HTTPS Olmayan Site Güvenli midir? HTTP ve HTTPS Arasındaki Farklar

serotrn · 28 Eylül 2026 · 1 görüntülenme · 0 cevap

HTTPS kullanmayan bir web sitesinde kullanıcı ile sunucu arasındaki HTTP trafiği TLS ile şifrelenmez. Bu nedenle özellikle parola, kişisel bilgi veya form verisi gönderilen sitelerde yalnızca HTTP kullanılması güvenli kabul edilmemelidir. Modern web sitelerinde HTTPS kullanımı temel güvenlik gereksinimlerinden biridir.


Ancak bir sitenin HTTPS kullanması da o sitenin otomatik olarak güvenilir veya dolandırıcılıktan tamamen uzak olduğu anlamına gelmez.

HTTP nedir?

HTTP, tarayıcı ile web sunucusu arasında veri aktarımı için kullanılan protokoldür.

HTTP kullanan bir adres şu şekilde başlayabilir:

http://site.com

Standart HTTP bağlantısında trafik TLS ile şifrelenmez.

Bu durum özellikle güvenilmeyen veya saldırganın kontrol edebildiği ağ koşullarında önemli bir güvenlik riski oluşturabilir.

HTTPS nedir?

HTTPS, HTTP iletişiminin TLS üzerinden güvenli hale getirilmiş biçimidir.

Adres genellikle:

https://site.com

şeklindedir.

HTTPS bağlantısı temel olarak:

- Verilerin aktarım sırasında şifrelenmesini
- Aktarılan verilerin değiştirilmesine karşı korunmasını
- Bağlanılan alan adının sertifika aracılığıyla doğrulanmasını

sağlamaya yardımcı olur.

HTTP ile HTTPS arasındaki temel fark nedir?

En önemli fark bağlantının güvenliğidir.

Basitleştirilmiş şekilde:

HTTP → TLS ile korunmayan bağlantı

HTTPS → TLS ile şifrelenen ve doğrulanan bağlantı

olarak düşünülebilir.

Özellikle kullanıcı tarafından gönderilen bilgilerin bulunduğu sitelerde bu fark son derece önemlidir.

HTTPS olmayan siteye parola girilir mi?

Girilmemesi gerekir.

Bir web sitesinde:

- Kullanıcı adı
- Parola
- E-posta
- Telefon numarası
- Ödeme bilgileri
- Kişisel bilgiler

isteniyorsa HTTPS kullanılması temel gereksinimlerden biridir.

Tarayıcı HTTP bağlantısı hakkında "Güvenli değil" benzeri bir uyarı gösteriyorsa hassas bilgi göndermemek en güvenli yaklaşımdır.

HTTPS olmayan sitede form doldurmak güvenli mi?

Forma gönderilecek bilginin niteliğine bağlı olmakla birlikte HTTP üzerinden hassas veri göndermek güvenli değildir.

Özellikle:

- Üyelik formu
- Giriş formu
- Ödeme formu
- Adres bilgileri
- Kişisel bilgiler

HTTP üzerinden gönderilmemelidir.

HTTPS yalnızca ödeme siteleri için değil, kullanıcı verisi işleyen bütün modern web uygulamaları için önemlidir.

Sadece içerik gösteren HTTP sitesi güvenli midir?

Kullanıcının herhangi bir bilgi girmediği basit bir içerik sitesi, giriş veya ödeme sitesiyle aynı risk seviyesine sahip olmayabilir.

Ancak HTTPS yine de tercih edilmelidir.

Çünkü şifreleme yalnızca parola korumak için kullanılmaz. Kullanıcı ile sunucu arasındaki içeriğin aktarım sırasında değiştirilmesini veya izlenmesini zorlaştırmak açısından da önemlidir.

Bu nedenle "Sitemde giriş sistemi yok, HTTPS'ye ihtiyacım yok" yaklaşımı günümüz web standartları açısından doğru değildir.

HTTPS varsa site kesin güvenilir midir?

Hayır.

Bu en sık yapılan hatalardan biridir.

Dolandırıcılık amacıyla oluşturulmuş bir web sitesi de geçerli bir TLS sertifikasına sahip olabilir.

HTTPS size temel olarak bağlantının güvenli şekilde kurulduğunu gösterir.

