Ana sayfateknolojiİnternet ve AğlarHTTP ve HTTPS Nedir?
💻
Teknoloji · Konu Anlatımı

HTTP ve HTTPS Nedir? Farkları, Çalışma Mantığı ve Güvenlik

İnternet Temelleri· genel· 8 dk okuma· Son güncelleme: 19 Temmuz 2026
Öğreniyo İçerik Ekibi tarafından hazırlandı · Editör: Yusufhan Seyis
Kısaca

HTTP, tarayıcı ile sunucu arasında web verilerinin aktarılmasını sağlayan iletişim protokolüdür; ancak bu aktarım şifrelenmediği için araya giren biri verileri okuyabilir veya değiştirebilir. HTTPS ise HTTP iletişimine SSL/TLS güvenlik katmanı ekler ve veri gizliliği, bütünlüğü ve sunucunun kimliğinin doğrulanması için daha güvenli bir bağlantı kurar.

Bu yazıda (7)
💻
Teknoloji

HTTP ve HTTPS Nedir? Farkları, Çalışma Mantığı ve Güvenlik

Bir web adresinin başında görülen "http://" veya "https://" ifadesi, tarayıcınızın web sunucusuyla nasıl iletişim kuracağını gösterir. Aradaki tek harf olan "s", iletişimin güvenlik katmanıyla kurulup kurulmadığı konusunda önemli bir ipucudur; fakat HTTPS ifadesi, ziyaret edilen sitenin her açıdan güvenilir olduğunu tek başına kanıtlamaz.

Bir sayfayı açarken tarayıcı, bir istemci olarak web sunucusuna istek gönderir. Sunucu da istenen sayfanın metnini, görsellerini veya diğer kaynaklarını yanıt olarak iletir. Bu alışverişin kurallarını HTTP belirler. HTTPS'te aynı web iletişimine SSL/TLS adı verilen güvenlik katmanı eklenir. Böylece bağlantı üzerindeki verilerin okunması ve değiştirilmesi zorlaştırılır, ayrıca tarayıcı sunucunun kimliğini sertifika aracılığıyla denetleyebilir.

Bu rehberde yalnızca "HTTPS şifrelenir" demekle yetinilmeyecek; bir adresin açılmasından sertifikanın kontrolüne, kilit simgesinin ne anlama geldiğinden HTTPS'in hangi tehditleri çözemediğine kadar süreç adım adım açıklanacaktır.

Adres çubuğundaki http ve https neyi değiştirir?

HTTP, HyperText Transfer Protocol yani Köprü Metni Aktarım Protokolü ifadesinin kısaltmasıdır. Bir tarayıcı ile web sunucusu arasındaki istek-cevap alışverişini düzenler. Kullanıcı bir URL açtığında tarayıcı, ilgili kaynağı talep eder; sunucu da uygun yanıtı gönderir.

HTTP ile HTTPS arasındaki temel fark, HTTP'ye SSL/TLS güvenlik katmanının eklenmesidir. HTTP bağlantısında iletişim içeriği şifrelenmeden taşınabilir. Bu nedenle aynı ağ üzerindeki veya veri aktarımını izleyebilen yetkisiz bir kişi, iletilen bilgileri görmeye ya da değiştirmeye çalışabilir. HTTPS'te ise tarayıcı ve sunucu arasında şifreli bir iletişim kanalı kurulması hedeflenir.

Şemaları basitçe şöyle düşünebiliriz:

  • HTTP: Tarayıcı → HTTP isteği → Sunucu → HTTP yanıtı → Tarayıcı
  • HTTPS: Tarayıcı → TLS ile güvence altına alınmış HTTP isteği → Sunucu → Şifreli yanıt → Tarayıcı

Buradaki "s", HTTP'nin ayrı bir protokol olduğu anlamına gelmez; HTTP'nin TLS üzerinden güvenli biçimde taşındığını anlatır. Bu nedenle HTTPS, web sayfasının içeriğini değiştirmez; iletişimin aktarım biçimine güvenlik katmanı ekler.

