Teknoloji

ERR_BAD_SSL_CLIENT_AUTH_CERT Hatası ve Çözümü

Sertifika kaynaklı tarayıcı hatalarının çoğu ziyaret edilen sitenin sertifikasıyla ilgilidir. ERR_BAD_SSL_CLIENT_AUTH_CERT hatası ise ters yönde çalışır: sorun genellikle sunucunun değil, sizin bilgisayarınızın sunduğu sertifikadadır. Aşağıda hatanın nedenlerini, tarayıcılara göre nasıl göründüğünü ve hem kullanıcı hem sistem yöneticisi tarafında uygulanabilecek adımları bulacaksınız.

ERR_BAD_SSL_CLIENT_AUTH_CERT Hatası ve Çözümü

ERR_BAD_SSL_CLIENT_AUTH_CERT Hatası Nedir?

ERR_BAD_SSL_CLIENT_AUTH_CERT, TLS el sıkışmasının istemci sertifikasının hatalı olması ya da hiç sunulmaması nedeniyle tamamlanamadığını bildiren Chromium hata kodudur. Sunucu bağlantı için sizden bir kimlik sertifikası ister, tarayıcı bunu sunamadığında veya sunduğu sertifika kabul edilmediğinde bağlantı kesilir. Chrome bu durumda sayfayı yüklemeden aşağıdaki ekranı gösterir:

This site can’t provide a secure connection

alanadi.com didn’t accept your login certificate, or one may not have been provided.

Try contacting the system admin.

ERR_BAD_SSL_CLIENT_AUTH_CERT

Normal HTTPS bağlantılarında yalnızca sunucu, kurulu olan SSL sertifikası ile kimliğini kanıtlar; ziyaretçinin sertifika sunması gerekmez. Ancak bazı sunucular karşılıklı kimlik doğrulama (mutual TLS) kullanacak şekilde yapılandırılır. Bu senaryoda sunucu, el sıkışma sırasında tarayıcıdan geçerli bir istemci sertifikası talep eder. Kurumsal portallar, kamu uygulamaları ve bankacılık sistemleri bu yapıyı sık kullanır.

Sunucu istemci sertifikası istediğinde tarayıcı, sistemde bulunan uygun sertifikaları listeleyen bir seçim penceresi açar. Listede eşleşen sertifika yoksa pencere boş gelir; pencereyi kapatmanız veya iptal etmeniz durumunda ise tarayıcı sunucuya boş bir sertifika yanıtı gönderir. Özel kaynakları koruyan sunucular bu yanıtta el sıkışmayı sonlandırır ve hata ekranı ortaya çıkar. Yani mesaj sunucuya ulaşılamadığı anlamına gelmez; sunucuya ulaşılmış, iletişim başlamış, ancak kimlik doğrulama aşamasında karşılıklı güven kurulamamıştır.

Chromium bu hatayı ağ hata listesinde -117 numarasıyla tanımlar. Bu nedenle bazı eski sürümlerde ve sistem kayıtlarında aynı sorun Error 117 biçiminde de görünebilir.

ERR_BAD_SSL_CLIENT_AUTH_CERT Hatası Neden Oluşur?

Hatanın kaynağı kullanıcı tarafındaki sertifika deposunda, tarayıcı yapılandırmasında, ağ üzerindeki bir güvenlik cihazında veya doğrudan sunucu ayarlarında olabilir. En sık karşılaşılan nedenler şunlardır:

  • Bilgisayarda kurulu istemci sertifikasının süresinin dolması veya iptal listesine girmesi
  • Sertifika seçim penceresinin boş gelmesi ya da pencerenin iptal edilmesi
  • Sertifikanın özel anahtarının bozulması, silinmesi veya akıllı kart ile token bağlantısının kesilmesi
  • Sunucunun kabul ettiği otorite dışında bir CA tarafından imzalanmış sertifika sunulması
  • Sistemde birden fazla sertifika bulunması ve yanlış olanın seçilmesi
  • Güvenlik duvarı, antivirüs veya proxy çözümlerinin el sıkışmaya müdahale etmesi
  • Sistem saat ve tarih ayarının hatalı olması nedeniyle sertifikanın geçersiz görünmesi
  • Sunucu tarafında istemci doğrulamasının hatalı yapılandırılması veya güvenilen CA zincirinin eksik tanımlanması

Süresi dolmuş bir sertifika depoda durmaya ve seçim penceresinde görünmeye devam ettiği için yerelde her şey yolunda görünebilir; bu nedenle sertifikanın geçerlilik tarihini ayrıca kontrol etmek gerekir. Bu nedenlerin bir kısmı yalnızca tek kullanıcıyı, bir kısmı tüm ziyaretçileri etkiler. Aynı siteye başka bir cihazdan veya ağdan bağlanmayı denemek, sorunun yerel mi yoksa sunucu kaynaklı mı olduğunu anlamanın en hızlı yoludur.