Sitenin:

- Gerçek bir işletmeye ait olup olmadığı
- Satılan ürünün gerçekten gönderilip gönderilmeyeceği
- Verdiği bilgilerin doğru olup olmadığı
- Dolandırıcılık amacı taşıyıp taşımadığı

yalnızca HTTPS'ye bakılarak anlaşılamaz.

Kilit simgesi ne anlama gelir?

Tarayıcıların güvenlik göstergeleri zaman içerisinde değişebilir. Bu nedenle belirli bir kilit ikonuna güvenmek yerine adres çubuğundaki bağlantı ve site bilgilerini kontrol etmek daha doğrudur.

HTTPS kullanılması bağlantının güvenliğiyle ilgilidir; web sitesinin sahibine otomatik olarak güvenmeniz gerektiği anlamına gelmez.

HTTPS olan dolandırıcılık sitesi olabilir mi?

Evet.

TLS sertifikaları günümüzde ücretsiz olarak da alınabildiğinden HTTPS kullanmak yalnızca güvenilir şirketlere özel bir özellik değildir.

Bir alışveriş sitesini değerlendirirken ayrıca:

- Alan adı
- İletişim bilgileri
- Firma bilgileri
- Ödeme yöntemi
- Fiyatların gerçekçiliği
- İade koşulları
- Bağımsız kullanıcı yorumları

gibi unsurlar incelenmelidir.

HTTPS verileri nasıl korur?

HTTPS bağlantısında tarayıcı ile sunucu arasındaki trafik TLS kullanılarak şifrelenir.

Bu sayede ağ trafiğini görebilen üçüncü bir tarafın aktarılan içeriği doğrudan okuyabilmesi veya değiştirebilmesi önemli ölçüde zorlaştırılır.

Ancak veriler sunucuya ulaştıktan sonra nasıl saklandığı ayrı bir güvenlik konusudur.

HTTPS parolayı veritabanında korur mu?

Hayır.

HTTPS parolanın aktarımı sırasında koruma sağlar.

Parolanın sunucuda güvenli saklanması için ayrıca uygun parola hash yöntemlerinin kullanılması gerekir.

Dolayısıyla:

HTTPS → Aktarım güvenliği

Parola hash sistemi → Depolama güvenliği

şeklinde ayrım yapılabilir.

HTTPS kullanmak kötü bir parola depolama sistemini güvenli hale getirmez.

HTTPS siteyi hackerlardan korur mu?

HTTPS tek başına web sitesini bütün saldırılardan korumaz.

Örneğin:

- SQL Injection
- XSS
- Yetkilendirme açıkları
- Güvensiz dosya yükleme
- Zayıf yönetici parolaları
- Eski yazılımlar
- Hatalı sunucu yapılandırmaları

HTTPS kullanılsa bile bulunabilir.

Bu nedenle HTTPS web güvenliğinin önemli bir katmanıdır ancak bütün güvenlik sisteminin kendisi değildir.

HTTPS olmayan siteye giriş yaparsam ne olabilir?

HTTP üzerinden gönderilen bilgiler TLS ile şifrelenmediği için güvenilmeyen ağ koşullarında verilerin ele geçirilmesi veya değiştirilmesi riski artar.

Bu nedenle HTTP kullanan bir sitede hassas bilgiler isteyen form görürseniz işlem yapmamak daha güvenlidir.

Özellikle parola ve ödeme bilgileri konusunda dikkatli olunmalıdır.

HTTP siteyi HTTPS'ye yönlendirmek gerekir mi?

Site HTTPS'ye kalıcı olarak geçirildiyse HTTP adreslerinin karşılık gelen HTTPS adreslerine yönlendirilmesi yaygın ve doğru bir uygulamadır.

Örneğin:

http://site.com/rehber

→

https://site.com/rehber

şeklinde yönlendirme yapılabilir.

Bu işlem genellikle kalıcı 301 yönlendirmesiyle gerçekleştirilir.

Sadece giriş sayfasının HTTPS olması yeterli mi?

Modern web uygulamalarında sitenin tamamının HTTPS üzerinden sunulması tercih edilir.

Yalnızca:

/giris

sayfasını HTTPS yapmak yerine bütün siteyi HTTPS üzerinde çalıştırmak daha tutarlı ve güvenli bir yapı oluşturur.

Özellikle oturum cookie'leri ve kullanıcı hesaplarının bulunduğu uygulamalarda bu önemlidir.

Mixed Content neden tehlikelidir?

HTTPS sayfasının içerisinde HTTP üzerinden yüklenen kaynaklar varsa mixed content problemi oluşabilir.

