcısında haftalarca fark edilmeden kalırken aynı alan adını kullanan bir mobil uygulama girişini veya webhook entegrasyonunu sessizce bozabilir. Hata API kullanıcıları veya bir uygulama tarafından bildiriliyor ama masaüstü ziyaretçilerinden gelmiyorsa, önce tam sertifika zincirini (yukarıdaki güvenilmeyen zincir bölümüne bakın) ve tam alan adı kapsamını kontrol edin — bu farkın çoğu bu iki nedenden kaynaklanır.

Hızlı bir teşhis kontrol listesi

  1. Hatanın tam olarak hangi alan adında oluştuğunu netleştirin — www'lı mı, www'sız mı ve hangi alt alan adı.
  2. Sertifikanın kendi NotBefore/NotAfter tarihlerini, yalnızca bildiren cihazın saatine değil bugünün tarihine göre kontrol edin.
  3. Common Name ve SAN'ların gerçekten o alan adını içerdiğini doğrulayın.
  4. openssl s_client çalıştırıp çıktının sonundaki Verify return code satırını okuyun.
  5. Hatanın yalnızca mobil uygulamalarda, API istemcilerinde veya eski sistemlerde görülüp güncel bir masaüstü tarayıcıda görülmediğine dikkat edin — bu örüntü genellikle eksik bir ara sertifika zincirine işaret eder.
  6. Yukarıdakilerin hepsi sorunsuzsa, sunucunun desteklediği TLS protokolüne ve şifreleme paketlerine bakın, ayrıca tarayıcı konsolunda mixed content uyarısı olup olmadığını ayrıca kontrol edin.

Hatayı düzeltin, sonra tekrarlanmasını önleyin

SSL sertifikası hatalarının çoğu dört şeyden birine dayanır: süresi dolmuş bir sertifika, sertifikanın kapsamadığı bir alan adı, eksik bir ara sertifika zinciri veya güncel olmayan bir sunucu yapılandırması. openssl s_client veya tarayıcının sertifika görüntüleyicisiyle teşhis koyun, bulduğunuzu yukarıdaki tabloyla eşleştirin ve sayfayı yeniden yükleyip iyi olmasını ummak yerine altta yatan sertifikayı veya sunucu ayarını düzeltin.

Gerçek çözüm yeniden verme ya da farklı bir sertifika türüyse, SSLCipher'ın SSL sertifikaları genel bakış sayfası DV, OV, EV, Wildcard ve Multi-Domain seçeneklerini listeler; böylece ilk seferde doğru sertifikayı sipariş edebilirsiniz.

Sık sorulan sorular

01Chrome neden "Bağlantınız gizli değil" diyor?

Bu mesaj genellikle sertifikanın süresinin dolduğunu, tarayıcının istediği tam alan adını kapsamadığını ya da güvenilir bir köke kadar giden sertifika zincirinin doğrulanamadığını gösterir. Altında görünen hata kodu, örneğin NET::ERR_CERT_DATE_INVALID, bunlardan hangisi olduğunu netleştirir.

02NET::ERR_CERT_DATE_INVALID nasıl düzeltilir?

Önce sertifikanın gerçekten süresinin dolup dolmadığını tarayıcının sertifika görüntüleyicisi veya openssl s_client ile kontrol edin; dolmuşsa yenileyin. Sertifika hâlâ geçerliyse sorun genellikle ziyaretçinin kendi cihaz saatinin veya tarihinin yanlış ayarlanmış olmasıdır.

03Geçerli görünen bir sertifikada neden ERR_CERT_COMMON_NAME_INVALID alıyorum?

Sertifika geçerlidir, ama Common Name ve SAN'ları tarayıcının istediği tam alan adını kapsamaz — genellikle bir alt alan adı eklendikten veya sertifika güncellenmeden www ile www olmayan sürüm arasında geçiş yapıldıktan sonra görülür. Sertifikayı doğru alan adlarıyla yeniden vermek sorunu çözer.

04Bir SSL sertifikası hatası her zaman sitenin hatası mıdır?

Hayır — ziyaretçi tarafındaki yanlış cihaz saati veya tarihi, sitenin sertifikası tamamen geçerli olsa bile sıklıkla NET::ERR_CERT_DATE_INVALID hatasını tetikler. Yine de eksik bir ara sertifika zinciri veya kapsanmayan bir alan adı gibi diğer hata türlerinin çoğu, sunucu veya sertifika tarafında gerçek bir düzeltme gerektirir.

Tüm yazılar
SSLCIPHER İŞ ORTAKLIĞI

Bir sonraki büyüme adımınız,
güvenle başlasın.

SSL süreçlerinizi tek merkezde yönetin. İşinize ve müşterilerinize daha fazla zaman ayırın.