Bir HTTPS bağlantısında tarayıcı hangi sırayla karar verir?

HTTPS bağlantısı kurulurken tarayıcı yalnızca sunucudan veri istemez; önce güvenli iletişim için gerekli koşulları değerlendirir. Süreç genel olarak şu aşamalardan oluşur:

  1. Kullanıcı HTTPS ile başlayan bir web adresi açar. Tarayıcı, bağlantının güvenli bir iletişim kurması gerektiğini anlar.
  2. Tarayıcı sunucuyla iletişim başlatır ve güvenli bağlantı için gerekli TLS görüşmesi gerçekleşir.
  3. Sunucu, kimliğini göstermek üzere SSL/TLS sertifikasını sunar. Bu sertifika, alan adıyla ilişkili dijital bir belgedir.
  4. Tarayıcı sertifikanın geçerlilik durumunu ve ziyaret edilen adresle uyuşup uyuşmadığını kontrol eder. Kaynak metinde ayrıntılı sertifika doğrulama ölçütleri verilmediğinden, bunların tamamını tek bir kontrol olarak genellememek gerekir.
  5. Kontroller uygun olduğunda tarayıcı ile sunucu arasında şifreli bağlantı kurulur.
  6. Bundan sonraki HTTP istek ve yanıtları bu güvenli kanal üzerinden taşınır.

Bu akışta sertifika, verinin kendisi değildir; sunucunun kimliğini doğrulamaya ve şifreli iletişimi başlatmaya yarayan güvenlik bileşenidir. Sertifikanın bulunması, sitenin içerik bakımından dürüst veya zararsız olduğunu göstermez. Örneğin kötü niyetli bir site de HTTPS kullanabilir. Bu yüzden sertifika kontrolü, site güvenliğinin önemli bir parçasıdır; fakat kullanıcı güveninin tek ölçütü değildir.

HTTPS'in sağladığı üç güvenlik özelliği nasıl yorumlanır?

HTTPS'in güvenlik katkısını doğru anlamak için üç kavramı birbirinden ayırmak gerekir: veri gizliliği, veri bütünlüğü ve kimlik doğrulama.

Veri gizliliği: Verinin bağlantı sırasında yetkisiz kişilerce okunmasını zorlaştırır. Örneğin bir formda gönderilen parola veya kart bilgisi, HTTP'ye kıyasla HTTPS bağlantısında şifrelenmiş iletişim üzerinden taşınır. Buradaki karar kuralı şudur: Bir bilgi, ağ üzerinden gönderilirken başkalarının görmesini istemeyeceğiniz kadar hassassa, şifreli bağlantı tercih edilmelidir.

Veri bütünlüğü: Verinin iletim sırasında değiştirilip değiştirilmediğiyle ilgilidir. Bir sayfanın içeriği veya gönderilen form verisi yolda değiştirilirse, kullanıcı farklı bir içerikle karşılaşabilir ya da farklı bir işlem yapılabilir. HTTPS, bağlantıdaki verinin değiştirilmesini tespit etmeye ve iletişimin bozulmasını önlemeye yönelik koruma sağlar. Bu, "veri şifreliyse mutlaka değiştirilemez" şeklinde değil, güvenlik katmanının bütünlük denetimi de sunduğu şeklinde anlaşılmalıdır.

Kimlik doğrulama: Tarayıcının iletişim kurduğu sunucunun, sertifikada belirtilen web adresiyle ilişkili olup olmadığını kontrol etmesine dayanır. Bu özellik, doğru siteyi taklit eden bazı araya girme girişimlerine karşı yardımcı olur. Ancak kullanıcı, adresin yazımını ve alan adını ayrıca kontrol etmelidir; benzer görünen farklı bir alan adı, HTTPS kullansa bile asıl kurum olmayabilir.

