SSL sertifikası ücreti, standart bir web sitesi için 0 TL’dir: Let’s Encrypt ve ZeroSSL gibi sertifika otoriteleri, tüm modern tarayıcıların güvendiği sertifikaları ücretsiz veriyor ve bu sertifikalar otomatik yenileniyor. Ücretli sertifikalar 2026’da alan adı doğrulamalı (DV) yıllık 8-70 $, kurum doğrulamalı (OV) 50-200 $, genişletilmiş doğrulamalı (EV) 100-500 $ ve joker (wildcard) 50-250 $ bandındadır — ama bunları yalnızca kurum kimliğinizin sertifikanın içinde yazılı olması gerektiğinde ödemeniz gerekir. Şifreleme gücü ücretli ve ücretsiz sertifikada birebir aynıdır; tarayıcıdaki kilit simgesi de aynı görünür. Aşağıda sertifika tiplerinin gerçek fiyatlarını, ücretsiz SSL’in neyi karşılayıp neyi karşılamadığını, ücretli almanın hangi beş durumda gerçekten mantıklı olduğunu ve HTTPS’i doğru açmanın adımlarını bulacaksınız.
SSL sertifikası ücreti: tipe göre 2026 fiyatları
Sertifika fiyatını belirleyen şey şifreleme kalitesi değil, sertifika otoritesinin sizin hakkınızda ne kadar doğrulama yaptığıdır. Üç doğrulama seviyesi (DV, OV, EV) ve iki kapsam seçeneği (joker, çoklu alan adı) vardır; 2026 fiyat bantları şöyle:
- Ücretsiz DV (Let’s Encrypt, ZeroSSL) — 0 TL. Alan adının sizin kontrolünüzde olduğunu doğrular, 90 gün geçerlidir ve ACME protokolüyle otomatik yenilenir. Tarayıcı güveni ücretli sertifikayla birebir aynıdır.
- Ücretli DV — yıllık 8-70 $. Ücretsiz olandan tek farkı satıcının paneli, destek hattı ve tek seferde daha uzun süreli kurulum kolaylığıdır; teknik olarak aynı doğrulamayı yapar.
- OV (kurum doğrulamalı) — yıllık 50-200 $. Sertifika otoritesi ticaret sicil kaydınızı kontrol eder ve şirket adınız sertifikanın içine yazılır. Kurumsal ihale ve denetim şartnamelerinde istenebilir.
- EV (genişletilmiş doğrulama) — yıllık 100-500 $. En kapsamlı kurumsal doğrulama. Önemli not: Chrome ve Firefox 2019’dan beri adres çubuğunda şirket adını göstermiyor, yani EV’nin ziyaretçiye dönük görsel getirisi kalmadı.
- Joker / wildcard (*.ornek.com) — ücretli seçenekte yıllık 50-250 $, Let’s Encrypt’te DNS-01 doğrulamasıyla ücretsiz. Sınırsız sayıda alt alan adını tek sertifikayla kapsar.
- Çoklu alan adı (multi-domain / SAN) — yıllık 60-300 $. Birbirinden farklı alan adlarını tek sertifikada toplar; tek sunucuda birçok markayı barındıranlar için operasyonel kolaylık sağlar.
2026 itibarıyla tarayıcıların kabul ettiği en uzun sertifika ömrü 200 güne indi; bu sınır 2027’de 100 güne, 2029’da 47 güne düşecek. Yani “bir yıllık sertifika al, unut” dönemi kapandı: hangi sertifikayı kullandığınızdan bağımsız olarak yenilemeyi otomatikleştirmek artık zorunlu. Ücretli sertifikanın “daha az uğraş” argümanı da bu takvimle birlikte ortadan kalkıyor.
Ücretsiz SSL neyi karşılar, neyi karşılamaz?
Ücretsiz sertifikalarla ilgili en yaygın yanlış inanış, “ücretsiz olduğu için daha zayıf şifrelediği”dir. Bu doğru değil: şifreleme ile kimlik doğrulama iki ayrı iştir ve ücretsiz sertifikalar yalnızca ikincisinde sınırlıdır.
