Neden SSL Sertifikası Avukat Siteleri İçin Tartışılmaz?

\n

2026'da SSL sertifikası olmayan bir web sitesi, kapısı kilitlenmeyen bir avukatlık bürosu gibidir. Google Chrome, Firefox ve Safari gibi tarayıcılar HTTPS olmayan siteleri "Güvenli değil" uyarısıyla işaretliyor. Adres çubuğunda kırmızı uyarı gören bir müvekkil adayı, hukuki sorununu o siteye emanet etmeyecektir.

\n

Avukat-müvekkil ilişkisi gizlilik üzerine kuruludur. İletişim formundan gönderilen mesajlar, paylaşılan kişisel bilgiler ve hukuki detaylar — bunların tamamının güvenli aktarılması gerekir. SSL sertifikası bu güvenliğin teknik altyapısıdır ve ücretsiz olarak 5 dakikada kurulabilir.

\n\n

SSL/TLS Nedir ve Nasıl Çalışır?

\n

SSL (Secure Sockets Layer) ve güncel versiyonu TLS (Transport Layer Security), web sitesi ile ziyaretçinin tarayıcısı arasındaki veri aktarımını şifreleyen bir güvenlik protokolüdür. Teknik olarak bugün kullanılan protokol TLS 1.3'tür ama sektörde hâlâ "SSL" ifadesi yaygın olarak kullanılır.

\n

HTTPS'in çalışma prensibi basit:

\n
    \n
  1. Ziyaretçi sitenize bağlandığında tarayıcı ve sunucu bir "el sıkışma" (handshake) gerçekleştirir.
  2. \n
  3. Sunucu SSL sertifikasını gösterir — bu sertifika sitenin kimliğini doğrular.
  4. \n
  5. Tarayıcı sertifikayı doğrular ve şifrelenmiş bir bağlantı kurulur.
  6. \n
  7. Bu noktadan sonra tüm veri aktarımı (form verileri, şifreler, kişisel bilgiler) şifrelidir — araya giren üçüncü taraflar içeriği okuyamaz.
  8. \n
\n\n

HTTP vs HTTPS Farkı

\n\n\n\n\n\n\n\n\n\n\n\n\n
ÖzellikHTTPHTTPS
Veri şifrelemeYok — düz metin olarak iletilirVar — TLS ile şifrelenir
Tarayıcı gösterimi"Güvenli değil" uyarısıKilit simgesi
Google sıralamasıDezavantajAvantaj (sıralama sinyali)
Form verileriAçık metin — ele geçirilebilirŞifreli — güvenli aktarım
Müvekkil güveniDüşükYüksek
KVKK uyumuRiskliTeknik güvenlik önlemi sağlar
\n\n

SSL Sertifikası Türleri

\n\n\n\n\n\n\n\n\n\n\n
TürDoğrulama DüzeyiMaliyetAvukat Sitesi İçin Uygunluk
DV (Domain Validation)Sadece domain sahipliği doğrulanırÜcretsiz (Let's Encrypt) - 500 TL/yılBireysel avukatlar ve küçük bürolar için yeterli
OV (Organization Validation)Kuruluş kimliği doğrulanır1.000 - 5.000 TL/yılOrta-büyük hukuk büroları
EV (Extended Validation)Kapsamlı kurumsal doğrulama3.000 - 15.000 TL/yılBüyük kurumsal bürolar (genellikle gereksiz)
Wildcard SSLDV/OV + tüm alt alan adları2.000 - 8.000 TL/yılBirden fazla alt alan adı kullanan bürolar
\n

Çoğu avukat web sitesi için DV (Domain Validation) sertifikası yeterlidir. Let's Encrypt ile ücretsiz DV sertifikası alabilirsiniz. OV veya EV sertifikası daha yüksek güven sağlar ama maliyet-fayda açısından bireysel avukatlar ve küçük bürolar için genellikle gerekli değildir.

