İçeriğe geç
Siber Kale by Labris Networks

Soru · Web filtreleme

Sertifika Sabitleme SSL Denetimini Neden Bozar?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 5 dk

Kısa cevap

Çünkü sabitleme yapan uygulama, işletim sistemindeki güvenilir kök listesine bakmaz. Hangi sertifikayı ya da hangi açık anahtarı beklediğini kendi içinde taşır ve başkasını kabul etmez. Kurumsal kök sertifika uç noktalara yüklenmiş olsa bile denetim cihazının sunduğu sertifika reddedilir.

Belirti tipiktir ve önce ağ arızası sanılır. Aynı hizmet tarayıcıdan açılır, uygulamadan açılmaz. Kullanıcı bir sertifika uyarısı görmez; uygulama sessizce bağlanamaz ya da “ağ hatası” der.

Sebep genellikle sabitlemedir.

Normal Doğrulama Nasıl Çalışır

Sıradan TLS doğrulamasında istemci, sunucunun sertifikasının güvenilir bir kök tarafından imzalanmış olmasına bakar.

İşletim sistemindeki listede yüzlerce kök vardır ve herhangi biri yeterlidir. SSL denetimi bu esnekliği kullanır: kurumun kendi kökü listeye eklenir, cihazın ürettiği sertifikalar o kökle imzalanır ve tarayıcılar kabul eder.

##

Sertifika sabitlemenin denetimi bozması: sabitleme yapan uygulama yalnız beklediği sertifikayı kabul eder ve denetim yapan cihazın ürettiği sertifika o beklentiye uymadığı için bağlantıyı kendisi keser; sorun cihazın yapılandırmasında değil, uygulamanın tasarımındadır ve çözüm o uygulamayı denetim dışına almaktır.
Bağlantıyı uygulamanın kendisi kesiyor. Yapılandırmayla düzeltilebilecek bir şey yok. Şemanın vektör hâli.

Sabitleme Bu Esnekliği Kaldırır

Uygulama, hangi sertifikayı ya da hangi açık anahtarı bekleyeceğini kendi içinde taşır ve başkasını kabul etmez.

Denetim cihazının sunduğu sertifika, kurumsal kökle imzalanmış olsa bile beklenen anahtar değildir. Uygulama bağlantıyı keser.

Neden Yapılıyor

Amaç, güvenilir kök listesindeki bir zayıflığa karşı korunmaktır.

O liste yüzlerce otoriteyi içerir ve herhangi biri yanlışlıkla ya da baskı altında sahte bir sertifika üretirse, sabitleme yapmayan bir istemci bunu geçerli sayar.

Bankacılık, mesajlaşma ve ödeme uygulamalarında yaygın olmasının sebebi budur ve kararları savunulabilir. Kurum ağındaki denetimi bozması, o kararın hedeflediği bir sonuç değil, yan etkisidir.

Ne Yapılabilir

Sabitleme yapan trafik açılamaz. Bu, aşılacak bir engel değil, kabul edilecek bir sınırdır.

Yapılabilecek tek şey istisna tanımlamaktır. İstisna, hedefe göre yazılır ve iki yoldan biriyle tanımlanır.

Sunucu adı üzerinden. El sıkışmanın başındaki alan adı okunur ve o hedef denetimsiz geçirilir. En yaygın yöntemdir.

Hedef adres üzerinden. Alan adı okunamıyorsa adres bloğu kullanılır. Daha kaba bir çözünürlüktür ve gereğinden fazla trafiği kapsayabilir.

Bu iki yöntemin de geleceği ECH’nin yaygınlaşmasına bağlıdır; sunucu adı şifrelendiğinde birinci yöntem zayıflar.

İstisna Listesi Nasıl Yönetilir

Liste zamanla büyür ve büyümesi doğaldır; her yeni uygulama bir istisna isteyebilir.

Yönetilmeyen bir liste, denetimin fiilen kapalı olduğu bir alana dönüşür. Kural seti şişmesiyle aynı mekanizmadır ve aynı disiplinle ele alınır.

Her istisnanın taşıması gerekenler: sahip, gerekçe ve gözden geçirme tarihi. Ayrıntısı istisna yönetimi rehberindedir.

Teşhis Nasıl Yapılır

Bir uygulamanın sabitleme yaptığını doğrulamanın en pratik yolu karşılaştırmadır.

Aynı hizmete tarayıcıdan erişilir. Çalışıyorsa, denetim cihazının sunduğu sertifika kabul ediliyor demektir. Uygulama aynı hizmete erişemiyorsa, fark uygulamanın doğrulama davranışındadır.

İkinci kontrol, cihazı geçici olarak istisna listesine almak ve uygulamanın açılıp açılmadığını görmektir.

Bu iki adım, sorunun ağ katmanında aranmasını engeller ve genellikle saatler kazandırır.

Kurum İçi Uygulamalarda

Kendi geliştirdiğiniz uygulamalarda sabitleme, kurumun kendi kökünü kapsayacak şekilde yapılandırılabilir.

Bu, sabitlemenin faydasını korur ve denetimi bozmaz. Üçüncü taraf uygulamalarda böyle bir seçenek yoktur.

Ne yapmalı

  1. Tarayıcıdan açılıp uygulamadan açılmayan hizmetleri sabitleme adayı olarak işaretleyin.
  2. İstisnayı hedef adres ya da sunucu adı üzerinden tanımlayın.
  3. Her istisnaya sahip, gerekçe ve gözden geçirme tarihi yazın.
  4. Kurum içi uygulamalarda sabitlemeyi kendi kökünüzü kapsayacak şekilde yapılandırın.

Bu soruyu şöyle de soranlar var

  • Uygulama neden ağ hatası veriyor ama tarayıcı çalışıyor?
  • Certificate pinning nasıl atlatılır?
  • Bankacılık uygulaması VPN'de neden açılmıyor?