- Karşılar — Şifreleme: TLS 1.3, aynı anahtar uzunlukları ve aynı şifre setleri. Trafiğin güvenliği açısından ücretliyle ölçülebilir hiçbir fark yoktur.
- Karşılar — Tarayıcı güveni: tüm modern tarayıcılar ve mobil işletim sistemleri Let’s Encrypt kök sertifikasına güvenir; kilit simgesi ve “Güvenli” etiketi aynı görünür.
- Karşılar — Teknik kazanımlar: HTTP/2, HTTP/3, HSTS ve HTTPS’e bağlı tüm tarayıcı özellikleri (konum, kamera, servis worker) ücretsiz sertifikayla da açılır.
- Karşılar — Alt alan adları: DNS-01 doğrulamasıyla joker sertifika ücretsiz alınabilir; her alt alan adı için ayrı ücret ödenmez.
- Karşılamaz — Kurum kimliği: sertifikanın içinde şirket unvanınız yazmaz, yalnızca alan adı doğrulanır. OV/EV isteyen bir şartname varsa ücretsiz sertifika yeterli değildir.
- Karşılamaz — Garanti, sigorta ve telefonla destek: ücretli sertifikaların satış kalemleridir. Pratikte garanti tazminatı talep edilen vaka neredeyse yoktur, ama SLA’lı destek isteyen kurumlar için anlamlı olabilir.
- Karşılamaz — Uzun ömür: 90 gün geçerlidir. Otomasyon kurulamayan ortamlarda bu bir dezavantajdır.
Hangi durumda ücretli sertifika almak mantıklı?
Ücretli sertifika almanın makul olduğu durumlar teknik değil, neredeyse tamamen idaridir. Aşağıdaki beş başlıktan biri sizin için geçerliyse bütçeye koyun; değilse koymayın:
- Şartname zorunluluğu: kamu ihaleleri, banka ve ödeme kuruluşu entegrasyonları ile bazı ISO/PCI denetimleri sertifikada kurum kimliği (OV) isteyebilir. Sözleşmede yazıyorsa tartışma konusu değildir.
- Kurumsal kimlik görünürlüğü: sertifika ayrıntılarını inceleyen kurumsal müşterilerinize tüzel kişiliğinizi göstermek istiyorsanız bunu yalnızca OV/EV sağlar.
- ACME kullanamayan ortamlar: bazı eski yük dengeleyiciler, ağ cihazları ve internete kapalı sistemler otomatik yenilemeyi desteklemez; burada daha uzun ömürlü ücretli sertifika operasyonel yük azaltır.
- Tek muhataplı destek: sertifika hatasında arayacak bir sağlayıcı ve yanıt süresi taahhüdü istiyorsanız ücretli sertifika bir SLA ile gelir.
- Farklı sertifika türleri: kod imzalama ve e-posta imzalama (S/MIME) sertifikalarının ücretsiz muadili yok. Bunlar web SSL’inden ayrı ürünlerdir, karıştırılmamalıdır.
Bu beşinin hiçbiri sizi kapsamıyorsa ücretli sertifika, faturanızda gereksiz bir kalemdir. Altyapı bütçesindeki diğer gereksiz kalemleri ve hangi paketin hangi site tipine uygun olduğunu alan adı ve hosting ücreti yazımızda kalem kalem listeledik.
