<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Arpokrat Security Team on Arpokrat</title>
    <link>https://arpokrat.com/tr/authors/arpokrat-team/</link>
    <description>Recent content in Arpokrat Security Team on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>tr</language><lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/tr/authors/arpokrat-team/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Sürekli konum takibi: telefonunuz, engellediğinizi sandığınız anda bile sizi nasıl izler</title>
      <link>https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 yılında Maryland Üniversitesi&amp;rsquo;nden iki araştırmacı, herhangi bir ayrıcalığa ya da özel donanıma sahip olmadan Apple&amp;rsquo;ın Wi-Fi konumlandırma servisini tekrar tekrar sorguladı ve bir yıl içinde dünya genelinde iki milyardan fazla Wi-Fi erişim noktasının kesin konumunu yeniden oluşturdu. &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
 başlıklı makaleleri bu haritanın neye izin verdiğini gösteriyor: Ukrayna&amp;rsquo;ya giren ve oradan çıkan malzemeyi izlemek, Maui yangınlarının ardından nüfus hareketlerini gözlemek, bir kişiyi evindeki internet modemi üzerinden takip etmek.&lt;/p&gt;
&lt;p&gt;Bu cihazların hiçbirinde GPS açık değildi. Konum bilgisi başka bir yerden geliyordu.&lt;/p&gt;
&lt;p&gt;Mobil mahremiyet konusundaki en yaygın kör nokta budur: bir konum düğmesi bulunduğu ve o düğme kapatıldığında telefonun nerede olduğunu bilmeyi bırakacağı inancı. Bu inanç yedi ayrı düzeyde yanlıştır.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Konum, telefonunuzun açtığı bir özellik değildir. Telefonunuzun ne olduğuna dair bir niteliktir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-yani-en-az-sorunlu-vektör&#34;&gt;GPS, yani en az sorunlu vektör&lt;/h2&gt;
&lt;p&gt;Herkesin adını sayabildiği tek mekanizma, aynı zamanda sizi en az kaygılandırması gereken mekanizmadır.&lt;/p&gt;
&lt;p&gt;Amerikan GPS&amp;rsquo;ini, Galileo&amp;rsquo;yu, GLONASS&amp;rsquo;ı ve BeiDou&amp;rsquo;yu kapsayan genel terim olan &lt;strong&gt;GNSS&lt;/strong&gt;, dinleme yoluyla çalışır. Uydular zaman damgalı sinyalleri sürekli yayar, alıcı bunlardan birkaçını yakalar ve yayılma süresi farklarından konumunu hesaplar. Açık alanda olağan hassasiyet: üç ila beş metre, şehirde ise sıklıkla birkaç on metre, çünkü cepheler sinyalleri yansıtır.&lt;/p&gt;
&lt;p&gt;Belirleyici nokta, bu hesabın &lt;strong&gt;pasif&lt;/strong&gt; olmasıdır. Telefon uydulara doğru hiçbir şey yaymaz, hiçbir uydu işletmecisi sizin var olduğunuzu bilmez. Devrede yalnızca GNSS olsaydı, GPS&amp;rsquo;i kapatmak yeterdi.&lt;/p&gt;
&lt;p&gt;Yine de bir nüans var. İlk konum hesabını hızlandırmak için telefonlar &lt;strong&gt;A-GPS&lt;/strong&gt; kullanır: &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;
 protokolü üzerinden bir sunucudan uydu efemeris verilerini indirir. Doğru veriyi alabilmek için telefon, bağlı olduğu şebeke hücresinin kimliğini bu sunucuya iletir. Saf GNSS sizi ele vermez, ama ona eklenen hızlandırıcı verir.&lt;/p&gt;
&lt;h2 id=&#34;mobil-şebeke-operatörün-yapısı-gereği-bildiği-şey&#34;&gt;Mobil şebeke: operatörün yapısı gereği bildiği şey&lt;/h2&gt;
