İçeriğe geç
LLCBullet
Güvenlik

SSL/TLS Sertifika Yönetimi: Bahis Siteleri Rehberi

Bahis siteleri için SSL/TLS sertifika seçimi, otomatik yenileme, bitiş tarihini izleme, alt alan adları ve certificate pinning. Kısalan sertifika ömürlerine karşı pratik bir yönetim düzeni.

4 dk okuma

SSL/TLS Sertifika Yönetimi: Bahis Siteleri Rehberi

Bir bahis sitesinde SSL/TLS sertifikası, teknik bir ayrıntı değil işin temelidir. Sertifika sorunlu olduğunda tarayıcılar büyük bir güvenlik uyarısı gösterir, ödeme ve kimlik doğrulama sağlayıcıları bağlantıyı reddeder ve oyuncular siteye güvenmez. Üstelik sertifika hataları genellikle en kötü anda, bir yenilemenin sessizce başarısız olmasıyla ortaya çıkar. Bu rehberde sertifika seçimini, otomatik yenilemeyi ve bitiş tarihini izlemeyi pratik adımlarla ele alıyoruz.

Sertifika türleri

  • DV (alan adı doğrulamalı): Yalnızca alan adının kontrolünü doğrular. Hızlı ve otomasyona uygundur; Let's Encrypt gibi ücretsiz sağlayıcılar bu türü verir.
  • OV (kurum doğrulamalı): Şirket kimliğini de doğrular. Sertifika ayrıntılarında kurum adı görünür; bazı iş ortakları ve ödeme sağlayıcıları bunu tercih eder.
  • EV (genişletilmiş doğrulama): En kapsamlı doğrulamadır. Modern tarayıcılar artık adres çubuğunda özel bir gösterim sunmadığı için EV'nin görünür avantajı eskisine göre azalmıştır.
  • Wildcard: Bir alan adının tek seviyedeki tüm alt alan adlarını (ör. *.ornek.com) tek sertifikayla kapsar; ana alan adını ve a.b.ornek.com gibi daha derin seviyeleri kapsamadığı için bunları sertifikaya ayrıca eklemen gerekir. Kolaylık sağlar ama özel anahtar sızarsa kapsanan tüm alt alan adları etkilenir.

Şifreleme gücü açısından DV, OV ve EV arasında fark yoktur; fark yalnızca doğrulama sürecindedir. Çoğu bahis sitesi için otomatik yenilenen DV sertifikaları teknik olarak yeterlidir; OV tercihi daha çok iş ortaklarının beklentisine bağlıdır.

Kısalan sertifika ömürleri ve otomasyon

Sertifika ömürleri sektör genelinde kısalıyor ve bu eğilimin süreceği öngörülüyor. Bunun pratik sonucu açık: sertifikaları elle yenilemek artık sürdürülebilir değil. Let's Encrypt gibi ACME uyumlu sağlayıcılarla yenileme tamamen otomatikleştirilebilir. Önemli olan yenilemenin kurulmuş olması değil, başarısız olduğunda senin haberdar olmandır.

bash
# Yenilemenin çalışacağını gerçek sertifikaya dokunmadan dene
sudo certbot renew --dry-run

# Bir alan adının sertifika bitiş tarihini dışarıdan kontrol et
echo | openssl s_client -connect ornek-site.com:443 -servername ornek-site.com 2>/dev/null   | openssl x509 -noout -enddate

Yenileme komutunu bir zamanlayıcıyla düzenli çalıştır ve hata durumunda ekibinin kullandığı kanala bildirim gönder. Yenilemenin ardından web sunucusunun yeni sertifikayı yüklemesi için yeniden yükleme adımını unutma; aksi halde disk üzerindeki sertifika yenilenir ama sunucu eskisini sunmaya devam eder.

Alt alan adlarını unutma

Sertifika sorunlarının önemli bir kısmı ana sitede değil, gözden kaçan alt alan adlarında yaşanır. Envanterine şunları ekle:

  • Ödeme ve kimlik doğrulama sayfaları için kullanılan alt alan adları.
  • API uç noktaları ve mobil uygulamanın bağlandığı adresler.
  • CDN ya da görsel sunucusu için kullanılan alan adları.
  • Yönetim panelleri ve iç araçlar.
  • Yedek ya da alternatif alan adları.