Sonuç olarak HTTPS için üçlü bir kontrol yapılabilir: Veri okunabiliyor mu? Veri yolda değiştirilebiliyor mu? Bağlanılan sunucu beklenen site mi? HTTPS, doğrulanmış alan adıyla iletişim kurulmasına ve araya girme saldırılarına karşı sunucu kimliğinin doğrulanmasına yardımcı olur; ancak alan adının gerçek kurumla ilişkisini ve sitenin güvenilirliğini kullanıcı ayrıca değerlendirmelidir. HTTPS bu korumaları sağlasa da sitenin sunucu içindeki açıklarını, kötü amaçlı içeriğini veya kullanıcının yanlış siteye gitmesini tek başına çözmez.

Kilit simgesi neyi gösterir, neyi göstermez?

Tarayıcı adres çubuğunda "https://" ifadesi ve çoğu tarayıcıda buna eşlik eden kilit simgesi görülmesi, bağlantının HTTPS üzerinden kurulduğunu gösterir. Bu işaretin temel anlamı, tarayıcı ile sunucu arasındaki iletişimin TLS güvenlik katmanıyla korunmasıdır.

Bunun anlamı, sitenin bütün yönleriyle güvenilir olduğu değildir. Kilit simgesi şu sonuçları tek başına garanti etmez:

  • Sitenin gerçek bir banka, mağaza veya kamu kurumu olduğunu garanti etmez.
  • Sitenin zararlı yazılım içermediğini göstermez.
  • Sunucuda hiçbir güvenlik açığı bulunmadığını kanıtlamaz.
  • Kullanıcının yaptığı işlemin doğru veya geri alınabilir olduğunu garanti etmez.

Bu nedenle adres çubuğu kontrolü iki aşamalı yapılmalıdır. İlk olarak adresin HTTPS ile başlayıp başlamadığına bakılır. İkinci olarak alan adının gerçekten ulaşılmak istenen kuruma ait olup olmadığı incelenir. Adresin başında HTTPS bulunması, alan adındaki yazım hatalarını veya taklitçi bir siteyi görünmez hâle getirmez.

HTTP görülen bir sayfada hassas bilgi girmekten kaçınmak gerekir. Özellikle parola, banka bilgisi ve kişisel kimlik bilgileri gibi veriler için HTTPS bağlantısı aranmalıdır. Ancak HTTPS'in bulunması da kullanıcıyı adres ve içerik denetiminden muaf tutmaz.

HTTPS neden yalnızca bankacılık siteleri için düşünülmemeli?

HTTPS'in önemi, gönderilen verinin türüne göre değerlendirilir. Bankacılık ve e-ticaret işlemleri açık örneklerdir; ancak yalnızca ödeme sayfalarında gerekli olduğu düşüncesi eksiktir. Bir kullanıcı adı ve parola ile giriş yapılan blog, eğitim platformu, e-posta hizmeti veya üyelik sayfasında da kimlik bilgileri gönderilir. Bu bilgilerin bağlantı sırasında okunması, hesabın yetkisiz kişilerce ele geçirilmesine yol açabilir.

Ayrıca kullanıcı yalnızca form doldurmaz; tarayıcı ile sunucu arasında sayfa içeriği de taşınır. HTTP bağlantısında bir araya giren kişi, içeriği görmeye veya değiştirmeye çalışabilir. HTTPS, bu aktarımı korumaya yardımcı olur. Veri hassas değilmiş gibi görünen bir sayfada bile bütünlük önem taşıyabilir; çünkü kullanıcıya sunulan içerik değiştirildiğinde yanlış yönlendirme veya zararlı bir bağlantı riski oluşabilir.

HTTP şifreleme, bütünlük ve sunucu kimlik doğrulaması sağlamaz; statik sayfalarda bile içerik değiştirme ve yönlendirme riskleri nedeniyle HTTPS tercih edilmelidir. Performans ve kaynak kullanımı, HTTP'nin güvenlik eksikliğini gerekçelendirmez.

Adım adım çözümlü örnekler: adresi ve riski birlikte değerlendirme

Örnek 1: Bir kullanıcı giriş sayfasını değerlendirme

Verilenler: Kullanıcı, bir eğitim platformuna giriş yapmak için tarayıcıdaki adrese bakıyor. Adres https:// ile başlıyor ve tarayıcıda kilit simgesi görünüyor.