&lt;p&gt;Bir aramanın size ulaşabilmesi için şebekenin hangi bölgede olduğunuzu bilmesi gerekir. Bu açılıp kapatılan bir seçenek değil, hizmetin var olma koşuludur. Telefonunuz sürekli olarak en yakın antene kendini bildirir ve bu kayıt operatör tarafında iz bırakır. Kurulu hiçbir uygulama, verilmiş hiçbir izin gerekmez: etkin bir SIM kart yeter.&lt;/p&gt;
&lt;p&gt;Hassasiyet yönteme bağlıdır:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Yalnızca hücre kimliği&lt;/strong&gt;: yoğun kentsel alanda 200 metreden, tek bir antenin çok geniş bir yarıçapı kapsadığı kırsal bölgede 30 kilometreden fazlasına kadar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zenginleştirilmiş Cell ID&lt;/strong&gt;: anten sektörünü (çoğu saha 120 derecelik üç sektöre bölünmüştür) ve sinyal gücünü ekler: 100 metreden birkaç kilometreye.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;: telefon ile anten arasındaki gidiş dönüş gecikmesini ölçer: GSM&amp;rsquo;de 550 metre mertebesinde, LTE&amp;rsquo;de 78 metre civarında.&lt;/li&gt;
&lt;li&gt;Üç ya da daha fazla anten üzerinden &lt;strong&gt;çok yönlü konumlama&lt;/strong&gt;: kentsel LTE&amp;rsquo;de 50 ila 300 metre.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; ölçeği iki birikimli nedenle değiştirir. Önce yoğunluk: 5G hücreleri çok daha kısa yarıçapları kapsar, dolayısıyla yalnızca bağlanmış olmak bile ince bir bilgidir. Sonra standartlaşma: Release 16&amp;rsquo;dan bu yana 3GPP yerleşik konumlandırma sinyalleri içeriyor. Ticari hedefler cihazların %80&amp;rsquo;i için iç mekânda 3 metrenin, dış mekânda 10 metrenin altını gözetiyor ve &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt;
 bazı endüstriyel kullanımlar için santimetreye iniyor.&lt;/p&gt;
&lt;p&gt;Sizi bağlayan altyapı böylece, siz hiçbir şeyi etkinleştirmemişken GPS&amp;rsquo;e denk kalitede bir konumlandırma sistemine dönüşür. Bu veri ulusal kurallara göre saklanır ve değişken usullerle yetkililere açılır. Bu, &lt;a href=&#34;https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;barındırılan verilere uygulanacak yargı yetkisi&lt;/a&gt;
 konusunda ele aldığımız tartışmanın aynısıdır: teknik koruma ile hukuki koruma üst üste binmez.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-donanım-adreslerinden-yapılmış-bir-dünya-haritası&#34;&gt;Wi-Fi: donanım adreslerinden yapılmış bir dünya haritası&lt;/h2&gt;
&lt;p&gt;Her Wi-Fi erişim noktası, benzersiz bir donanım kimliğini, &lt;strong&gt;BSSID&lt;/strong&gt;&amp;lsquo;yi sürekli yayınlar. Bu kimlikler sabittir ve coğrafi olarak durağandır: bir ev modemi yıllarca aynı yerde kalır.&lt;/p&gt;
&lt;p&gt;Apple, Google ve birkaç uzmanlaşmış aktör, her BSSID&amp;rsquo;yi koordinatlarla eşleştiren veritabanları tutar. Bu veritabanları, görünen erişim noktalarının listesini bir GNSS konumuyla birlikte gönderen kendi kullanıcılarının telefonlarınca oluşturulur. Sonra işlem tersine çevrilir: bilinen dört erişim noktasını gören bir telefonun artık tek bir uyduya bile ihtiyacı yoktur. Yoğun kentsel alanda hassasiyet çoğunlukla birkaç on metreye ulaşır, iç mekânda ise daha da altına iner.&lt;/p&gt;
