Proxy yapılandırdıktan sonra karşınıza çıkan sertifika hatası, iki tamamen farklı şeyin işareti olabilir: ya araya giren bir denetim katmanı vardır ya da basit bir yapılandırma eksikliği. İkisini ayırt etmek güvenliğiniz açısından kritiktir.
Normal Durumda Ne Olmalı?
Doğru yapılandırılmış bir CONNECT tünelinde proxy sertifikaya hiç dokunmaz. TLS el sıkışması istemci ile hedef sunucu arasında doğrudan yapılır; proxy yalnızca şifreli baytları taşır. Dolayısıyla sertifika, hedef sitenin gerçek sertifikasıdır.
Bu akışta sertifika hatası çıkması beklenmez. Hata varsa ya araya girilmiştir ya da istemcinin sertifika deposu eksiktir.
Hata Nedenleri
İkinci satır bir uyarı işaretidir: zincirde kendinden imzalı bir sertifika varsa trafiğiniz okunuyor olabilir.
SSL Inspection Nasıl Anlaşılır?
İki çıktıdaki issuer değerleri farklıysa, proxy TLS kesme uyguluyor ve trafiğinizi okuyabiliyor demektir.
Sertifika hatasını -k veya verify=False ile susturmak, sorunu çözmez — yalnızca görünmez kılar. Bu, araya giren herkesin trafiğinizi okumasına izin vermek demektir. Üretimde asla kullanmayın.
Doğru Çözümler
Kök sertifika deposunu güncelleyin
En sık neden budur. Linux'ta update-ca-certificates, Python'da certifi paketini güncelleyin.
Kurumsal kök sertifikayı doğrulayarak ekleyin
Kurumsal ağdaysanız ve politika buysa, BT biriminden aldığınız kök sertifikayı istemcinizin güven deposuna ekleyin. İnternetten indirdiğiniz bir sertifikayı asla eklemeyin.
Sistem saatini kontrol edin
Yanlış sistem saati, geçerli sertifikaları "süresi dolmuş" gösterir. Sanal makinelerde sık görülür.
TLS kesme yapmayan bir kanal kullanın
Sertifika sabitleme kullanan uygulamalar araya girmeyi kabul etmez. Bu durumda mobil veri veya doğrudan bağlantı gerekir.
Uygulama Bazlı Sertifika Deposu
Her uygulama sistem güven deposunu kullanmaz. Bu, "tarayıcıda çalışıyor ama betiğimde çalışmıyor" durumunun açıklamasıdır:
| Ortam | Sertifika deposu | Ekleme yöntemi |
|---|---|---|
| Linux sistem araçları | /etc/ssl/certs | update-ca-certificates |
| Python (requests) | certifi paketi | REQUESTS_CA_BUNDLE değişkeni |
| Node.js | Yerleşik depo | NODE_EXTRA_CA_CERTS değişkeni |
| Java | cacerts keystore | keytool -import |
| Firefox | Kendi deposu | Ayarlar → Sertifikalar |
| Chrome | Sistem deposu | İşletim sistemi ayarı |
Sistem geneline sertifika eklemek, o sertifikayı tüm uygulamalar için güvenilir kılar. Yalnızca kaynağından emin olduğunuz sertifikalar için yapın.
Sertifika Sabitleme (Pinning)
Bazı mobil uygulamalar ve bankacılık istemcileri, sunucunun sertifikasını uygulama içinde sabitler. Araya giren bir sertifika gördüklerinde bağlantıyı reddederler — hiçbir kök sertifika ekleme bu davranışı değiştirmez.
"Kurumsal Wi-Fi'da uygulama açılmıyor, mobil veride açılıyor" şikâyetinin nedeni budur. Tek çözüm, o uygulama için TLS kesme yapılmayan bir kanal kullanmaktır.
Özet
Sağlıklı bir CONNECT tünelinde proxy sertifikaya dokunmaz; hata görüyorsanız ya istemcinizin kök deposu eksiktir ya da araya giren bir denetim katmanı vardır. İki durumu ayırt etmek için sertifika zincirindeki issuer değerini doğrudan bağlantıyla karşılaştırın. Doğrulamayı kapatmak bir çözüm değil, riski görünmez kılmaktır. Bağlantınızın gerçekte ne sızdırdığını görmek için anonimlik testi aracımızı kullanabilirsiniz.