Ekim 2026'dan itibaren Chrome, HTTPS üzerinde olmayan herhangi bir genel siteyi açmadan önce kullanıcıdan izin isteyecek. Ayarın adı Always Use Secure Connections; Chrome 154'te herkes için varsayılan oluyor ve Nisan 2026'daki Chrome 147'den beri Enhanced Safe Browsing kullananlarda zaten açık.
İnsanları yanıltan nokta şu: bunun bozuk sertifikayla ilgisi yok. Sertifikası kusursuz olan bir site bile, http adresi hâlâ yanıt veriyorsa aynı ara sayfayı görüyor.
Chrome tam olarak ne yapıyor
Bir http adresine gidildiğinde tarayıcı sayfanın yerine bir ara ekran gösteriyor, sitenin güvenli bağlantı desteklemediğini söylüyor ve kullanıcıya devam etmeyi ya da geri dönmeyi öneriyor. Karar sayfa başına değil, alan adı başına hatırlanıyor.
Google'ın kendi rakamlarına göre gezinmelerin yüzde 95 ile 99'u bugün zaten HTTPS üzerinden; yalnızca genel siteler sayıldığında Android ve Mac'te oran yüzde 99'un üstünde. Yani bu değişiklik sitelerin ezici çoğunluğu için hiçbir şeyi değiştirmiyor. Geri kalan azınlık içinse ilk ziyaretin tamamını değiştiriyor.
Kuralın dışında kalanlar
Üç kategori değişikliğin dışında ve duyuru bunları açıkça sayıyor: 192.168.0.1 gibi özel ağ adresleri, içinde nokta bulunmayan tek parçalı sunucu adları ve kurumsal iç ağlar.
Gerekçe cömertlik değil pratiklik: herkesçe güvenilen bir sertifikayı genel olmayan bir ada almak hâlâ zahmetli. Şirket içi yönetim paneliniz http üzerindeyse kimse peşine düşmüyor. Genel siteniz http'de yanıt veriyorsa düşüyor.
38 siteyi test ettik, beşi hazır değil
15 Ağustos 2026'da 38 İran sitesinin http adresini istedik ve hangilerinin sizi https'e taşıdığını kaydettik. Otuz biri kalıcı 301 döndürüyor ki doğru davranış budur. Biri geçici 302 veriyor, biri de hiç yanıt vermedi.
Beşi ise düz http üzerinden 200 ve gerçek içerik döndürüyor, hiçbir yönlendirme yok: hostiran.net, parsvds.com, mizfa.tools, yektanet.com ve triboon.net. Bunu HEAD'in yanında GET ile de tekrarladık, çünkü bazı sunucular ikisine farklı davranıyor ve kimseyi teknik bir tuhaflık yüzünden adıyla anmak istemedik.
Pratikteki anlamı dar ama gerçek. http olarak yazılmış her gelen bağlantı http kalıyor ve Chrome 154'ten sonra o ziyaret sitenin yerine bir uyarı ekranıyla açılıyor. Başkalarının sitelerindeki eski bağlantılar, yıllar önce kaydedilmiş yer imleri, ambalaja basılmış ya da mesajlaşma uygulamasına yapıştırılmış adresler; hepsi bu kovada.
Herkesin tekrarladığı, artık sizin sorununuz olmayan tavsiye
HTTPS üzerine yazılmış hemen her yazı size karışık içerik aramanızı söyler: https bir sayfanın içinde hâlâ http ile yüklenen görseller ve betikler. Bunu aynı örneklem üzerinde ölçtük ve sonuç tavsiyenin tersine çıktı.
Tüm kümede gerçekten güvensiz tek bir kaynak bulundu: parsvds.com üzerinde hâlâ http ile istenen bir görsel. İlk bakışta karışık içerik gibi duran diğer her şey, WordPress temalarının yıllardır taşıdığı gmpg.org'a giden rel="profile" satırıydı; o bir üstveri referansı ve hiç indirilmiyor.
Vaktiniz kısıtlıysa onu karışık içerik denetimine harcamayın. Kendi alan adınızda http'nin yönlendiğini doğrulamaya harcayın. Sorun yer değiştirdi, kontrol listeleri yerinde kaldı.
Çalıştırmaya değer tek komut
curl -sI http://example.com/ | head -n 1
301 görüyorsanız işiniz bitti. 200 görüyorsanız sunucunuz hâlâ http üzerinden hizmet veriyor ve https'e kalıcı bir yönlendirme eklemeniz gerekiyor. Ardından HSTS başlığını açın ki tarayıcı http'yi baştan denemesin; kullanıcının ara ekranı görmesini engelleyen şey budur, onu geçiştirmesi değil.
Kendi sitemiz http'ye 301 dönüyor ve Strict-Transport-Security: max-age=31536000 gönderiyor. Bunu söylüyoruz çünkü yukarıdaki satırla herkes doğrulayabilir ve yazarının kendi alan adına uygulamadığı bir tavsiye okunmaya değmez.
Uyarının sertifikanızla hiç ilgisi olmadığı durum
Ziyaretçileriniz bugün zaten "bağlantınız gizli değil" mesajını görüyorsa sorununuz bu duyuru değil. O mesaj süresi dolmuş bir sertifikadan, uyuşmayan bir addan ya da eksik bir zincirden gelir ve size Ekim'de değil şu anda ziyaretçi kaybettirir. Bu durum için sertifika türleri ve yaygın hataların anlamı daha iyi bir başlangıçtır.
Açıkça söylenmesi gereken bir sınır daha var: bu tarihler Chrome'a ait. Diğer tarayıcılar da aynı yoldan geçti, ama yukarıdaki sürüm numaraları ve aylar Chrome'un ve hepsine genellenmemeli.
Sorulan sorular
SSL hatası hacklendiğim anlamına mı gelir? Genelde hayır. Çoğu durumda sertifikanın süresi dolmuştur ya da yanlış ad için verilmiştir. Ama aynı anda başka şeyler de değiştiyse gerçekten sızmaya işaret eden belirtileri ayrıca inceleyin.
https'e yönlendirmek sıralamama zarar verir mi? Hayır; 302 değil 301 olması ve adresin bütün varyantlarının tek bir nihai adreste bitmesi şartıyla. Maliyeti olan şey uzun yönlendirme zincirleridir, yönlendirmenin kendisi değil.
Bunun için ücretsiz sertifika yeter mi? Evet. Chrome ücretsizle ücretliyi ayırmıyor, uyarı da güvenli bağlantının fiyatıyla değil varlığıyla ilgileniyor.
Bunu dışarıdan birinin kontrol etmesini tercih ederseniz, sitenizin güvenlik durumunun incelenmesi yaptığımız işin bir parçası; yönlendirme, HSTS ve sertifika aynı turda ele alınıyor. SSL sertifikasının alınması ve kurulumu ayrıca sipariş edilebiliyor. Yeni kurulumlarda bunların hepsi ilk gün ayarlanıyor ki bu, işi halletmenin açık ara en ucuz anıdır ve yapılandırması baştan doğru kurulan bir sitenin ömrü boyunca neden daha az tuttuğunun sebeplerinden biridir.
Tarihlerin ve yüzdelerin kaynağı: Chrome güvenlik ekibinin varsayılan HTTPS duyurusu. 38 sitelik ölçüm 15 Ağustos 2026 tarihlidir ve adı geçen siteler siz bunu okurken yönlendirmelerini eklemiş olabilir.
Yorumlar ve Sorular
Bu yazı hakkında bir sorunuz mu var? Sorun, yanıtlayalım.
Henüz yorum yok; ilk olun.