&lt;p&gt;İki özellik bu mekanizmayı etkisiz kılmayı zorlaştırır. Birincisi, telefon &lt;strong&gt;Wi-Fi kapalı görünse bile tarama yapar&lt;/strong&gt;: Android 4.3&amp;rsquo;ten beri sistem, hızlı panel düğmesinden bağımsız olarak, konum doğruluğunu artırmaya yönelik periyodik bir taramayı sürdürür. Bu davranış, konum servislerinin içine gömülü, kullanıcıların neredeyse hiçbirinin hiç açmadığı ayrı bir ayara bağlıdır.&lt;/p&gt;
&lt;p&gt;İkincisi, veritabanı dışarıdan sorgulanabilir. Rye ve Levin&amp;rsquo;in sömürdüğü açık tam da budur: konumlandırma arayüzleri yalnızca istenen konumu değil, komşu erişim noktalarının konumlarını da döndürür; bu da haritanın, o yerlere fiziksel olarak hiç yaklaşmadan devşirilmesini mümkün kılar.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-ve-ble-başkalarının-telefonlarıyla-konumlanmak&#34;&gt;Bluetooth ve BLE: başkalarının telefonlarıyla konumlanmak&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt;, birkaç metreden birkaç on metreye uzanan menzille bir yakınlık katmanı ekler; yani mobil şebekeden çok daha ince bir çözünürlük. İki kullanım bir arada bulunur. Mağazalarda, havalimanlarında veya alışveriş merkezlerinde konuşlandırılan &lt;strong&gt;ticari işaretçiler&lt;/strong&gt;, telefondaki uygulamaların tanıdığı bir kimlik yayar; bu da hangi rafın önünde ne kadar süre durduğunuzu açığa çıkarır. Bir de modeli Apple&amp;rsquo;ın Find My&amp;rsquo;ı olan, sonrasında Google ve Samsung tarafından da benimsenen &lt;strong&gt;imece konum ağları&lt;/strong&gt; vardır.&lt;/p&gt;
&lt;p&gt;Bu ikinci mekanizma örtük bir varsayımı tersine çevirir. Darmstadt Teknik Üniversitesi araştırmacılarının PETS 2021 bildirilerinde yayımladığı referans çalışma &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;
, Apple&amp;rsquo;ın protokolünü tersine mühendislikle yeniden kurdu. Çevrimdışı bir cihaz bir BLE sinyali yayar, yakındaki herhangi bir Apple cihazı bunu yakalar, kendi konumunu ekler ve şifreli olarak Apple&amp;rsquo;ın sunucularına iletir; bunu ne kendi sahibinin ne de konumu bulunan cihazın sahibinin haberi olmadan yapar.&lt;/p&gt;
&lt;p&gt;Sonuç yapısaldır: SIM kartı olmayan, Wi-Fi&amp;rsquo;ı olmayan, hiçbir türden şebeke bağlantısı olmayan bir cihaz, cebinde telefonuyla yanından bir yabancı geçtiği sürece bulunabilir kalır. Yalıtımınız artık sizin ayarlarınıza değil, yoldan geçenlerin ayarlarına bağlıdır.&lt;/p&gt;
&lt;h2 id=&#34;eylemsizlik-sensörleri-konum-izni-olmadan-konumlandırmak&#34;&gt;Eylemsizlik sensörleri: konum izni olmadan konumlandırmak&lt;/h2&gt;
&lt;p&gt;Bir telefonda ivmeölçer, jiroskop, manyetometre ve çoğu zaman barometre bulunur. Bu sensörler konumdan ayrı bir izin kategorisine girer: bir uygulama, nerede olduğunuzu hiç sormadan onları okuyabilir.&lt;/p&gt;
&lt;p&gt;Princeton&amp;rsquo;lı araştırmacılar bunu &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;
 ile gösterdi. Uygulamaları kaba bir konum için IP adresi ve saat diliminden yola çıkar, sonra sensörleri okur: ivmeölçer hızlanma ve frenleme profilini, jiroskop dönüşlerin sırasını, manyetometre yönü, barometre yükseklik değişimlerini verir. Bir sinir ağı ulaşım biçimini, yürüme, otomobil, tren ya da uçak olarak belirler ve güzergâh kamuya açık harita, yükselti ve hava durumu verileriyle örtüştürülür. Sonuç: konum izni olmadan, GPS&amp;rsquo;e denk hassasiyette bir yörünge. Yöntemin yazarların da belgelediği sınırları var; yol bulunmayan bölgelerde başarısız oluyor ve birçok güzergâhın aynı imzayı ürettiği düzenli ızgara planlarda bozuluyor. Yine de reddedilmiş bir iznin kapalı bir kapı olmadığının kanıtı olarak duruyor.&lt;/p&gt;