Çözüm adımları:

  1. https:// ifadesi, HTTP iletişiminin SSL/TLS güvenlik katmanı üzerinden taşındığını gösterir.
  2. Kilit simgesi, tarayıcı ile sunucu arasındaki bağlantının güvenli kanal olarak kurulduğuna işaret eder.
  3. Kullanıcı adı ve parolanın ağ üzerinden iletimi, HTTP'ye göre şifreli iletişimle korunur.
  4. Buna rağmen alan adı kontrol edilir. Çünkü HTTPS, sitenin mutlaka gerçek eğitim platformu olduğunu veya hesabın sunucu tarafında tamamen güvende bulunduğunu kanıtlamaz.

Sonuç: Bağlantı aktarım açısından HTTPS kullanıyor ve HTTP'ye göre daha güvenli bir iletişim sağlıyor. Kullanıcı yine de alan adını kontrol etmeli ve tanımadığı bir bağlantıdan giriş yapmamalıdır.

Örnek 2: HTTP ile HTTPS arasında seçim

Verilenler: Bir kullanıcı, bir sayfada banka kartı bilgilerini girmek üzere. Birinci adres http:// ile, ikinci adres https:// ile başlıyor.

Çözüm adımları:

  1. Birinci adres HTTP kullandığı için veri aktarımı şifrelenmiş bir HTTPS kanalı üzerinden yapılmıyor.
  2. İkinci adres HTTPS kullandığı için iletişimde SSL/TLS güvenlik katmanı bulunuyor.
  3. Kart bilgisi hassas veri olduğundan gizlilik gereksinimi yüksektir.
  4. HTTP'nin veri gizliliği ve bütünlüğü için HTTPS'teki güvenlik katmanını sunmadığı dikkate alınır.
  5. Kullanıcı yalnızca https:// ifadesine bakmaz; ikinci adresin alan adının doğru kuruma ait olduğunu da doğrular.

Sonuç: Hassas bilgi girilecekse HTTP adresinde işlem yapılmamalıdır. HTTPS adresi gerekli güvenlik katmanını sağlar; fakat alan adı ve sitenin güvenilirliği ayrıca kontrol edilmelidir.

Sık yapılan hatalar ve karıştırılan kavramlar

"HTTPS varsa site kesinlikle güvenlidir" yanılgısı: HTTPS bağlantıyı korur; sitenin içeriğinin güvenilirliği, sunucudaki açıklar veya sitenin gerçek kurum olup olmadığı konusunda tek başına kesin güvence vermez.

SSL ile TLS'yi tamamen aynı sanmak: Mevcut metinde SSL/TLS, HTTPS'in üzerine eklenen güvenlik katmanı olarak birlikte anılır. Öğrenilmesi gereken ana fikir, HTTPS iletişiminin bu güvenlik katmanı aracılığıyla korunmasıdır. SSL/TLS ifadesini, web adresinin kendisiyle veya sertifikanın kendisiyle eş anlamlı kullanmak doğru değildir.

Kilit simgesini kurum doğrulaması sanmak: Kilit, bağlantının HTTPS olduğunu gösterir. Doğru kuruma bağlanıldığını değerlendirmek için alan adı ayrıca incelenmelidir.

Sadece ödeme sayfasını korumak: Kullanıcı adı, parola, kişisel mesaj veya kimlik bilgisi gönderilen giriş ve formlar da hassas olabilir. HTTPS ihtiyacı yalnızca kredi kartı alanlarında ortaya çıkmaz.

HTTP'nin hızlı olmasını güvenli sanmak: HTTP'nin bazı durumlarda daha az kaynak kullanabilmesi, aktarımın şifreli veya kimliği doğrulanmış olduğu anlamına gelmez. Performans ile güvenlik farklı ölçütlerdir.

Şifrelemenin tüm tehditleri çözdüğünü düşünmek: HTTPS, bağlantı sırasında gizlilik ve bütünlüğe katkı sağlar. Kullanıcının sahte bir alan adına gitmesini, sitenin kötü amaçlı olmasını veya sunucu tarafındaki her açığı otomatik olarak ortadan kaldırmaz.