Hatanın Tarayıcılara Göre Görünümü

Hata kodu Chromium altyapısına özgüdür. Chrome, Edge, Brave ve Opera aynı tanımı paylaştığı için kod bu tarayıcılarda birebir aynı şekilde görünür; Firefox ise farklı bir sertifika uyarısı gösterir.

TarayıcıTipik görünümSertifika yönetimi
Google ChromeBağlantı kesilir, hata kodu doğrudan sayfada görünürWindows’ta sistem sertifika deposu
Microsoft EdgeAynı kod görünür, kurumsal politikalar ek kısıt getirebilirWindows’ta sistem sertifika deposu
Mozilla FirefoxBu kod yerine farklı bir sertifika uyarısı gösterirKendi bağımsız sertifika deposu

Bu farklılık pratik bir teşhis imkânı sunar. Hata Edge tarayıcıda da görülüyorsa, iki tarayıcı aynı sistem deposunu kullandığı için sorunun işletim sistemi seviyesinde olduğu düşünülebilir. Firefox’ta sorun yaşanmıyorsa, kendi deposunu kullandığı için sistem tarafındaki sertifikanın hatalı olduğu ihtimali güçlenir.

ERR_BAD_SSL_CLIENT_AUTH_CERT Nasıl Çözülür?

Sorunun büyük kısmı teknik bilgi gerektirmeyen kontrollerle çözülebilir. Aşağıdaki adımları sırayla uygulamak hem gereksiz sistem değişikliklerini önler hem de kaynağı daraltır.

  1. Bilgisayarınızın tarih, saat ve saat dilimi ayarlarının doğru olduğunu kontrol edin; hatalı saat, geçerli sertifikaların bile süresi dolmuş görünmesine yol açabilir.
  2. Tarayıcıyı tamamen kapatıp yeniden açın; böylece önbelleğe alınmış TLS oturumları temizlenir ve el sıkışma yeniden kurulur.
  3. Geçmiş temizleme bölümünden çerezleri ve önbelleği silin, mümkünse SSL durumunu da sıfırlayın.
  4. Gizli pencerede aynı adresi açın. Sorun burada görülmüyorsa eklentileri tek tek devre dışı bırakarak test edin.
  5. Sertifika seçim penceresi açılıyorsa doğru sertifikayı seçtiğinizden ve pencereyi kapatmadığınızdan emin olun.
  6. Aynı adrese farklı bir cihazdan ve farklı bir ağdan bağlanmayı deneyin; böylece sorunun cihaza mı ağa mı ait olduğu netleşir.
  7. Antivirüs veya güvenlik yazılımınızın HTTPS tarama özelliğini geçici olarak kapatıp tekrar deneyin, test sonrası mutlaka geri açın.
  8. VPN veya proxy kullanıyorsanız bağlantıyı kesip doğrudan erişim deneyin.

Bu adımlar sonuç vermiyorsa sorun büyük olasılıkla sistem sertifika deposundaki bir istemci sertifikasıyla ilgilidir. E-imza, banka, kamu portalı veya kurumsal uygulama erişimlerinde sertifika ilgili kurumdan temin edildiği için yenileme sürecinin de o kurum üzerinden yürütülmesi gerekir.

Windows Üzerinde İstemci Sertifikası Kontrolü

Chrome ve Edge, Windows üzerinde istemci sertifikalarını işletim sisteminin sertifika deposundan okur. Bu nedenle hata çoğu zaman depodaki hatalı, süresi geçmiş ya da özel anahtarı bulunmayan bir kayıttan kaynaklanır. macOS’ta Anahtar Zinciri, Linux’ta ise tarayıcının kendi sertifika veritabanı kullanılır; aşağıdaki adımlar Windows içindir.

Sertifikaları görüntülemek için Çalıştır penceresine certmgr.msc yazarak kullanıcı sertifika yöneticisini açabilirsiniz. Kişisel klasörü altındaki Sertifikalar bölümünde, tarayıcının sunucuya sunabileceği istemci sertifikaları listelenir. Her sertifikaya çift tıklayarak geçerlilik tarihini, kimin tarafından verildiğini ve özel anahtarın mevcut olup olmadığını görebilirsiniz. Özel anahtarın bulunmadığı bir sertifika kimlik doğrulama için kullanılamaz.

