Tarayıcının adres çubuğundaki kilit simgesi yerine kırmızı bir kalkan ve "Bağlantınız gizli değil" uyarısı çıktığında iki olasılık vardır: gerçekten bir güvenlik problemi yaşıyorsunuzdur ya da doğrulama zincirinde teknik bir kopukluk oluşmuştur. İkisini birbirinden ayırmak, hata kodunu okumakla başlar. Aşağıda ssl sertifika hatası üreten mekanizmaları katman katman ayırıyor, hangi durumda istemci hangi durumda sunucu tarafında müdahale gerektiğini karşılaştırmalı olarak ele alıyoruz.
Temel mantık şu: HTTPS bağlantısı kurulurken tarayıcı, sunucunun sunduğu sertifikayı üç ayrı testten geçirir — geçerlilik tarihi, alan adı eşleşmesi ve güvenilir bir köke kadar uzanan imza zinciri. Bu üç testten herhangi biri başarısız olursa şifreleme çalışmaya devam eder, ancak karşı tarafın kimliği doğrulanamaz. Uyarı ekranı tam olarak bu belirsizliği bildirir.
Chrome ve Edge, NET::ERR_ ile başlayan kodlar üretir; Firefox SEC_ERROR_ ve MOZILLA_PKIX_ öneklerini kullanır. Kod farklı olsa da altta yatan başarısız test aynıdır. Bu yüzden çözümü aramaya başlamadan önce, uyarı ekranındaki "Gelişmiş" bağlantısını açıp kodu not etmek en verimli ilk adımdır.
| Hata kodu | Başarısız test | Sorumlu taraf |
|---|---|---|
| ERR_CERT_DATE_INVALID | Geçerlilik tarihi | Sunucu ya da cihaz saati |
| ERR_CERT_COMMON_NAME_INVALID | Alan adı eşleşmesi | Sunucu yapılandırması |
| ERR_CERT_AUTHORITY_INVALID / SEC_ERROR_UNKNOWN_ISSUER | İmza zinciri | Sunucu veya istemcideki araya giren yazılım |
| ERR_CERT_REVOKED | İptal listesi | Sunucu (anahtar sızıntısı ihtimali) |
| ERR_SSL_VERSION_OR_CIPHER_MISMATCH | Protokol uyumu | Eski sunucu yazılımı |
| MOZILLA_PKIX_ERROR_MITM_DETECTED | Zincirin kaynağı | Antivirüs / kurumsal proxy |
Sunucu kusursuz olduğu halde uyarı alıyorsanız üç şüpheli öne çıkar. Birincisi sistem saati: pili biten bir anakart pilinin cihazı yıllar öncesine döndürmesi, geçerli her sertifikayı "henüz başlamamış" gösterir. İkincisi HTTPS taraması yapan güvenlik yazılımları; bunlar trafiği kendi kök sertifikasıyla yeniden imzalar ve kurulum bozulduğunda her site şüpheli görünür. Üçüncüsü otel/kafe ağlarındaki giriş portalları; siz HTTPS bir adrese giderken ağ sizi kendi giriş sayfasına yönlendirdiği için isim eşleşmesi bozulur. Bu tür kablosuz ağ tuhaflıkları, sinyal gücü ve yönlendirici ayarlarıyla ilgili notlarımızla birlikte değerlendirildiğinde daha anlaşılır olur.