Güvenlik

SSL Sertifika Süreleri Kısalıyor: 47 Güne Geçiş Takvimi

6 dk okuma

Kısa cevapSSL sertifika süreleri kısalıyor: CA/Browser Forum’un SC-081v3 oylamasına göre herkese açık TLS sertifikalarının azami geçerlilik süresi 15 Mart 2026’dan itibaren 200 gün, 15 Mart 2027’den itibaren 100 gün ve 15 Mart 2029’dan itibaren 47 gün oldu ya da olacak. Sertifikası otomatik yenilenen sitelerde değişen bir şey olmaz, elle yenileyenler için ise yılda birkaç kez yapılan iş yılda onlarca kez yapılacak bir işe dönüşür.

Sertifikanızı yılda bir kez, takvime not düşüp yenilemeye alıştıysanız, bu alışkanlığın ömrü kısalıyor. Tarihler belli ve ilk adım zaten uygulamada. Bu yazıda kararın ne olduğunu, her aşamanın tarihini, alan adı doğrulama sürelerinin nasıl kısaldığını ve bir WordPress site sahibi olarak ne yapmanız gerektiğini birincil kaynaklara dayanarak anlatıyoruz. Süresi dolmuş bir sertifikayla karşılaştıysanız doğrudan WordPress SSL sertifikası süresi doldu rehberine geçin.

SSL sertifika sürelerinin kısalması kararı nedir?

CA/Browser Forum, sertifika veren kuruluşların ve tarayıcı üreticilerinin birlikte kural koyduğu organizasyondur. Nisan 2025’te kabul edilen SC-081v3 oylaması, herkese açık TLS sertifikalarının azami geçerlilik süresini 398 günden 47 güne kademeli olarak indiren bir takvim getirdi. Forum’un oylama kaydına göre sertifika veren tarafta 25 evet, 0 hayır ve 5 çekimser oy, sertifika kullanan (tarayıcı) tarafta ise 4 evet oy çıktı.

Gerekçe, sertifikalardaki bilginin zamanla güvenilirliğini yitirmesi ve iptal (CRL, OCSP) mekanizmalarının güvenilir çalışmamasıdır. Süre kısaldıkça ele geçirilmiş bir sertifikanın kötüye kullanılabileceği pencere de kısalır. Karar, kamuya açık güven zincirinde yer alan sertifikalar için geçerlidir. Kurum içi (özel CA) sertifikaları kapsamaz.

Hangi tarihte kaç gün olacak?

Aşağıdaki tablo SC-081v3 takvimini gösteriyor. Süreler, ilgili tarihten sonra düzenlenen sertifikalara uygulanır. Daha önce düzenlenmiş bir sertifika, kendi süresi dolana kadar geçerli kalır.

Düzenlenme tarihiAzami sertifika süresiAlan adı doğrulama (DCV) yeniden kullanım süresi
15 Mart 2026 öncesi398 gün398 gün
15 Mart 2026 - 14 Mart 2027200 gün200 gün
15 Mart 2027 - 14 Mart 2029100 gün100 gün
15 Mart 2029 ve sonrası47 gün10 gün

Bugünün tarihi itibarıyla (Ekim 2026) birinci aşama yürürlükte: yeni düzenlenen bir sertifika en fazla 200 gün geçerli olabilir. Bir sonraki eşik 15 Mart 2027’dir.

Alan adı doğrulama süresi neden önemli?

Sertifika veren kuruluş, alan adının sizin olduğunu doğrulamadan sertifika vermez (alan adı kontrol doğrulaması, DCV). Daha önce yapılmış bir doğrulamanın tekrar kullanılabildiği süreye yeniden kullanım süresi denir. Bu süre kısaldıkça kuruluş sizden daha sık yeniden doğrulama ister. 2029’dan itibaren bu süre 10 gün olacak, yani otomasyon her yenilemede doğrulamayı da kendisi geçmek zorunda kalacak.

Forum’un oylama özetine göre kuruluş bilgisi gibi alan adı dışı doğrulama verilerinin yeniden kullanım süresi de 825 günden 398 güne iniyor. Bu, özellikle OV ve EV gibi kuruluş doğrulamalı sertifika kullananları ilgilendirir.

Let’s Encrypt ve diğer sağlayıcılar ne yapıyor?

Let’s Encrypt, sertifikalarını zaten 90 gün geçerlilikle veriyor ve 2028’e kadar bunu 45 güne indirmeyi planlıyor. Kuruluşun Aralık 2025 tarihli duyurusuna göre 13 Mayıs 2026’da isteğe bağlı bir profilde 45 günlük sertifikaların başlaması planlandı, 10 Şubat 2027’de varsayılan profil 64 günlük sertifikalara, 16 Şubat 2028’de ise 45 günlük sertifikalara geçecek. Yetkilendirme (doğrulama) yeniden kullanım süresi de 30 günden 7 saate düşecek (2027’de 10 gün olarak planlanan bir ara aşama da var).