\n\n

Let's Encrypt ile Ücretsiz SSL Kurulumu

\n

Let's Encrypt, Internet Security Research Group (ISRG) tarafından işletilen ücretsiz, otomatik ve açık bir sertifika otoritesidir. Günde 300 milyondan fazla aktif sertifika sağlıyor. Let's Encrypt sertifikaları 90 gün geçerlidir ama otomatik yenileme mekanizması sayesinde bu süreç manuel müdahale gerektirmez.

\n\n

cPanel Üzerinden Kurulum (En Kolay Yöntem)

\n
    \n
  1. Hosting kontrol panelinize (cPanel) giriş yapın.
  2. \n
  3. "Güvenlik" veya "Security" bölümünde "SSL/TLS" veya "Let's Encrypt" seçeneğini bulun.
  4. \n
  5. Alan adınızı seçin ve "Issue" veya "Kur" butonuna tıklayın.
  6. \n
  7. Birkaç dakika içinde sertifika aktif olur.
  8. \n
  9. Otomatik yenilemenin açık olduğunu kontrol edin — çoğu hosting firmasında varsayılan olarak açıktır.
  10. \n
\n\n

Plesk Üzerinden Kurulum

\n
    \n
  1. Plesk paneline giriş yapın.
  2. \n
  3. "Websites & Domains" bölümüne gidin.
  4. \n
  5. "SSL/TLS Certificates" seçeneğine tıklayın.
  6. \n
  7. "Let's Encrypt" seçeneğini işaretleyin ve sertifika oluşturun.
  8. \n
  9. Wildcard sertifika isterseniz DNS doğrulama yöntemi gerekebilir.
  10. \n
\n\n

Kurulum Sonrası Kontrol Listesi

\n
    \n
  • HTTPS yönlendirmesi: HTTP'den HTTPS'e otomatik 301 redirect kurulmalı. Ziyaretçi http:// yazsa bile otomatik olarak https:// versiyonuna yönlendirilmeli.
  • \n
  • Mixed content kontrolü: Sayfadaki tüm kaynaklar (görseller, CSS, JS) HTTPS üzerinden yüklenmeli. Tek bir HTTP kaynağı bile "mixed content" uyarısına sebep olur.
  • \n
  • Google Search Console güncelleme: HTTPS versiyonunu Search Console'a ekleyin veya mevcut property'de adres değişikliği bildirin.
  • \n
  • Sitemap güncelleme: XML sitemap'teki URL'lerin HTTPS olduğundan emin olun.
  • \n
  • İç linkler: Sayfalar arası linklerin HTTPS kullandığını kontrol edin.
  • \n
\n\n

SSL Ötesinde: Avukat Web Sitesi Güvenlik Katmanları

\n

SSL sadece başlangıç. Kapsamlı web sitesi güvenliği birden fazla katman gerektirir:

\n\n

1. Güçlü Şifre Politikası

\n

Admin paneli şifreniz en az 16 karakter, büyük-küçük harf, rakam ve özel karakter içermeli. "avukat123" veya "mehmet2026" gibi tahmin edilebilir şifreler kullanmayın. Şifre yöneticisi (Bitwarden, 1Password gibi) kullanarak her hesap için benzersiz şifre oluşturun.

\n\n

2. İki Faktörlü Kimlik Doğrulama (2FA)

\n

Admin paneline giriş için şifre + ikinci doğrulama faktörü ekleyin. Google Authenticator veya Authy gibi uygulamalar ücretsiz 2FA sağlar. SMS yerine uygulama tabanlı 2FA daha güvenlidir — SIM swap saldırılarına karşı korur.

\n\n

3. Düzenli Yedekleme

\n

Sitenizin tam yedeğini (dosyalar + veritabanı) düzenli olarak alın. Minimum haftalık, ideal olarak günlük otomatik yedek. Yedekleri sunucu dışında da saklayın — sunucu çökerse yedeğe erişebilmelisiniz. Yedekten geri yükleme testini yılda en az bir kez yapın.

\n\n

4. Yazılım Güncellemeleri

\n

WordPress, eklentiler ve temalar güncel tutulmalı. Güncellemeler genellikle güvenlik yamaları içerir. Eski versiyon yazılım bilinen açıkları olan yazılımdır — saldırganlar bu açıkları aktif olarak tarar. Otomatik güncelleme mümkünse aktifleştirin, değilse haftalık kontrol rutini oluşturun.