&lt;p&gt;Barometre ayrıca GNSS&amp;rsquo;in kötü idare ettiği boyutu, dikeyi sağlar. Amerikan acil çağrı gereklilikleri, iç mekândan yapılan çağrıların %80&amp;rsquo;i için artı eksi 3 metrelik kat hassasiyeti şart koşuyor. Birinin hangi katta olduğunu bilmek, hangi yapı adasında olduğunu bilmekten başka türden bir bilgidir.&lt;/p&gt;
&lt;h2 id=&#34;veri-pazarı-en-sıradan-vektör&#34;&gt;Veri pazarı: en sıradan vektör&lt;/h2&gt;
&lt;p&gt;Önceki mekanizmalar bir konumun nasıl hesaplandığını anlatır. Geriye o konumun nereye gittiği kalıyor ve gündelik riskin esası tam da orada oynanıyor.&lt;/p&gt;
&lt;p&gt;Binlerce uygulama, bir geliştiricinin işini paraya çevirmek ya da erişimini ölçmek için eklediği üçüncü taraf yazılım bileşenleri olan &lt;strong&gt;reklam SDK&amp;rsquo;ları&lt;/strong&gt; içerir. Bu bileşenler barındıran uygulamanın izinlerini devralır: konumunuza meşru biçimde ihtiyaç duyan bir hava durumu uygulaması onu, adını hiç okumadığınız aktörlere iletir. Buna bir de &lt;strong&gt;reklam açık artırma akışları&lt;/strong&gt; eklenir; her afiş gösteriminde yaklaşık konumunuz onlarca olası alıcıya dağıtılır, hiçbir şey satın almayıp yalnızca dinlemekle yetinenlere de.&lt;/p&gt;
&lt;p&gt;Bu hammadde koca bir endüstriyi besler. Electronic Frontier Foundation, 250 milyondan fazla cihaza dair milyarlarca veri noktası iddia eden ve bunları ABD&amp;rsquo;deki yerel polis birimlerine satan &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;
 vakasını belgeledi. Brian Krebs ise haritada bir çokgen çizip o bölgeye giren ve çıkan cihazların geçmişini görmeyi sağlayan &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;
 adlı ürünü anlattı.&lt;/p&gt;
&lt;p&gt;Bu vektör hiçbir teknik marifet gerektirmez, yalnızca birinin ödemeye razı olmasını. Fiyat da mütevazıdır.&lt;/p&gt;
&lt;h2 id=&#34;imsi-yakalayıcılar-etkin-konumlandırma&#34;&gt;IMSI yakalayıcılar: etkin konumlandırma&lt;/h2&gt;
&lt;p&gt;Şimdiye kadar görülen mekanizmalar normal işleyişten yararlanır. Bir de şebekeye müdahale eden bir üçüncü tarafça yürütülen etkin konumlandırma vardır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI yakalayıcı&lt;/strong&gt;, ya da hücre simülatörü, kendini meşru bir anten gibi gösteren bir donanımdır. Menzildeki telefonlar ona bağlanır ve böylece abone kimliklerini ve dar bir çevre içindeki varlıklarını açık eder.&lt;/p&gt;
&lt;p&gt;5G&amp;rsquo;nin, açık haldeki kalıcı kimliği şifreli bir kimlikle, SUCI ile değiştirerek bu kapıyı kapatması bekleniyordu. Kapanma kısmi kaldı. &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
 başlığı altında sunulan çalışmalar, şifrelemeye rağmen oturumların yeniden ilişkilendirilmesini sağlayan bağlantı saldırılarını belgeliyor. Daha da önemlisi, saldırgan cihazı önceki bir kuşağa, özellikle kimlik doğrulaması tek yönlü olan 2G&amp;rsquo;ye düşmeye zorlarsa koruma tümüyle çöker. 5G&amp;rsquo;li bir telefon, hâlâ oraya inmeyi kabul ettiği için 1990&amp;rsquo;ların şebekesi için tasarlanmış bir saldırıya karşı savunmasız kalır.&lt;/p&gt;
