---
title: "WordPress SSL Kurulumu ve “Karışık İçerik” Hatasının Çözümü"
url: https://barisdayak.com/wordpress-ssl-kurulumu/
date: 2026-08-16
modified: 2026-08-14
author: "Barış Dayak"
description: "WordPress SSL kurulumu genelde sertifikanın kendisinde değil, sitenin içindeki eski http adreslerinde takılır; ücretsiz SSL sertifikası çoğu hosting panelinden tek tıkla kurulur, asıl iş ondan sonra başlar. Kilit simgesi görünmüyorsa..."
categories:
  - "Blog"
image: https://barisdayak.com/wp-content/uploads/2026/08/wordpress-ssl-kurulumu-1024x538.png
word_count: 1871
---
# WordPress SSL Kurulumu ve “Karışık İçerik” Hatasının Çözümü

**WordPress SSL kurulumu** genelde sertifikanın kendisinde değil, sitenin içindeki eski http adreslerinde takılır; ücretsiz SSL sertifikası çoğu hosting panelinden tek tıkla kurulur, asıl iş ondan sonra başlar.

Kilit simgesi görünmüyorsa büyük ihtimalle karışık içerik hatası vardır: sayfa https ile yükleniyor ama içindeki bir görsel, yazı tipi veya betik hâlâ http adresinden çağrılıyor.

Kalıcı çözüm veritabanındaki tüm http adreslerini https'e çevirmek, ardından http'yi https'e 301 ile yönlendirmektir; eklenti tabanlı hızlı çözümler eklenti kapanınca geri döner.

Sertifikayı kurdunuz ama tarayıcı hâlâ kilit simgesi göstermiyor. Ya da site https ile açılıyor fakat bazı sayfalarda "güvenli değil" uyarısı çıkıyor. WordPress SSL kurulumunda takılınan nokta neredeyse her zaman sertifikanın kendisi değil, sitenin içindeki eski adreslerdir.

Bu rehberde sertifikayı doğru kurmayı, WordPress tarafındaki ayarları tamamlamayı ve en sık karşılaşılan karışık içerik hatasını kalıcı olarak çözmeyi anlatıyorum.

SSL, sitenizin güvenlik katmanlarından yalnızca biri. Diğer katmanları [WordPress güvenliği rehberinde](https://barisdayak.com/wordpress-guvenligi/) topladım.

## SSL ne yapar, ne yapmaz

SSL sertifikası, ziyaretçinin tarayıcısı ile sunucunuz arasındaki veri akışını şifreler. Formdan gönderilen bilgiler, giriş şifreleri ve ödeme verileri araya girenler tarafından okunamaz hale gelir.

Bu önemli bir koruma ama sınırlı bir koruma. SSL sertifikasının yapmadığı şeyler şunlar:

- Sitenize zararlı yazılım bulaşmasını engellemez

- Zayıf şifreleri güçlendirmez

- Güncellenmemiş eklentilerdeki açıkları kapatmaz

- Sitenizin hacklenmediğini garanti etmez

Yani https görmek bir sitenin güvenli olduğu anlamına gelmez, sadece iletişimin şifreli olduğu anlamına gelir. Bu ayrımı bilmek, sertifikayı kurup güvenlik işini bitmiş saymanızı önler.

## Hangi sertifikayı almalısınız

Sertifika tiplerinin sağladığı şifreleme gücü aynıdır. Aralarındaki fark, kimlik doğrulamanın ne kadar derin yapıldığıdır.

| Tip | Neyi doğrular | Kimin için uygun | Maliyet |
| --- | -------------- | ----------------- | ------- |
| Alan adı doğrulamalı (DV) | Alan adının size ait olduğunu | Blog, kurumsal tanıtım sitesi, çoğu e-ticaret | Ücretsiz seçenekler var |
| Kurum doğrulamalı (OV) | Alan adını ve işletmenin varlığını | Kurumsal firmalar, kamu ile çalışanlar | Yıllık ücretli |
| Genişletilmiş doğrulamalı (EV) | Kapsamlı kurumsal denetim | Finans kurumları | En yüksek |
| Joker (Wildcard) | Alan adı ve tüm alt alan adları | Çok sayıda alt alan adı olan yapılar | Ücretli |

Çoğu site için ücretsiz DV sertifikası yeterlidir. Tarayıcılar artık EV sertifikalarda eskiden gösterdikleri özel kurum adını göstermiyor, yani ziyaretçi açısından görünür bir fark kalmadı.