\n\n

5. Web Application Firewall (WAF)

\n

Cloudflare (ücretsiz plan dahil), Sucuri veya Wordfence gibi güvenlik araçları web sitenizi yaygın saldırılara karşı korur: SQL injection, XSS (Cross-Site Scripting), brute force giriş denemeleri. Cloudflare'in ücretsiz planı bile temel DDoS koruması ve WAF sağlar.

\n\n

6. Dosya İzinleri ve Dizin Güvenliği

\n

Sunucudaki dosya izinlerini doğru ayarlayın. PHP dosyaları genellikle 644, klasörler 755 olmalı. uploads/ dizininde PHP çalıştırmayı engelleyin (.htaccess ile). config/, includes/, classes/ gibi hassas dizinlere doğrudan erişimi kapatın.

\n\n

7. .htaccess Güvenlik Kuralları

\n

Apache sunucu kullanan siteler için temel güvenlik kuralları:

\n
    \n
  • .env dosyası koruması: Yapılandırma dosyalarına web üzerinden erişimi engelleyin.
  • \n
  • Dizin listelemeyi kapatın: Options -Indexes — dizin içeriğinin görüntülenmesini önler.
  • \n
  • SQL injection koruması: URL'deki şüpheli SQL kalıplarını engelleyen RewriteRule'lar.
  • \n
  • Güvenlik başlıkları: X-Content-Type-Options, X-Frame-Options, X-XSS-Protection, Content-Security-Policy gibi HTTP güvenlik başlıkları.
  • \n
\n\n

KVKK ve Güvenlik İlişkisi

\n

6698 sayılı KVKK, veri sorumlusunun (avukat) kişisel verileri korumak için gerekli teknik ve idari tedbirleri almasını zorunlu kılıyor. SSL sertifikası bu teknik tedbirlerden biridir.

\n\n\n\n\n\n\n\n\n\n\n\n
KVKK YükümlülüğüTeknik Karşılığı
Veri aktarımının güvenliği (m.12)SSL/TLS şifreleme
Yetkisiz erişimi önlemeGüçlü şifre + 2FA + WAF
Veri bütünlüğünü korumaDüzenli yedekleme
Güncel güvenlik önlemleriYazılım güncellemeleri
Erişim kontrolüDosya izinleri + admin paneli güvenliği
\n

KVKK uyumu rehberimizde hukuki yükümlülüklerin tamamını detaylı ele aldık.

\n\n

Siber Tehditler: Avukat Sitelerini Hedefleyen Saldırılar

\n\n\n\n\n\n\n\n\n\n\n\n\n\n
Saldırı TürüNe Yapar?Korunma Yöntemi
Brute ForceAdmin şifresini deneme-yanılma ile kırmaya çalışırGüçlü şifre + 2FA + giriş deneme sınırı
SQL InjectionVeritabanına yetkisiz erişim sağlarPrepared statements + WAF + input doğrulama
XSS (Cross-Site Scripting)Zararlı kod enjekte eder, kullanıcı verilerini çalarInput sanitization + CSP başlıkları
PhishingSahte giriş sayfasıyla şifre çalarSSL + 2FA + personel eğitimi
DDoSSiteyi aşırı trafikle çökertirCloudflare + rate limiting
RansomwareDosyaları şifreler, fidye isterDüzenli yedekleme + güncelleme
Man-in-the-Middleİletişimi dinler, verileri ele geçirirSSL/TLS şifreleme (HTTPS)
\n

Avukat siteleri özellikle hedef alınabilir çünkü hassas müvekkil bilgileri barındırır. Bir veri sızıntısı hem müvekkil güvenini yıkar hem de KVKK kapsamında idari yaptırım riski doğurur.

