Daha önce Dijital Sertifika Nedir? Ne işe yarar sizlere bahsetmiştik. Peki ya bir Dijital Sertifika Nasıl Doğrulanır? Hiç merak ettiniz mi? Bu yazımızda Dijital Sertifikaları nasıl doğrulayacağınızı tüm detayları ile anlatacağız.
🔗 Sertifika Zinciri (Chain of Trust) Nedir?
Dijital sertifikalar tek başına güvenilir değildir. Her sertifika, kendisini imzalayan bir üst otoriteye bağlıdır. Bu yapı Sertifika Zinciri (Chain of Trust) olarak adlandırılır. Bir sertifikanın doğrulanabilmesi için şu zincirin eksiksiz olması gerekir:
- End-Entity (Sunucu / Kullanıcı Sertifikası)
- Intermediate CA (Ara Sertifika)
- Root CA (Kök Sertifika)
Eğer bu zincirde eksiklik varsa doğrulama başarısız olur. Sertifika zincirinden bahsettiğimize göre dijital bir sertifikanın nasıl doğrulanacağını anlatalım…
🔐 Serifika Doğrulama Yöntemleri
Dijital bir sertifikanın birçok doğrulanma yöntemi bulunmaktadır. Bu yazıda iki yöntemden bahsedilecektir;
- Sertifika Kontrolcüsü (Certificate Checker)
- Certutil Komutunu Kullanımı
✨ Sertifika Kontrolcüsü

Sertifika kontrolcüsü .Net ortamında geliştirilmiş bir kontrol uygulamasıdır.
Uygulama ile Windows işletim sistemindeki .cer-.cert uzantılı dijital sertifikaları sadece tek bir tuş ile kontrol edebilir ve sertifika hakkında detaylı bilgileri edinebilirsiniz. Uygulama tamamen ücretsiz ve açık kaynaklıdır. Uygulamanın çalışması için .Net kütüphanesi bilgisayarınızda yüklü olması gerekmektedir. Daha fazla bilgi edinmek ya da Sertifika Kontrolcüsünü indirmek için tıklayınız.
📌 Certutil Komutunu Kullanımı

Certutil, Sertifika görüntülemek, Sertifika Hizmetlerini yapılandırmak, CA bileşenlerini yedeklemek ve geri yüklemek ve sertifikaları, anahtar çiftlerini ve sertifika zincirlerini doğrulamak için kullanılan Windows komutudur. Certutil komutu ile sertifika doğrulayabilmek için önce dijital sertifikamızın bulunduğu dizinde komut satırı açmalı ve ardından aşağıdaki komutlar ile doğrulama yapmalısınız.
📌 Sertifika Doğrulama ve Zincir Kontrolü
certutil -urlfetch -verify ornek.cer
Bu komut, bir dijital sertifikanın doğruluğunu ve güven zincirini kontrol etmek için kullanılır. Sertifikanın bağlı olduğu üst otoriteler (Intermediate ve Root CA) doğrulanır, ayrıca CRL ve OCSP üzerinden iptal durumu sorgulanır. En kritik ve en çok kullanılan doğrulama komutudur.
📌 Sertifikanın Tüm Detaylarını Görüntüleme
certutil ornek.cer
Bu komut, sertifikanın içeriğini en detaylı şekilde görüntüler. İçerisinde sertifika sahibi (Subject), sertifikayı imzalayan otorite (Issuer), geçerlilik süresi, public key bilgisi ve uzantılar (extensions) gibi tüm teknik detaylar yer alır.
📌 Sertifika Hash Değeri Hesaplama
certutil -hashfile ornek.cer
Bu komut, sertifikanın hash değerini üretir. Bu değer sayesinde sertifikanın bütünlüğü kontrol edilir. Üretici tarafından verilen hash ile karşılaştırma yapılarak sertifikanın değiştirilip değiştirilmediği anlaşılabilir.
📌 URL Retrieval Tool ile CRL / OCSP Kontrolü
certutil -url ornek.cer
Bu komut, sertifika içerisindeki AIA, CRL ve OCSP adreslerini kullanarak doğrulama yapmanızı sağlar. Komut sonrası açılan arayüz üzerinden ilgili servislere istek atılır ve sertifikanın iptal durumu kontrol edilir. “Verified” sonucu başarılı doğrulamayı ifade eder.
📌 Sertifika Zincirini Ayrıntılı Analiz Etme
certutil -verify -verbose ornek.cer
Bu komut, standart doğrulamaya ek olarak çok daha detaylı çıktı üretir. Zincirdeki her adım, hangi sertifikanın hangi otorite tarafından imzalandığı ve doğrulama sürecindeki tüm teknik detaylar ayrıntılı şekilde incelenebilir.
📌 Sertifika Depolarını Listeleme (Windows Certificate Store)
certutil -store
Bu komut, Windows üzerinde yüklü olan sertifika depolarını listeler. Root, CA, My gibi store’lar görüntülenir. Sistem üzerinde hangi sertifikaların güvenilir olarak tanımlandığını görmek için kullanılır.
📌 Belirli Bir Sertifika Deposunu Görüntüleme
certutil -store root
Bu komut, sadece belirtilen sertifika deposunu (örneğin Root) listeler. Sistem tarafından güvenilen kök sertifika otoritelerini incelemek için kullanılır.
📌 Sertifika Ekleme (Store’a Import)
certutil -addstore root ornek.cer
Bu komut, bir sertifikayı Windows sertifika deposuna ekler. Genellikle özel CA sertifikalarını sisteme güvenilir olarak tanıtmak için kullanılır.
📌 Sertifika Silme
certutil -delstore root "Sertifika Adı"
Bu komut, belirtilen sertifikayı ilgili store’dan kaldırır. Yanlış veya güvenilmeyen sertifikaların sistemden temizlenmesi için kullanılır.
📌 Base64 ve DER Dönüşümü
certutil -encode input.cer output.cer
certutil -decode input.cer output.cer
Bu komutlar sertifika format dönüşümü için kullanılır. Base64 (PEM) ve binary (DER) formatları arasında dönüşüm yapılmasını sağlar.
📌 Sertifika Cache Temizleme
certutil -urlcache * delete
Bu komut, Windows üzerinde tutulan sertifika doğrulama önbelleğini (cache) temizler. Certutil, CRL ve OCSP gibi doğrulama sonuçlarını performans amacıyla cache’leyebilir.
Özellikle sertifika iptal testleri veya güncel doğrulama yapmak istediğiniz senaryolarda cache temizlenmeden yapılan kontroller yanıltıcı sonuçlar verebilir. Bu nedenle doğrulama işlemlerinden önce cache temizlenmesi önerilir.

