Giriş Yap

HSTS Hatası Nasıl Çözülür?

Nasıl05/10/2026Noma Bilişim Teknik Ekibi · Sistem ve Ağ MühendisliğiSon güncelleme:

“Bu site HSTS kullandığından şu anda ziyaret edemezsiniz” hatası, tarayıcınızın siteye güvenli bağlantı kuramadığını ve sitenin daha önce “bana yalnız HTTPS ile bağlan” dediğini gösterir. Sorun HSTS’nin kendisi değil, çoğunlukla sertifikadır: süresi dolmuştur, alan adıyla eşleşmiyordur ya da bağlantınız araya giren bir ağdan geçiyordur. HSTS yalnızca “yine de devam et” seçeneğini kaldırır.

→ HSTS’nin ne olduğunu ve nasıl açıldığını ayrıca yazdık: HSTS nedir ve neden kullanılmalıdır?

Hata neden çıkar?

NedenKimdeBelirti
Sertifikanın süresi dolmuşSite sahibiHata herkeste çıkar; NET::ERR_CERT_DATE_INVALID
Sertifika alan adıyla eşleşmiyorSite sahibiÇoğunlukla bir alt alan adında; NET::ERR_CERT_COMMON_NAME_INVALID
Sertifika zinciri eksik ya da tanınmayan kuruluşSite sahibiNET::ERR_CERT_AUTHORITY_INVALID
Bilgisayarın saati yanlışZiyaretçiBirçok sitede aynı hata
Otel, havaalanı, kafe ağı (giriş sayfası)ZiyaretçiYalnız o ağda çıkar
Antivirüs ya da kurumsal ağ HTTPS trafiğini tarıyorZiyaretçiYalnız o bilgisayarda ya da ağda çıkar

Ziyaretçiyseniz

Sırayla deneyin:

  1. Bilgisayarınızın tarih ve saatini kontrol edin. Yanlış saat, geçerli sertifikayı süresi dolmuş gösterir.
  2. Başka bir ağdan deneyin. Telefonunuzun mobil verisiyle açılıyorsa sorun bulunduğunuz ağdadır. Ortak kablosuz ağlarda önce ağın giriş sayfasını açıp oturum açmanız gerekebilir.
  3. Antivirüsün “HTTPS tarama” özelliğini geçici olarak kapatıp deneyin.
  4. Başka bir tarayıcı ya da gizli pencere deneyin.
  5. Hiçbiri işe yaramıyorsa sorun sitededir; site sahibine haber verin.

Bu hatayı aşmaya çalışmayın. Tarayıcı, bağlantının güvenli olduğunu doğrulayamadığı için durmuştur; parola ya da kart bilgisi gireceğiniz bir sitede bu uyarı ciddidir.

Site sahibiyseniz

1. Sertifikanın süresine bakın. En sık neden budur: otomatik yenileme sessizce durmuştur.

echo | openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com 2>/dev/null | openssl x509 -noout -dates -subject

2. Hatanın hangi adreste çıktığına bakın. Ana adres açılıyor ama panel.alanadiniz.com açılmıyorsa, neden büyük olasılıkla includeSubDomains seçeneğidir: bu seçenek HTTPS’i bütün alt alan adlarında zorunlu kılar, sertifikası olmayan alt alan adı açılmaz olur.

3. Sertifika zincirini kontrol edin. Ara sertifika yüklenmemişse bazı cihazlarda hata çıkar, bazılarında çıkmaz.

4. Sertifikayı yenileyin ya da doğru sertifikayı kurun. Sertifika düzelince hata bütün ziyaretçilerde kendiliğinden kalkar; onların bir şey yapması gerekmez.

Yenilemenin çalıştığını sınamak için (Let’s Encrypt, Certbot):

sudo certbot renew --dry-run

Tarayıcıdaki HSTS kaydını silmek

Kendi sitenizi test ederken tarayıcınızın hatırladığı HSTS kaydını silmeniz gerekebilir.

  • Chrome ve Edge: adres çubuğuna chrome://net-internals/#hsts (Edge’de edge://net-internals/#hsts) yazın. “Delete domain security policies” bölümüne alan adını yazıp Delete düğmesine basın.
  • Firefox: geçmişi açın (Ctrl+Shift+H), siteyi bulun, sağ tıklayıp Bu siteyi unut seçin. Bu işlem o siteye ait çerezleri ve kayıtlı verileri de siler.
  • Safari: Safari’yi kapatın ve ~/Library/Cookies/HSTS.plist dosyasını silin.

İki sınır vardır:

  • Bu işlem yalnız sizin tarayıcınızı etkiler; ziyaretçilerinizin tarayıcısındaki kaydı silemezsiniz. Asıl çözüm sertifikayı düzeltmektir.
  • Alan adınız tarayıcıların preload listesindeyse kayıt silinmez; liste tarayıcının içine gömülüdür.

HSTS’yi kapatmak çözüm mü?

Çoğunlukla hayır. Başlığı kaldırsanız bile daha önce siteyi ziyaret etmiş tarayıcılar kaydı max-age süresi dolana kadar hatırlar. Kapatmak gerçekten gerekiyorsa (örneğin bir alt alan adını HTTP’de bırakmak zorundaysanız), başlığı max-age=0 ile gönderin; siteyi yeniden ziyaret eden tarayıcılar kaydı siler. Bunun çalışması için sitenin o sırada geçerli bir sertifikayla açılıyor olması gerekir.

Preload listesinden çıkmak ise aylar sürer. preload seçeneğini eklemeden önce bütün alt alan adlarınızın kalıcı olarak HTTPS ile çalışacağından emin olun.

Bir daha yaşamamak için

  • Sertifika yenilemesini otomatiğe bağlayın ve ayda bir çalıştığını kontrol edin.
  • Sertifikanın bitiş tarihini izleyin; bitmeden iki hafta önce uyarı alın.
  • includeSubDomains eklemeden önce bütün alt alan adlarınızı (posta, panel, test) sayın.
  • HSTS süresini kısa başlatıp adım adım artırın.

Hosting paketlerimizde Let’s Encrypt sertifikası otomatik kurulur ve yenilenir. → SSL sertifikası türleri · Kurumsal web hosting

Sık sorulan sorular

“Bu site HSTS kullandığından şu anda ziyaret edemezsiniz” ne demek?

Sitenin sertifikasında bir sorun var ve site tarayıcıya yalnız güvenli bağlantı kurmasını söylemiş. Tarayıcı bu yüzden güvensiz bağlantıya izin vermiyor.

Hata bende mi, sitede mi?

Aynı siteyi telefonunuzun mobil verisiyle açın. Orada açılıyorsa sorun sizin bilgisayarınızda ya da ağınızdadır; orada da açılmıyorsa sitededir.

Neden “yine de devam et” seçeneği çıkmıyor?

HSTS’nin amacı budur: sertifika hatasında kullanıcının uyarıyı geçmesini engeller. HSTS’siz sitelerde bu seçenek görünür.

Chrome’da HSTS kaydı nasıl silinir?

chrome://net-internals/#hsts adresinde “Delete domain security policies” bölümüne alan adını yazıp silersiniz. Preload listesindeki alan adları silinemez.

Sertifikayı yeniledim, hata ne zaman kalkar?

Hemen. Tarayıcı bir sonraki bağlantıda yeni sertifikayı görür; HSTS kaydını silmek gerekmez.

Sorularınız mı var? İhtiyacınız olan her türlü yardım için bize ulaşın. Destek ekibimizle iletişime geçin veya bizimle bağlantı kurun. Size hizmet etmek için buradayız!