\n\n

Güvenlik Kontrol Listesi

\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n\n
ÖncelikKontrol MaddesiDurum
KritikSSL sertifikası aktif (HTTPS)Yapıldı / Yapılmadı
KritikHTTP → HTTPS yönlendirmesi çalışıyorYapıldı / Yapılmadı
KritikAdmin şifresi 16+ karakter ve benzersizYapıldı / Yapılmadı
KritikCMS ve eklentiler güncelYapıldı / Yapılmadı
Yüksekİki faktörlü kimlik doğrulama (2FA) aktifYapıldı / Yapılmadı
YüksekOtomatik yedekleme aktif (günlük veya haftalık)Yapıldı / Yapılmadı
YüksekWAF veya Cloudflare aktifYapıldı / Yapılmadı
OrtaDosya izinleri doğru (644/755)Yapıldı / Yapılmadı
OrtaGüvenlik başlıkları yapılandırılmışYapıldı / Yapılmadı
Orta.env ve config dosyaları korunuyorYapıldı / Yapılmadı
Ortauploads/ dizininde PHP çalıştırma engelliYapıldı / Yapılmadı
DüşükLogin URL'si değiştirilmiş (WordPress)Yapıldı / Yapılmadı
\n\n

Sıkça Sorulan Sorular

\n\n

SSL sertifikası ücretsiz mi?

\n

Evet. Let's Encrypt ile DV (Domain Validation) sertifikası tamamen ücretsiz. Çoğu hosting firması cPanel veya Plesk üzerinden tek tıkla kurulum sunuyor. 90 günde bir otomatik yenilenir. Ücretli sertifikalar (OV, EV) daha yüksek doğrulama düzeyi sağlar ama çoğu avukat sitesi için ücretsiz sertifika yeterli.

\n\n

SSL sertifikası SEO'yu etkiler mi?

\n

Evet. Google 2014'ten bu yana HTTPS'i sıralama sinyali olarak kullanıyor. Tek başına büyük bir sıralama artışı yaratmaz ama HTTP ve HTTPS arasındaki fark "tie-breaker" (eşitlik bozucu) olarak çalışır. Daha önemlisi: HTTPS olmayan sitelerde "Güvenli değil" uyarısı ziyaretçiyi kaçırır ve hemen çıkma oranını artırır — bu dolaylı olarak sıralamayı etkiler. SEO rehberimiz teknik SEO faktörlerinin tamamını kapsamlı ele alıyor.

\n\n

WordPress sitem hacklendiyse ne yapmalıyım?

\n

Adım 1: Siteyi geçici olarak bakım moduna alın. Adım 2: Temiz yedekten geri yükleyin. Adım 3: Tüm şifreleri değiştirin (admin, FTP, veritabanı). Adım 4: WordPress, tüm eklentiler ve temayı güncelleyin. Adım 5: Güvenlik eklentisi kurun (Wordfence veya Sucuri). Adım 6: Google Search Console'da güvenlik sorunlarını kontrol edin.

\n\n

Cloudflare kullanmalı mıyım?

\n

Şiddetle tavsiye edilir. Ücretsiz planı bile SSL, DDoS koruması, WAF, CDN ve performans optimizasyonu sunuyor. Kurulumu 15-20 dakika ve DNS ayarlarını değiştirmekten ibaret. Avukat siteleri için neredeyse hiçbir dezavantajı yok.

\n\n

Müvekkil verilerini web sitesinde saklamak güvenli mi?

\n

İletişim formundan gelen veriler veritabanında saklanır. Bu verilerin güvenliği için SSL, güçlü şifreler, düzenli yedekleme ve erişim kontrolü zorunlu. Hassas müvekkil dosyaları web sitesinde değil, güvenli bulut depolama veya şifreli yerel sistemde tutulmalı. Web sitesine sadece iletişim bilgileri ve genel mesajlar kayıt edilmeli.

\n\n

Güvenlik denetimi ne sıklıkla yapılmalı?

\n

Haftalık: yazılım güncellemelerini kontrol edin. Aylık: yedeklerin düzgün çalıştığını test edin. 3 ayda bir: güvenlik taraması yapın (Sucuri SiteCheck gibi ücretsiz araçlarla). Yıllık: kapsamlı güvenlik denetimi — tüm şifreler, erişim yetkileri, dosya izinleri gözden geçirilmeli.