Süresi dolmuş veya artık kullanılmayan sertifikaları depodan kaldırmak, tarayıcının yanlış sertifikayı sunmasını engeller. Silme işleminden önce sertifikanın hangi hizmet için kullanıldığını doğrulayın; e-imza ya da kurumsal erişim sertifikalarının yanlışlıkla silinmesi başka hizmetlere erişimi de engelleyebilir. Akıllı kart veya USB token kullanıyorsanız sürücülerin güncel olduğundan ve cihazın sistem tarafından tanındığından emin olun.

Sunucu Tarafında Yapılandırma Kontrolleri

Hata tüm kullanıcılarda görülüyorsa sorun tek bir bilgisayarda değil sunucu yapılandırmasındadır. Bu durumda istemci doğrulama ayarlarının ve sertifika zincirinin gözden geçirilmesi gerekir.

İlk kontrol noktası, sunucunun gerçekten istemci sertifikası isteyip istemediğidir. Nginx ve Apache gibi sunucularda istemci doğrulaması ayrı direktiflerle etkinleştirilir. Bu doğrulama isteğe bağlı yerine zorunlu biçimde yapılandırıldığında, uygun sertifika sunamayan her ziyaretçi bağlantı kuramaz. Karşılıklı kimlik doğrulama yalnızca bir yönetim paneli veya API uç noktası için gerekiyorsa, kısıtın tüm siteye değil ilgili konuma uygulanması daha doğru bir yaklaşımdır.

İkinci kontrol noktası güven zinciridir. Sunucu, istemci sertifikasını doğrulayabilmek için o sertifikayı imzalayan otoritenin kök ve ara sertifikalarını tanımalıdır. CA dosyası eksik, güncellenmemiş veya yanlış yola işaret ediyorsa geçerli bir istemci sertifikası bile reddedilir. İptal listesi kontrolü yapılandırılmışsa CRL dosyasının güncel olması ve zincirdeki her sertifika için karşılığını içermesi gerekir; eksik ya da süresi dolmuş bir CRL, geçerli istemci sertifikalarının da reddedilmesine yol açar. Sunucu günlüklerindeki TLS el sıkışma kayıtları, doğrulamanın hangi aşamada kesildiğini görmenin en güvenilir yoludur.

ERR_BAD_SSL_CLIENT_AUTH_CERT Çözümünde Dikkat Edilmesi Gerekenler

Sertifika hatalarını çözerken atılan aceleci adımlar, güvenliği tarayıcı hatasından daha ciddi biçimde zayıflatabilir. İnternette dolaşan bazı öneriler bu açıdan risklidir: tarayıcıda sertifika hatalarını görmezden gelen komut satırı parametreleri kullanmak, güvenlik yazılımının SSL denetimini kalıcı olarak kapatmak veya kaynağı belirsiz kök sertifikaları sisteme eklemek, sahte sertifikaların da kabul edilmesine zemin hazırlar. Tanımadığınız bir kaynaktan indirilen istemci sertifikasını yüklemek ise kimlik bilgilerinizin kötüye kullanılmasına yol açabilir.

Güvenli bir yaklaşım için şu ilkeleri gözetin:

  • Sertifika yenileme veya yeniden kurulum taleplerini yalnızca ilgili kurumun resmî kanalları üzerinden yürütün.
  • Test amacıyla kapattığınız güvenlik ayarlarını işlem sonunda eski durumuna getirin.
  • Sertifika deposunda değişiklik yapmadan önce hangi kaydı kaldırdığınızı not edin.
  • Sunucu tarafındaki değişiklikleri önce test ortamında doğrulayın, ardından üretime alın.
  • İstemci sertifikalarının bitiş tarihlerini takip ederek yenilemeyi süre dolmadan planlayın.

Sorun tüm bu kontrollerden sonra da sürüyorsa, erişmeye çalıştığınız hizmetin teknik destek birimiyle iletişime geçin. Destek ekibine hatanın tam kodunu, kullandığınız tarayıcı ve işletim sistemi sürümünü, sorunun ne zaman başladığını ve denediğiniz adımları iletmeniz çözüm süresini belirgin şekilde kısaltır. İstemci kimlik doğrulaması kurum politikalarına bağlı olduğu için bu tür hatalarda çözüm çoğunlukla hizmet sağlayıcının sertifika kaydını güncellemesiyle gerçekleşir. Karşılaşabileceğiniz diğer sertifika hatalarını SSL hataları rehberimizde bir arada ele aldık.