Ücretli sertifikayı, tedarikçi denetimi veya sözleşme gereği talep edilen kurumsal senaryolarda tercih etmek mantıklıdır. Sırf "daha güvenli olsun" diye ücretli almak, teknik bir kazanç sağlamaz.

## Sertifikayı kurmak

Günümüzde neredeyse tüm hosting panelleri ücretsiz sertifikayı tek tıkla kurar. Panelinizde SSL veya güvenlik bölümünü açıp alan adınızı seçmeniz yeterli olur.

Kurulum sonrası kontrol edilmesi gereken iki şey var.

### Otomatik yenileme açık mı

Ücretsiz sertifikalar genelde 90 gün geçerlidir ve otomatik yenilenir. Otomatik yenileme kapalıysa üç ay sonra siteniz bir sabah güvenlik uyarısıyla açılır.

Panelde yenileme ayarının açık olduğunu doğrulayın. Ayrıca sertifikanın bitiş tarihini takviminize not almak iyi bir yedek önlemdir.

### Hem www hem www'suz kapsanıyor mu

Sertifika sadece bir varyantı kapsıyorsa, diğerine gelen ziyaretçi uyarı alır. Kurulum ekranında her iki varyantın da seçili olduğundan emin olun.

## WordPress tarafındaki ayarlar

Sertifika kurulduktan sonra WordPress'in de https kullandığını bilmesi gerekir. Aksi halde site içindeki bağlantılar http üretmeye devam eder.

Yönetici panelinde Ayarlar bölümündeki WordPress Adresi ve Site Adresi alanlarını https olacak şekilde güncelleyin.

Panele giremiyorsanız aynı işi `wp-config.php` dosyasından yapabilirsiniz:

`define( 'WP_HOME', 'https://siteadresiniz.com' );
define( 'WP_SITEURL', 'https://siteadresiniz.com' );`

Bu iki satır adres ayarlarını sabitler. Sabitlendiğinde panelden değiştirilemez hale gelir, bu yüzden kalıcı çözüm sonrası kaldırılması önerilir.

## Karışık içerik hatası: asıl sorun burada

Sertifika kuruldu, adres ayarları güncellendi ama tarayıcı hâlâ kilit göstermiyor. Bu durumun adı karışık içerik hatasıdır.

Sebebi şudur: sayfanın kendisi https ile yükleniyor, ancak içindeki bazı kaynaklar hâlâ http adresinden çağrılıyor. Bir görsel, bir yazı tipi ya da bir betik olabilir.

Tarayıcı bu durumda bağlantıyı tam güvenli saymaz ve kilit simgesini göstermez. Bazı tarayıcılar http üzerinden gelen betikleri tamamen engeller, o zaman tasarım da bozulur.

### Sorunlu kaynakları bulmak

Tarayıcının geliştirici araçlarını açın ve konsol sekmesine bakın. Karışık içerik uyarıları burada, hangi dosyanın http üzerinden çağrıldığını yazacak şekilde listelenir.

Genellikle suçlu şu üç yerden biridir:

- **Yazı ve sayfa içeriğine gömülü görseller.** Eski yazılarda görsel adresleri http olarak kaydedilmiştir.

- **Tema ayarlarındaki adresler.** Logo, arka plan görseli ve favicon adresleri tema seçeneklerinde saklanır.

- **Dışarıdan çağrılan kaynaklar.** Harita, yazı tipi veya video gömme kodları eski http adresini kullanıyor olabilir.

### Veritabanındaki eski adresleri temizlemek

Kalıcı çözüm, veritabanındaki tüm http adreslerini https olarak değiştirmektir. Bunu elle yapmak mümkün değil, çünkü adresler onlarca farklı tabloda dağınık durur.

Üç yöntem var:

**Arama ve değiştirme aracı.** Veritabanı üzerinde toplu değişiklik yapan araçlar, serileştirilmiş veriyi bozmadan işlem yapar. Bu önemli, çünkü doğrudan veritabanında yapılan basit bir değiştirme işlemi tema ayarlarını bozabilir.

**Komut satırı.** Sunucuya erişiminiz varsa komut satırı araçları bu işi tek komutla ve güvenli şekilde yapar.

**Yönlendirme eklentisi.** Bazı eklentiler adresleri değiştirmek yerine sayfa oluşturulurken http adreslerini anlık olarak https'e çevirir. Hızlı bir çözümdür ama kalıcı değildir, eklenti kapandığında sorun geri döner.

Hangi yöntemi seçerseniz seçin, işleme başlamadan önce mutlaka yedek alın. Yöntemleri [WordPress yedekleme rehberinde](https://barisdayak.com/wordpress-yedekleme-rehberi/) anlattım.