Ücretli sertifika satıcıları (DigiCert gibi) da takvimi duyurdu ve aynı süreleri uyguluyor. Ücretli bir sertifika yılda bir kez alıp kurmanın yolu kapanıyor, süre kısaldıkça her sertifika çok daha sık yenilenmek zorunda. Bu yüzden satıcılar da yenileme otomasyonunu öne çıkarıyor.

WordPress site sahibi için ne değişir?

Değişim, sertifikayı nasıl yönettiğinize bağlıdır. Üç tipik durum var:

  • Hosting firmanız sertifikayı sizin yerinize kuruyor ve yeniliyorsa (AutoSSL, yönetilen WordPress, Cloudflare gibi), çoğunlukla sizden bir şey beklenmez. Yine de yenilemenin gerçekten çalıştığını izlemeniz gerekir.
  • Let’s Encrypt’i Certbot ya da başka bir ACME istemcisiyle kendiniz kurduysanız yenileme zamanlayıcınızı kontrol edin. 90 günlük sertifika için kurulmuş ‘60 günde bir’ gibi sabit bir takvim 45 günlük sertifikada yetersiz kalır. Let’s Encrypt, yenileme zamanını sertifika sağlayıcının önerdiği ARI (ACME Renewal Information) ile belirlemeyi öneriyor.
  • Ücretli bir sertifikayı elle (CSR oluşturup, yükleyip) yenileyenler en çok etkilenen gruptur. 100 gün hesabıyla yılda en az 4, 47 gün hesabıyla yılda en az 8 yenileme gerekir ve her biri elle yapılırsa unutma riski artar.
Tek noktada başarısızlık
Sertifika ömrü ne kadar kısalırsa bir yenilemenin sessizce başarısız olması o kadar çabuk ziyaretçiye yansır. 200 günlük bir sertifikada bir yenileme denemesi başarısız olursa genellikle yeniden denemek için haftalar vardır. 47 günlük bir sertifikada bu pencere çok daralır.

Cloudflare, CDN ve yönetilen servisler

Siteniz Cloudflare ya da benzeri bir CDN’in arkasındaysa ziyaretçinin gördüğü sertifika çoğunlukla CDN’in uçtaki sertifikasıdır ve genellikle servis tarafından yönetilir. Ama CDN ile kaynak sunucunuz arasındaki bağlantı için de ayrı bir sertifika olabilir. Bu ikincisinin süresi dolarsa ziyaretçi uyarı görmeyebilir, ama CDN kaynağınıza güvenli bağlanamaz ve hata verir. Sertifikaları iki ayrı yerde tutuyorsanız ikisini de takipte tutun.

Çok sayıda siteniz varsa envanter çıkarın

Tek siteyi elle yönetmek 200 günde bile mümkündür. Yirmi sitesi olan bir ajans için 47 gün aşamasında yılda 150’yi aşan yenileme demektir. Her siteyi şu bilgilerle bir envantere yazın: alan adı, sertifikayı kimin yenilediği, sertifika türü (ücretsiz otomatik ya da ücretli elle), bitiş tarihi ve bildirimin kime gideceği. Birden fazla müşteri sitesi yönetiyorsanız ajanslar için çoklu site yönetimi yazısındaki düzen bu envanterle iyi çalışır.

Sertifika geçerliliği ve ziyaretçi güveni

Süresi dolmuş bir sertifika, tarayıcıda tam sayfa bir uyarıya yol açar. Ziyaretçi için bu, sitenin güvenli olmadığı anlamına gelir. Geçerliliğin kısalmasının asıl etkisi, bir yenilemenin kaçırılması için tolerans payının azalmasıdır. Pencere daraldıkça takvimde unutulan ya da sessizce başarısız olan tek bir yenileme bile ziyaretçiye yansır.

Let’s Encrypt’in duyurusunda ayrıca 2026’da DNS-PERSIST-01 adlı yeni bir doğrulama yönteminin beklendiği belirtiliyor. Bu yöntem, DNS kaydını her yenilemede değiştirmek yerine sabit bırakmaya izin vererek otomasyonu kolaylaştırmayı hedefliyor. Hosting ya da ACME istemciniz bunu destekleyene kadar mevcut yöntemler çalışmaya devam eder.

Otomatik yenilemeyi nasıl güvenilir kılarım?