Adresin yalnızca sonuna bakmak: Kullanıcılar bazen uzun bir URL'de görünen marka adına odaklanır. Oysa gerçek değerlendirme, HTTPS ifadesinin yanı sıra alan adının doğru okunmasını ve sitenin beklenen adresle uyuşmasını gerektirir.

Formül

HTTP ile HTTPS arasındaki ilişki kavramsal olarak şöyle gösterilebilir: HTTPS = HTTP + SSL/TLS güvenlik katmanı. Bu bir matematiksel hesaplama formülü değil, HTTPS'in HTTP iletişimine eklenen güvenlik bileşenini özetleyen gösterimdir.

Günlük hayatta

Bir öğrenci, okulun çevrim içi öğrenme platformuna telefondan giriş yaparken önce adres çubuğunda https:// ifadesini görür, ardından alan adını okulun daha önce duyurduğu adresle karşılaştırır. Kilit simgesi bağlantının şifreli HTTPS kanalı kullandığını gösterir; alan adı kontrolü ise öğrencinin benzer görünümlü bir kimlik avı sitesine parolasını yazmasını önlemeye yardımcı olur.

Sınavda

Bilişim ve internet güvenliği sorularında temel ayraç şudur: HTTP veri aktarımında şifreleme ve HTTPS'teki kimlik doğrulama katmanını sunmaz; HTTPS ise HTTP iletişimini SSL/TLS üzerinden korur. "Kilit simgesi sitenin kesinlikle güvenilir olduğunu kanıtlar" ifadesi yanlıştır; simge öncelikle HTTPS bağlantısını gösterir. İstemci genellikle tarayıcı, karşı taraftaki sistem ise sunucudur.

Sık sorulan sorular

HTTP ile HTTPS arasındaki en kısa fark nedir?

HTTP, web istemcisi ile sunucu arasındaki veri alışverişini düzenler ancak mevcut açıklamaya göre verileri şifrelemez. HTTPS, HTTP iletişimine SSL/TLS güvenlik katmanı ekleyerek gizlilik, bütünlük ve kimlik doğrulama için koruma sağlar.

HTTPS kullanmak siteyi tamamen güvenli yapar mı?

Hayır. HTTPS, tarayıcı ile sunucu arasındaki aktarımı korur; ancak sitenin kötü amaçlı içeriğe sahip olmadığını, alan adının gerçek kuruma ait olduğunu veya sunucu tarafında açık bulunmadığını tek başına garanti etmez.

HTTP kullanılan sayfada neden parola girilmemeli?

HTTP bağlantısında veri aktarımı HTTPS'teki gibi şifreli bir güvenlik katmanıyla korunmaz. Parola gibi hassas bilgiler, aktarım sırasında okunma veya değiştirilme riskine karşı korunmasız kalabilir.

SSL/TLS sertifikası ne işe yarar?

SSL/TLS sertifikası, sunucunun kimliğini doğrulama sürecinde kullanılan dijital belgedir ve HTTPS bağlantısının kurulmasına yardımcı olur. Sertifika, sitenin bütün içeriklerinin güvenilir olduğu anlamına gelmez.

Kilit simgesi görünmüyorsa ne yapılmalı?

Önce adresin https:// ile başlayıp başlamadığı kontrol edilmelidir. HTTP kullanılıyorsa parola, kart bilgisi veya kimlik bilgisi gibi hassas veriler girilmemelidir. HTTPS görünse bile alan adı ayrıca incelenmelidir.

HTTPS yalnızca banka ve alışveriş sitelerinde mi gereklidir?

Hayır. Kullanıcı adı, parola, kişisel bilgi veya mesaj gönderilen tüm sayfalarda veri gizliliği önem taşıyabilir. Bu nedenle HTTPS'in gerekliliği sitenin türünden çok aktarılacak verinin hassasiyetiyle ilişkilidir.

Kaynaklar
SıradakiURL