Sitenizin bu yapıya uygun kurulmasını konuşalım

Onay yönetimini analiz araçlarınızla doğru bağlayıp hem uyumu hem ölçüm sağlığını birlikte kuralım.

[WhatsApp iletişim](https://wa.me/905350283109?text=Merhaba%2C%20%22KVKK%20Uyumlu%20Web%20Sitesi%3A%20%C3%87erez%20Politikas%C4%B1%20ve%20Ayd%C4%B1nlatma%20Metni%22%20yaz%C4%B1n%C4%B1zdaki%20%22Sitenizin%20bu%20yap%C4%B1ya%20uygun%20kurulmas%C4%B1n%C4%B1%20konu%C5%9Fal%C4%B1m%22%20b%C3%B6l%C3%BCm%C3%BCnden%20ula%C5%9F%C4%B1yorum.)[Kurumsal web tasarımı inceleyin](https://barisdayak.com/kurumsal-web-tasarim/)

## Http adresini https'e yönlendirmek

Sertifika kurulduğunda site iki adresten birden açılabilir hale gelir. Http adresi de https adresi de çalışır. Bu, arama motoru için aynı içeriğin iki kopyası anlamına gelir.

Çözüm, http adresini kalıcı olarak https'e yönlendirmektir. Çoğu hosting paneli bu yönlendirmeyi tek seçenekle sunar.

Panelde böyle bir seçenek yoksa `.htaccess` dosyasına şu kuralı ekleyebilirsiniz:

`RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]`

Kuralın WordPress'in kendi yönlendirme bloğundan önce yer alması gerekir. Yanlış sıraya konursa yönlendirme çalışmaz.

### Yönlendirme döngüsüne dikkat

Bazı sunucu yapılandırmalarında bu kural sonsuz döngü üretir. Tarayıcı "çok fazla yönlendirme" hatası verir.

Bunun sebebi, sunucunun https trafiğini bir ara katman üzerinden alması ve WordPress'in bağlantıyı http sanmasıdır. Çözüm için `wp-config.php` dosyasına şu satırı ekleyin:

`$_SERVER['HTTPS'] = 'on';`

Aynı hata, bir SSL eklentisiyle sunucu tarafındaki yönlendirmenin aynı anda çalışmasından da doğabilir. İkisinden birini kapatmak sorunu çözer.

## Wordpress SSL kurulumu nasıl doğrularsınız

Tarayıcıda kilit simgesini görmek iyi bir işarettir ama tek başına yeterli değildir. Bazı sorunlar yalnızca belirli tarayıcılarda veya belirli cihazlarda ortaya çıkar.

Doğru kurulmuş bir sertifikada şu dört madde birlikte sağlanır:

- **Sertifika geçerli ve süresi dolmamış.** Tarayıcıda kilit simgesine tıklayarak bitiş tarihini görebilirsiniz.

- **Sertifika zinciri tam.** Ara sertifika eksikse masaüstü tarayıcılar sorun çıkarmayabilir ama mobil cihazlar ve bazı uygulamalar bağlantıyı reddeder.

- **Alan adı eşleşiyor.** Sertifika hangi adres için düzenlendiyse ziyaretçinin girdiği adres de o olmalı.

- **Tüm sayfalar https ile açılıyor.** Ana sayfa güvenli görünse bile bir iç sayfa uyarı verebilir.

### Ara sertifika eksikliği

Bu, en sinsi SSL sorunlarından biridir. Sitenin bilgisayarınızda sorunsuz, telefonunuzda ise uyarılı açılmasına yol açar.

Sebebi şu: sertifikalar bir güven zinciriyle doğrulanır. Zincirdeki ara halka sunucuya yüklenmemişse, bazı cihazlar bu halkayı kendi belleğinden tamamlar ve sorun görmez. Tamamlayamayan cihazlar ise bağlantıyı güvensiz sayar.

Sertifikayı panelden tek tıkla kurduysanız bu sorun genelde yaşanmaz. Elle kurulum yapıldığında ise ara sertifikanın yüklenmesi ayrı bir adımdır ve sık atlanır.

## E-ticaret sitelerinde ek kontroller

Sipariş alan bir sitede SSL yalnızca bir güven göstergesi değil, işlem güvenliğinin parçasıdır. Bu yüzden birkaç ek kontrol gerekir.

**Ödeme sağlayıcısı tarafındaki adres tanımı.** Banka veya ödeme kuruluşu panelinde tanımlı dönüş adresi hâlâ http ise, ödeme sonrası müşteri hata sayfasına düşer. Bu, sipariş kaybının en sessiz biçimidir.

