PFX/P12 yükleyin veya PEM/Base64 sertifika yapıştırın. Zincir, 5070 NES, Mali Mühür ve OCSP kontrol edilir.
—
Rozet anlamları:5070 NES: Var = 5070 sayılı kanuna uygun nitelikli elektronik sertifika uzantısı var.
Yok = bu uzantı yok (sertifikanın iptal olduğu anlamına gelmez).
Mali Mühür / e-Mühür: Var/Yok = ilgili OID/politika alanı.
OCSP = canlı iptal sorgusu (good / revoked).
Sertifika kontrolü nasıl çalışır?
Doğrulama zinciri — adım adım
Bir sertifikayı “güvenilir” saymak için tek bir alana bakılmaz. Aşağıdaki adımların her biri tıklanabilir; detayı açılır.
1
Dosyayı aç / sertifikayı oku
PFX şifreyle çözülür veya PEM metin parse edilir
PFX (PKCS#12) içinde özel anahtar + sertifika + bazen ara CA’lar vardır. Şifre doğruysa
uç (leaf) sertifika ve varsa zincirdeki diğer sertifikalar çıkarılır. Şifre yanlışsa
veya dosya bozuksa işlem burada biter — henüz “iptal” veya “güvenilmez kök” denmez.
2
Kimlik ve tarih alanları
Subject, Issuer, seri no, notBefore / notAfter
Subject = sertifikanın kime ait olduğu (CN, e-posta, VKN vb.).
Issuer = kim imzaladı (ESHS / ara CA).
Seri numarası = iptal listesinde aranan kimlik.
notBefore → notAfter = geçerlilik penceresi; bugün bu aralık dışındaysa sertifika süresi dolmuş veya henüz geçerli değil kabul edilir.
3
Zincir kurma (leaf → ara → kök)
Issuer = bir üstün Subject olmalı
Uç sertifikayı imzalayan ara CA, onu da imzalayan kök bulunur. Her halkada
imza matematiksel olarak doğrulanır (RSA/ECDSA). Zincir kırıkse veya imza
tutmuyorsa sertifika “zincir geçersiz” sayılır — kök listesine bakılmadan önce
teknik bütünlük kontrolüdür.
4
Güvenilir kök deposu ile eşleşme
KamuSM / ESHS kökleri — “kime güveniyoruz?”
Zincirin en üstündeki kök, bilinen güvenilir kök listesinde olmalı.
Liste KamuSM SertifikaDeposu.xml kaynaklıdır (eimza-depot).
Kök listede yoksa zincir teknik olarak doğru olsa bile “güvenilmeyen otorite” denir.
5
Kullanım ve politika uzantıları
KeyUsage, 5070 NES, QC, Mali Mühür OID
İmza için digitalSignature / nonRepudiation beklenir.
5070 NES = nitelikli elektronik imza politikası/uzantısı var mı?
Mali Mühür / e-Mühür = e-fatura vb. mühür OID’leri.
“Yok” = o özellik bu sertifikada tanımlı değil; otomatik iptal anlamına gelmez.
6
İptal kontrolü (SİL / OCSP)
Seri no SİL’de mi? OCSP “good” mu?
Sertifika çalınırsa veya sahibi vazgeçerse ESHS onu iptal eder.
Bunu öğrenmek için SİL (CRL) dosyasına veya OCSP sunucusuna bakılır.
Seri numara SİL’deyse veya OCSP revoked dönerse imza kabul edilmemelidir.
Java e-Fatura istemcisi (CSSigner) de aynı mantığı kullanır: kökler JAR/diskten,
SİL ise sertifikadaki CDP adresinden indirilir; OCSP AIA uzantısından sorulur.
Sertifikada hangi değerlere bakılır?
Dosyayı açmadan bile “kontrol listesi” bellidir. Gerçek değerler sertifika okununca dolar.
Kimlik alanları
Subject (konu)
Sertifika sahibi: CN, e-posta, TCKN/VKN, organizasyon. “Bu imza kime ait?”
Issuer (düzenleyen)
İmzalayan ESHS / ara CA. Zincirde bir üst sertifikanın Subject’i ile eşleşmeli.