CDN kullanıyorsan sertifika hem CDN'in kenar sunucularında hem de kaynak sunucuda bulunabilir; ikisinin de geçerli olması gerekir. Ayrıntılar için CDN kullanımı rehberine bakabilirsin.

Sertifika süresi dolarsa ne olur?

Süresi dolan bir sertifika, sitenin fiilen kapanması gibidir. Tarayıcılar ziyaretçileri tam sayfa bir uyarıyla durdurur ve oyuncuların büyük kısmı bu noktada vazgeçer. Sunucudan sunucuya yapılan bağlantılar, yani ödeme sağlayıcıları, oran akışları ve KYC servisleri, genellikle doğrudan hata verir. Mobil uygulamalar da bağlantı kuramaz. Sorunun çözümü birkaç dakika sürse bile, fark edilene kadar geçen süre asıl kaybı belirler.

Certificate pinning: dikkatli kullan

  • Pinning, mobil uygulamanın yalnızca belirli bir sertifikayı ya da açık anahtarı kabul etmesini sağlar ve ortadaki adam saldırılarına karşı ek koruma sunar.
  • Yanlış uygulandığında sertifika yenilendiği anda uygulama sunucuya bağlanamaz hale gelir.
  • Pinning kullanıyorsan tek bir sertifika yerine açık anahtarı ve bir yedek anahtarı sabitle.
  • Sertifika değişikliklerini uygulama sürüm takvimiyle birlikte planla.

İzleme: bitiş tarihi ve erişilebilirlik ayrı şeylerdir

Sertifika izlemesi iki soruyu yanıtlamalıdır: sertifika bugün geçerli mi ve ne zaman bitecek? Bitiş tarihini takip etmek için yukarıdaki openssl kontrolünü düzenli çalıştıran bir betik ya da sertifika bitişini izleyen bir araç kullanabilirsin.

LLCBullet bu ikinci işi, yani senin alan adlarının sertifika bitiş tarihini takip etmeyi üstlenmez. LLCBullet'in site kontrolü görevi ise paketindeki altyapılara bağlı sitelere HTTPS isteği gönderir; güvenli bağlantı kurulamayan bir site bağlantı hatası verdiği için erişilemeyen olarak kaydedilir ve bildirim alırsın. Yani çalıştığın sitelerde sertifika kaynaklı bir erişim sorunu olduğunda bunu görürsün, ama önceden uyarı için kendi bitiş tarihi kontrolünü kurmalısın. Görev kurulumunu site erişilebilirlik kontrolü rehberinde anlattık.

Özel anahtarı korumak

Sertifikanın güvenliği, ona ait özel anahtarın güvenliğine bağlıdır. Özel anahtar dosyasına yalnızca web sunucusu sürecinin okuyabileceği izinleri ver, anahtarı sürüm kontrol sistemine ya da paylaşılan klasörlere koyma. Anahtarın sızdığından şüpheleniyorsan sertifikayı iptal ettir ve yeni bir anahtarla yeniden oluştur. Wildcard sertifika kullanıyorsan bu adım daha da önemlidir, çünkü tek bir anahtar sertifikanın kapsadığı tüm alt alan adlarını temsil eder.

Kısa kontrol listesi

  1. Tüm alan ve alt alan adlarının envanterini çıkar.
  2. Her biri için yenilemenin otomatik olduğunu ve deneme çalıştırmasının başarılı geçtiğini doğrula.
  3. Yenileme hatalarının ekibine bildirim olarak ulaştığını test et.
  4. Bitiş tarihlerini dışarıdan kontrol eden bağımsız bir betik kur.
  5. Pinning kullanıyorsan yedek anahtar ve sürüm planın hazır olsun.

Sonuç

Sertifika yönetiminde başarı, sorunun hiç yaşanmamasıyla ölçülür. Yenilemeyi otomatikleştir, alt alan adlarını envantere ekle ve yenilemenin başarısız olduğu anı kaçırmamak için bağımsız bir kontrol kur. Genel güvenlik katmanları için DDoS koruması rehberimize de göz atabilirsin.

  • ssl
  • tls
  • sertifika yönetimi
  • https
  • lets encrypt
  • bahis sitesi güvenliği

Bu yazıyı paylaş

Ortak etiket sayısına göre sıralanır.