**Ürün görsellerinin adresleri.** Ürün açıklamalarına gömülü görseller karışık içerik uyarısı üretirse, tam da satın alma kararının verildiği sayfada güven zedelenir.

**Sepet ve oturum davranışı.** Adres yapısı değiştikten sonra oturum çerezleri sıfırlanabilir. Geçiş sonrası sepete ürün ekleyip sayfalar arasında gezinerek sepetin korunduğunu test edin.

**Kargo ve entegrasyon servisleri.** Dış servislerle konuşan her entegrasyonda tanımlı adres güncellenmelidir.

### HSTS açmalı mısınız

HSTS, tarayıcıya "bu siteye bir daha asla http ile bağlanma" talimatı veren bir başlıktır. Yönlendirme adımını ortadan kaldırdığı için hem güvenlik hem hız açısından faydalıdır.

Ancak dikkatli kullanılması gerekir. Başlık bir kez gönderildiğinde tarayıcı bunu belirtilen süre boyunca hatırlar. Sertifikanızda bir sorun çıkarsa ziyaretçiler siteye hiçbir şekilde erişemez.

Bu yüzden HSTS'yi ancak https geçişiniz tamamen oturduktan, tüm alt alan adları da dahil olmak üzere hiçbir uyarı kalmadığından emin olduktan sonra açın. Başlangıçta kısa bir süre tanımlayıp kademeli olarak uzatmak güvenli yaklaşımdır.

## SSL kurulumu sonrası yapılması gerekenler

Site https'e geçtikten sonra dış araçların da bunu bilmesi gerekir. Atlanan bu adımlar veri kaybına yol açar.

- **Arama konsolunda yeni mülk ekleyin.** Http ve https ayrı mülk sayılır. Https sürümünü eklemezseniz verilerinizi göremezsiniz.

- **Site haritasını yeniden gönderin.** Adresler https olarak güncellendikten sonra haritanın yeni haliyle bildirilmesi gerekir.

- **Analitik ayarlarını güncelleyin.** Varsayılan adres tanımı http kalmışsa raporlarda kopukluk oluşur.

- **İç linkleri kontrol edin.** Http'den https'e giden her iç link ekstra bir yönlendirme adımı yaratır ve sayfa açılışını yavaşlatır.

- **Ödeme ve form entegrasyonlarını test edin.** Bazı servisler tanımlı adres üzerinden çalışır, adres değişince bağlantı kopabilir.

### Https geçişi sonrası iç linkler

Yönlendirme kuralı sitenizi çalışır halde tutar ama iç linkleri düzeltmez. Sitenizdeki her http bağlantısı, tıklandığında önce yönlendirmeye uğrar sonra hedefe ulaşır.

Bu ek adım tek başına küçük görünür. Onlarca iç linki olan bir sitede toplamda hissedilir bir gecikme yaratır.

Veritabanı temizliği bu bağlantıların çoğunu düzeltir. Menülerde ve tema ayarlarında elle tanımlanmış bağlantılar ise ayrıca kontrol edilmelidir.

Aynı durum dış sitelerden gelen bağlantılar için geçerli değildir. Onları düzeltemezsiniz, yönlendirme kuralı zaten gerekli işi yapar.

## SSL ve sıralama ilişkisi

Https, arama motorları için uzun süredir bir sıralama sinyali. Ancak etkisi tek başına küçüktür.

Asıl etki dolaylıdır. Güvenlik uyarısı gören ziyaretçi siteden hemen çıkar. Bu davranış, sitenin kullanıcı açısından kalitesiz olduğu sinyalini üretir.

Ayrıca modern tarayıcılar https olmayan sitelerde form alanlarına yazı yazıldığında doğrudan uyarı gösterir. İletişim formu olan bir sitede bu, talep kaybı demektir.

Yani SSL bir sıralama numarası değil, bir eşiktir. Olmadığında kaybedersiniz, olduğunda ekstra bir avantaj kazanmazsınız.

## SSL siteyi yavaşlatır mı

Eskiden şifreleme belirgin bir ek yük getiriyordu. Bugün durum tersine döndü.

Modern hız protokolleri yalnızca https üzerinden çalışır. Yani sertifika kurmadan bu protokollerin sağladığı hız kazancından yararlanamazsınız.

Pratikte https, doğru yapılandırıldığında siteyi yavaşlatmaz, çoğu durumda hızlandırır. Yavaşlama görüyorsanız sebep sertifika değil, muhtemelen zincir yapılandırmasındaki bir eksikliktir.