Serial Number
Otoritenin verdiği benzersiz numara. SİL ve OCSP sorgusunda anahtar.
notBefore / notAfter
Geçerlilik başlangıç ve bitiş. Tarih dışı = kullanılamaz.
Kriptografik alanlar
Public key + algoritma
RSA veya EC (ör. P-384). İmza doğrulama bu anahtarla yapılır.
Signature
Issuer’ın private key’i ile üretilmiş imza. Bozulmuşsa zincir düşer.
Subject Key Identifier / AKI
Zincir eşleştirmede yardımcı parmak izleri (Authority Key Identifier).
Basic Constraints
CA mi, uç kullanıcı mı? Kök/ara için CA=true beklenir.
Politika ve e-imza Türkiye alanları
Key Usage
digitalSignaturenonRepudiation imza için tipik.
5070 NES
5070 sayılı Kanun kapsamında nitelikli e-imza göstergesi / politika OID’leri.
Önemli: “5070 Yok” veya “Mali Mühür Yok” demek sertifikanın sahte veya iptal olduğu anlamına gelmez.
Farklı ürün tipleri (NES, e-mühür, SSL, kurumsal) farklı politika alanları taşır.
Güvenilir kök (trusted root) deposu ne işe yarar?
İnternette herkes kendine “kök CA” diyebilir. Güven, sizin önceden kabul ettiğiniz
kök listesinden gelir. Türkiye e-imza için bu liste büyük ölçüde KamuSM ve
lisanslı ESHS’lerin (e-Güven, E-Tugra, Türktrust, e-imzaTR, KamuSM NES kökleri vb.) kökleridir.
Resmi kaynak SertifikaDeposu.xml
— kök + ara CA kayıtları (Base64 DER, seri no, geçerlilik tarihleri).
İnsan arayüzü:
depo.jsp
Eşleşmezse: İmza matematiksel doğru olsa bile güven kökü tanınmıyor demektir (test kökü, yabancı CA, sahte kök…).
Bizim ayna depo: eimza-depot → roots.json
(~50 kök/ara). Hash ile ayda bir KamuSM’den güncellenir; değişmediyse yeniden yazılmaz.
Java programı ne yapıyordu?
CSSigner kökleri çoğunlukla trustedRoots.zip (JAR içi) ve
~/trustedRoots/ disk klasöründen yükler. Online “kök feed”i sürekli çekmez;
güncelleme paket veya manuel dosya ile gelir. Ara CA eksikse AIA caIssuers URL’sinden indirebilir.
SİL (CRL) listeleri — iptal deposu
SİL = Sertifika İptal Listesi, standart adı CRL (Certificate Revocation List).
ESHS, süresi dolmadan geçersiz kıldığı sertifikaların seri numaralarını periyodik yayınlar.
SİL dosyasında ne yazar?
Alan
Anlamı
Issuer
Listeyi imzalayan CA (hangi otoritenin SİL’i)
thisUpdate / nextUpdate
Listenin yayın ve bir sonraki beklenen yayın zamanı
Revoked certificates
Her biri: seri no + iptal tarihi (+ isteğe bağlı sebep kodu)
CRL number
Liste sürüm numarası
İmza
CA’nın SİL bütünlüğü imzası — liste değiştirilemez
SİL’de geçerli tüm sertifikalar yazmaz. Sadece iptal edilenler vardır.
Seri numaranız listede yoksa “bu SİL’e göre iptal edilmemiş” denir (listenin güncelliği ayrı konudur).
Hangi SİL kullanılır?
Her ürünün kendi listesi vardır; tek “global iptal dosyası” yoktur:
NESIL.v7.crl NES (nitelikli e-imza) iptalleri
kokshs.v7.crl ilgili kök / alt kök iptalleri
nemuhur.v1.crl / emuhur e-mühür hatları
Kurumsal, mobil, SSL, ÖKC… ayrı SİL’ler
En doğru adres, sertifikanın içindeki CRL Distribution Points URL’sidir.
Katalog için KamuSM
depo.jsp
sayfasındaki “İptal listesi” sütunu kullanılır.
OCSP ile farkı
SİL / CRL
Toplu dosya indirilir; içinde birçok seri no. Cache’lenebilir; biraz gecikmeli olabilir.