HTTPS’i doğru açmanın adımları
Vercel, Netlify, Cloudflare Pages gibi yönetilen platformlarda ve çoğu modern hosting panelinde SSL zaten dâhildir; alan adını bağladığınızda sertifika otomatik oluşur ve yenilenir; yapacak işlem yoktur. Kendi sunucunuzu (VPS) yönetiyorsanız kurulum Certbot ile dört adımda tamamlanır:
# 1) Ücretsiz sertifikayı al — kök ve www alan adını birlikte ekle
sudo certbot --nginx -d ornek.com -d www.ornek.com
# 2) Otomatik yenilemeyi gerçekten çalışıyor mu diye kuru çalıştırmayla doğrula
sudo certbot renew --dry-run
# 3) Nginx: tüm HTTP trafiğini tek bir HTTPS adresine kalıcı (301) yönlendir
server {
listen 80;
server_name ornek.com www.ornek.com;
return 301 https://ornek.com$request_uri;
}
# 4) HTTPS bloğuna HSTS ekle — tarayıcı bir daha HTTP denemesin
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;HSTS başlığını eklemeden önce sitenizin tamamının HTTPS üzerinden sorunsuz çalıştığından emin olun: başlık bir kez gönderildikten sonra tarayıcı, süresi boyunca o alan adına HTTP ile bağlanmayı reddeder.
SSL’i açtıktan sonra en sık yapılan hatalar
- Karışık içerik (mixed content): sayfa HTTPS ama içindeki görsel, yazı tipi veya script hâlâ http:// ile çağrılıyor. Tarayıcı kilit simgesini kaldırır ya da kaynağı tümden bloklar. Çözüm: tüm dâhili adresleri göreli (/img/logo.png) veya https:// yapın.
- 301 yönlendirmenin kurulmaması: http:// adres çalışmaya devam ediyorsa Google sitenizin iki ayrı sürümünü görür ve bağlantı sinyalleri bölünür. Tüm HTTP trafiği tek bir HTTPS adresine kalıcı olarak yönlendirilmeli.
- Canonical, sitemap ve iç linklerin http kalması: yönlendirme doğru kurulsa bile bu üçü güncellenmezse her tarama gereksiz bir yönlendirme zincirinden geçer. Bu tür teknik hataların indekslemeye etkisini sitenizin Google’da neden çıkmadığı yazımızda ayrıntılandırdık.
- www ve kök alan adının ikisinin kapsanmaması: sertifika yalnızca ornek.com için alınırsa www.ornek.com adresi tam ekran güvenlik uyarısı verir. İkisini de sertifikaya ekleyin.
- Yenilemenin izlenmemesi: otomatik yenileme kurulu olsa bile bir gün sessizce bozulabilir. Süresi geçmiş sertifika, ziyaretçiye tarayıcı uyarısı göstererek satışı anında durdurur — sertifika bitiş tarihini uptime izleme aracınıza bir kontrol olarak ekleyin.
HTTPS ve SEO: sıralamaya etkisi ne?
Google HTTPS’i 2014’ten bu yana hafif bir sıralama sinyali olarak kullanıyor; ancak sinyal “sertifikanız var mı” sorusuna bakar, ne kadar ödediğinize bakmaz. Ücretli sertifika hiçbir sıralama avantajı sağlamaz. Asıl etki dolaylıdır: HTTP üzerinden yayın yapan bir site Chrome’da “Güvenli değil” etiketiyle işaretlenir, form dolduran ziyaretçi geri döner ve dönüşüm oranı düşer. Yani HTTPS bir sıralama kazancından çok, kaybı önleyen bir zorunluluktur.
Sonuç
SSL sertifikası ücreti, siteleri için 2026’da hâlâ ödeme yapılan en gereksiz kalemlerden biri: standart bir kurumsal site, e-ticaret sitesi ya da blog için ücretsiz sertifika teknik olarak tamamen yeterlidir. Ücretli sertifikayı yalnızca bir şartname, denetim ya da otomasyon kısıtı sizi zorluyorsa alın; o parayı yedekleme ve izlemeye ayırmak siteniz için çok daha karlıdır. HTTPS de güvenliğin tamamı değil başlangıcıdır; yayın sonrası kontrol listesinin kalanını web sitesi güvenliği yazımızda topladık. Kurulumu ya da HTTPS geçişini bizim yapmamızı isterseniz web geliştirme hizmetimizi inceleyebilir veya ücretsiz teklif alabilirsiniz.