Çözüm, yenilemeyi ACME protokolüyle otomatikleştirmek ve otomasyonun çalıştığını bağımsız olarak izlemektir. Bunun için pratik bir kontrol listesi:

  1. 1Sertifikayı kimin yenilediğini yazın: hosting mi, Cloudflare mı, kendi Certbot’unuz mu? Bilinmeyen bir sahip, unutulmuş bir yenilemedir.
  2. 2Kendi ACME istemcinizi kullanıyorsanız zamanlanmış görevin (cron ya da systemd zamanlayıcısı) çalıştığını ve başarılı çıktığını düzenli kontrol edin.
  3. 3Doğrulama yöntemini düşünün. HTTP doğrulaması için sunucunuzdaki /.well-known/acme-challenge yoluna dışarıdan erişim açık kalmalı. Güvenlik duvarı, yönlendirme ya da önbellek bu yolu bozmasın.
  4. 4Alan adınız birden fazla yerden yönetiliyorsa (DNS bir yerde, hosting başka yerde) doğrulamanın hangi kayda dayandığını bilin.
  5. 5Sertifikanın bitiş tarihini kendinizden bağımsız bir izleyiciyle takip edin. Yenileme başarısız olursa bitişten önce haberiniz olsun.

Yenileme sorunu yaşadığınızda kısa vadeli çözüm için sertifikanın süresi dolduğunda yapılacaklar yazısına, güvenlik açısından genel çerçeve için WordPress güvenlik kontrol listesine bakabilirsiniz.

Yenileme başarısızlığını nasıl erken fark ederim?

Sertifika yenilemesi arka planda sessizce çalıştığı için başarısız olması da sessizdir. Tarayıcı uyarısı ziyaretçide ilk görünen belirtidir. Bunu beklemek yerine bitiş tarihini izlemek gerekir: sertifikanın kalan gününü ölçen, eşik altına düşünce (örneğin 14 ve 7 gün kala) uyaran bir takvim ya da izleyici kullanın. Eşiği, sertifikanızın toplam ömrüne göre ayarlayın, 47 günlük bir sertifikada 30 günlük bir eşik anlamsızdır.

Bir de sertifikanın süresi kadar alan adının süresi vardır. Alan adı bitişi unutulduğunda tek bir yenileme kaçırılmış olur ve site, e-posta ve sertifika aynı anda kaybolur. İkisini tek yerden izlemek daha az iş çıkarır.

Sık sorulan sorular

Hosting firmam sertifikayı yönetiyorsa bir şey yapmam gerekir mi?

Çoğunlukla hayır, ama yenilemenin gerçekten çalıştığını bağımsız olarak izlemeniz iyi olur. Hosting firmasının otomasyonu bozulursa bunu ilk siz değil, ziyaretçileriniz fark eder. Sertifikanın bitiş tarihini kendi takviminizde de görün.

Sertifikamı elle yenilemeye devam edebilir miyim?

200 günlük aşamada hâlâ mümkündür ama zahmeti artar. 100 gün ve özellikle 47 gün aşamasında elle yenilemek hata riskini yükseltir. Mümkünse sağlayıcınızdan ACME desteği olan bir ürüne geçin ya da hostingin yönettiği sertifikaya yönelin.

Sertifikam şu anda 1 yıllık, ne zaman kısalır?

15 Mart 2026’dan önce düzenlenmiş bir sertifika kendi bitiş tarihine kadar geçerlidir. Yenilediğiniz an düzenlenen yeni sertifika ise o günün kuralına tabidir, yani şu anda en fazla 200 gün.

Ücretsiz Let’s Encrypt sertifikası bundan etkilenir mi?

Süre olarak etkilenir (90 günden 45 güne iniyor), ama ACME ile otomatik yenileniyorsa kullanıcı açısından değişen az şey olur. Yenileme zamanlayıcınız sabit bir günle ayarlıysa güncellemeniz gerekir.

Sertifika ve alan adı tarihleri tek takvimde

Watch Your WP, sitelerinizin SSL sertifikası ve alan adı son kullanma tarihlerini tek bir takvimde gösterir. Böylece yenileme sessizce başarısız olduğunda bitişten önce haberiniz olur. Ücretsiz ve tüm sitelerinizde kullanılabilir.

Ücretsiz araç: sitenizi kontrol edin
Sitenizin SSL süresini, WordPress sürümünü, güvenlik başlıklarını ve yanıt süresini kayıt olmadan saniyeler içinde görün: ücretsiz WordPress site kontrolü.
Paylaş
Erdinç

Erdinç

Watch Your WP'yi geliştiriyor. WordPress bakım, güvenlik ve site yönetimi deneyiminden yazıyor.

LinkedIn