OCSP
Tek sertifika için canlı sorgu: good / revoked / unknown. AIA’daki OCSP URL’sine istek atılır.
Ayna depo: crls.json
+ ham dosyalar /crl/NESIL.v7.crl …
(~41 SİL). Sync sırasında KamuSM’den çekilir; hash aynıysa dokunulmaz.
eimza-depot — kendi güncellenen ayna
KamuSM’ye her doğrulamada bağlı kalmamak için kök ve SİL’ler Cloudflare Pages üzerinde
tutulur. Hash değişmedikçe yeniden yüklenmez.
Adresler
meta.json — SHA-256 özetleri, adetler, güncelleme zamanı
Zincirdeki kök — hangi ESHS / KamuSM köküne dayanıyor
“5070 Yok” veya “Mali Mühür Yok” = o özellik bu sertifikada yok demektir. İptal veya sahte olduğu anlamına gelmez; tür farklı olabilir.
Geçerli saymak için neye bakılır?
Sırayla düşünülür; biri kırılırsa genelde “güvenme” denir.
1
Tarih penceresi
notBefore ≤ bugün ≤ notAfter
Süresi dolmuş veya henüz başlamamış sertifika imza için kullanılmamalıdır.
2
Zincir bütünlüğü
Uç → ara CA → kök; her halka bir üstü tarafından imzalanmış
Issuer alanı bir üst sertifikanın Subject’i ile uyumlu olmalı. İmza matematiksel olarak doğrulanmalı. Zincir kopuksa veya imza tutmuyorsa geçersizdir.
3
Kök güvenir mi?
KamuSM / lisanslı ESHS kök listesinde olmalı
Herkes kendine kök CA diyebilir. Güven, sizin kabul ettiğiniz köklere bağlıdır (KamuSM SertifikaDeposu). Tanınmayan kök = zincir doğru olsa bile “bu otoriteye güvenmiyoruz”.
4
Kullanım amacına uygun mu?
Key Usage + politika (NES, mühür, …)
İmza atılacaksa digitalSignature / nonRepudiation beklenir. e-fatura mühürü için mali mühür nitelikleri aranır. Yanlış türdeki sertifika ile doğru işlem yapılmaz.
İptal edilmiş olabilir mi?
Sertifika süresi dolmadan da geçersiz kılınabilir (kayıp, çalınma, personel ayrılışı, hata…).
Bunu anlamanın iki yolu:
SİL / CRL
Otoritenin yayınladığı iptal listesi. İçinde iptal edilen sertifikaların seri numaraları ve iptal tarihleri vardır. Sizin seri numaranız listede ise sertifika iptaldir. Listede yoksa “bu listeye göre iptal değil” (listenin güncel olması şartıyla).
OCSP
Canlı sorgu: “Bu seri no şu an ne durumda?” Yanıt: good (iptal değil), revoked (iptal), unknown (bilinmiyor). Adres sertifikanın AIA uzantısından okunur.
Hangi SİL? Sertifikadaki CRL Distribution Points URL’si (ör. NESIL.v7.crl).
NES, e-mühür, SSL listeleri birbirinin yerine geçmez.
KamuSM hem kökleri hem SİL dosyalarını yayınlar; bizim ayna depo bunları hash ile günceller (eimza-depot).
Pratik karar ağacı
1. Dosya açıldı mı? → Hayır: şifre / format hatası 2. Tarih uygun mu? → Hayır: süresi dolmuş veya erken 3. Zincir ve imza tamam mı? → Hayır: bozuk veya eksik ara CA 4. Kök tanınıyor mu? → Hayır: güvenilmeyen otorite (veya sadece test kökü) 5. Tür / kullanım doğru mu? → Hayır: NES gerekirken mühür, veya imza bit’i yok 6. SİL / OCSP iptal demiyor mu? → İptalse: kullanma 7. Hepsi uygun → İmza / mühür için kabul edilebilir
Bu sitedeki Doğrula butonu PFX veya PEM verirsiniz; özet olarak bu soruların cevabını
(tarih, zincir/kök, 5070, mali mühür, OCSP) rozetlerle gösterir.