Sitenizde https geçişi sonrası performans düşüşü yaşadıysanız ölçüm adımlarını [WordPress site hızı rehberinde](https://barisdayak.com/wordpress-site-hizi/) bulabilirsiniz.

## Sık yapılan hatalar

**Sadece eklenti kurup bırakmak.** Eklenti adresleri anlık düzeltir ama veritabanı eski haliyle kalır. Eklenti bir gün devre dışı kaldığında site kırılır.

**Yedeksiz toplu değiştirme yapmak.** Veritabanında yapılan hatalı bir değiştirme işlemi tema ve eklenti ayarlarını bozabilir.

**Sertifika süresini takip etmemek.** Otomatik yenileme kapalıysa üç ay sonra site uyarıyla açılır ve genelde bunu ilk fark eden müşteri olur.

**Alt alan adlarını unutmak.** Blog veya mağaza ayrı bir alt alan adında çalışıyorsa onun sertifikası ayrı gerekir.

Sitenizde https geçişi yarım kaldıysa veya karışık içerik uyarısı devam ediyorsa durumu birlikte inceleyebiliriz.

SAHADAN GÖZLEM
"SSL kurdum ama hâlâ güvenli değil yazıyor" mesajı bize en sık gelen taleplerden biri. Neredeyse her seferinde sertifikada değil, veritabanında saklı eski http adreslerinde çıkıyor.

Arama ve değiştirme aracıyla veritabanını tarayıp serileştirilmiş veriyi bozmadan temizliyoruz, ardından http'yi https'e kalıcı yönlendirmeyle bağlıyoruz. Genelde tek seferlik bir müdahale, tekrar etmiyor.

**Sonuç:** Karışık içerik uyarıları kalıcı olarak kayboluyor, eklenti bağımlı geçici çözümlere ihtiyaç kalmıyor.

Sitenizi bu kontrol listesine göre birlikte değerlendirelim

Sekiz maddeyi sizinle birlikte gözden geçirip eksikleri netleştirelim.

[WhatsApp iletişim](https://wa.me/905350283109?text=Merhaba%2C%20%22KVKK%20Uyumlu%20Web%20Sitesi%3A%20%C3%87erez%20Politikas%C4%B1%20ve%20Ayd%C4%B1nlatma%20Metni%22%20yaz%C4%B1n%C4%B1zdaki%20%22Sitenizi%20bu%20kontrol%20listesine%20g%C3%B6re%20birlikte%20de%C4%9Ferlendirelim%22%20b%C3%B6l%C3%BCm%C3%BCnden%20ula%C5%9F%C4%B1yorum.)[Web sitesi yenilemeyi inceleyin](https://barisdayak.com/web-sitesi-yenileme/)

## Sık sorulan sorular

### Ücretsiz SSL sertifikası güvenli mi?
Evet. Ücretsiz sertifikalar ücretli olanlarla aynı şifreleme gücünü sağlar. Fark şifrelemede değil, kimlik doğrulamanın kapsamındadır. Çoğu site için ücretsiz SSL yeterlidir. Ücretsiz sertifikanın nasıl çalıştığını [Let's Encrypt'in resmi sayfasından](https://letsencrypt.org/tr/how-it-works/) da okuyabilirsiniz.
### SSL kurdum ama kilit simgesi görünmüyor, neden?
Büyük olasılıkla karışık içerik hatası var. Sayfa https ile yükleniyor ama içindeki bazı görsel veya betikler hâlâ http adresinden çağrılıyor. Tarayıcı konsolu hangi dosyaların sorunlu olduğunu listeler.
### Http adresim çalışmaya devam ediyor, sorun mu?
Evet, düzeltilmesi gerekir. İki adresten de açılan bir site arama motoru için aynı içeriğin iki kopyasıdır. Http adresini kalıcı yönlendirmeyle https'e göndermelisiniz.
### SSL sertifikası sitemi hacklenmekten korur mu?
Hayır. SSL yalnızca ziyaretçi ile sunucu arasındaki veri akışını şifreler. Zararlı yazılım, zayıf şifre ve güncellenmemiş eklenti kaynaklı risklere karşı bir koruma sağlamaz.
### Sertifikam yenilenmezse ne olur?
Ziyaretçiler siteye girmeye çalıştığında tam ekran güvenlik uyarısı görür ve çoğu devam etmeden geri döner. Otomatik yenilemenin açık olduğunu doğrulamak bu riski ortadan kaldırır.

<!-- bd-v9 map:0 -->