Örneğin:

https://site.com

sayfası:

http://site.com/script.js

dosyasını çağırıyorsa güvenli bağlantının bütünlüğü bozulabilir.

Tarayıcılar özellikle aktif mixed content kaynaklarını engelleyebilir.

HTTPS geçişinden sonra:

- JavaScript
- CSS
- Görseller
- Fontlar
- iframe
- API adresleri

kontrol edilmelidir.

HTTPS SEO açısından gerekli mi?

HTTPS Google tarafından sıralama sinyali olarak kullanılmaktadır ve modern web siteleri için standart teknik uygulamalardan biridir.

Ancak HTTPS'ye geçmek tek başına yüksek Google sıralaması sağlamaz.

SEO için ayrıca:

- Kullanıcıya faydalı içerik
- Doğru indeksleme
- Teknik erişilebilirlik
- Mobil uyumluluk
- Site performansı
- Sağlıklı site yapısı

gibi birçok unsur birlikte önem taşır.

Bir sitenin HTTPS kullandığı nasıl kontrol edilir?

Adres çubuğunda URL'nin:

https://

ile başladığını kontrol edebilirsiniz.

Ayrıca tarayıcının site bilgileri bölümünden bağlantının güvenlik durumuna ve sertifika bilgilerine ulaşılabilir.

Ancak tekrar belirtmek gerekir: HTTPS bulunması sitenin ticari veya içerik açısından güvenilir olduğunun tek başına kanıtı değildir.

Bir web sitesinin güvenilirliğini kontrol ederken nelere bakılmalı?

HTTPS ilk kontrollerden biri olabilir ancak tek kriter olmamalıdır.

Özellikle alışveriş yaparken:

1. Alan adını dikkatlice kontrol edin.
2. HTTPS kullanıldığından emin olun.
3. Firma ve iletişim bilgilerini inceleyin.
4. Aşırı düşük ve gerçekçi olmayan fiyatlara dikkat edin.
5. Ödeme yöntemlerini kontrol edin.
6. İade ve satış koşullarını okuyun.
7. Bağımsız kaynaklardaki kullanıcı deneyimlerini araştırın.
8. Şüpheli bağlantılardan gelen sitelerde ekstra dikkatli olun.

Site sahibiyseniz ne yapmalısınız?

Web siteniz hâlâ yalnızca HTTP kullanıyorsa HTTPS'ye geçiş planlanmalıdır.

Geçiş sırasında:

- Geçerli TLS sertifikası kurun.
- HTTP URL'lerini HTTPS'ye yönlendirin.
- Mixed content hatalarını düzeltin.
- Site içi bağlantıları HTTPS yapın.
- Canonical URL'leri kontrol edin.
- Sitemap'i HTTPS URL'leriyle güncelleyin.
- API bağlantılarını kontrol edin.
- Sertifika yenilemeyi otomatikleştirin.

Geçiş sonrasında hem masaüstü hem mobil tarayıcılarda siteyi test edin.

HTTPS hakkında sık yapılan yanlışlar

"HTTPS varsa site kesin güvenlidir."

Yanlış. HTTPS bağlantıyı korur; sitenin sahibinin güvenilirliğini garanti etmez.

"Sitemde ödeme yok, HTTPS gereksiz."

Yanlış. HTTPS yalnızca ödeme bilgileri için kullanılmaz.

"SSL kurdum, artık site hacklenemez."

Yanlış. Uygulama ve sunucu güvenliği ayrıca sağlanmalıdır.

"Sertifika varsa kullanıcı verileri veritabanında da şifrelenmiştir."

Yanlış. Veri aktarımı ile verilerin sunucuda saklanması farklı güvenlik katmanlarıdır.

Özetle, HTTPS olmayan bir web sitesinde bağlantı TLS ile korunmadığı için özellikle hassas bilgi göndermek güvenli değildir. Günümüzde kullanıcı girişi olsun veya olmasın modern web sitelerinin HTTPS kullanması temel bir güvenlik standardı olarak değerlendirilmelidir.

Bununla birlikte HTTPS işareti bir web sitesinin dürüst, güvenilir veya dolandırıcılıktan uzak olduğunun garantisi değildir. İnternette bir siteye güvenmeden önce bağlantı güvenliğinin yanında sitenin kimliği, geçmişi ve sunduğu hizmet de ayrıca değerlendirilmelidir.