&lt;h2 id=&#34;karşı-önlemler-ve-gerçek-etkinlikleri&#34;&gt;Karşı önlemler ve gerçek etkinlikleri&lt;/h2&gt;
&lt;p&gt;Aşağıdaki önlemlerin her biri bir şey yapar. Hiçbiri her şeyi yapmaz ve yaptıkları ile kendilerine atfedilen arasındaki açıklık, yanlış kararları doğurur.&lt;/p&gt;
&lt;h3 id=&#34;uçak-modu&#34;&gt;Uçak modu&lt;/h3&gt;
&lt;p&gt;Uçak modu hücresel modemin, Wi-Fi&amp;rsquo;ın ve Bluetooth&amp;rsquo;un yayınını keser. Bu gerçek bir etkidir ve bu kadar az çabayla elde edilebilecek en iyi sonuçtur.&lt;/p&gt;
&lt;p&gt;Yapmadıkları: eylemsizlik sensörlerini durdurmaz, yeniden bağlanıldığında gönderilecek olan önbelleğe alınmış konumları silmez ve çoğu cihazda moddan çıkmadan Wi-Fi ya da Bluetooth&amp;rsquo;un ayrı ayrı yeniden açılmasına izin verir. Son olarak bir yazılım durumudur, güç kesintisi değil: güvenilirliği onu uygulayan sistemin bütünlüğüne bağlıdır.&lt;/p&gt;
&lt;p&gt;Hafife alınan bir ayrıntı: şebekeden ayrılma ve yeniden bağlanma, operatör tarafında zaman damgalı olaylardır. Saat 21&amp;rsquo;de bir hücrede kaybolup 23&amp;rsquo;te başka bir hücrede yeniden beliren bir telefon sessizlik değil, bilgi üretmiştir.&lt;/p&gt;
&lt;h3 id=&#34;mac-adresi-rastgeleleştirmesi&#34;&gt;MAC adresi rastgeleleştirmesi&lt;/h3&gt;
&lt;p&gt;Mobil sistemler bugün, bir yerden diğerine izlemeyi önlemek için taramalar sırasında rastgele MAC adresleri yayar. Niyet iyi, sonuç eksiktir. Aralarında &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;
 çalışmasının da bulunduğu referans araştırmalar, keşif çerçevelerinin içeriğinin cihazı yeniden tanımlamaya çoğu zaman yettiğini gösteriyor: bilgi öğelerinin sayısı, değerleri ve sıraları bir parmak izi oluşturuyor. Buna artımlı olduğu için zincirlenebilen sıra numaraları ve her modele özgü zamanlama imzası ekleniyor. Bazı çalışmalar cihazların yarısının en az yirmi dakika boyunca düzgün biçimde izlenebildiğini bildiriyor.&lt;/p&gt;
&lt;p&gt;Son olarak kavramsal bir sınır: rastgeleleştirme yalnızca keşif aşamasını ilgilendirir. Bir ağa bağlandığınız andan itibaren kullanılan adres, bağlantının çalışabilmesi için tasarım gereği o ağ açısından sabittir. Her sabah gittiğiniz kahveci sizi tanır.&lt;/p&gt;
&lt;h3 id=&#34;taramaları-gerçekten-kapatmak&#34;&gt;Taramaları gerçekten kapatmak&lt;/h3&gt;
&lt;p&gt;Bu, en kârlı ve en çok göz ardı edilen ayardır. Android&amp;rsquo;de Wi-Fi araması ve Bluetooth araması, konum servislerinin içinde yer alan, hızlı panel düğmelerinden bağımsız iki ayrı seçenektir. Bunlar etkin kaldığı sürece Wi-Fi&amp;rsquo;ı panelden kapatmak yetmez: tarama sürer.&lt;/p&gt;
&lt;p&gt;Bunları devre dışı bırakmak, ilk konum hesabının biraz yavaşlaması dışında hiçbir bedeli olmadan koca bir toplama katmanını ortadan kaldırır. Okurların çoğu için harcanan çaba ile elde edilen sonuç arasındaki en iyi oran budur.&lt;/p&gt;
&lt;h3 id=&#34;uygulama-izinleri&#34;&gt;Uygulama izinleri&lt;/h3&gt;
&lt;p&gt;Konum iznini, buna açıkça ihtiyacı olmayan uygulamalardan geri almak yararlı olmayı sürdürüyor ve yeni sistemler üç kademe sunuyor: tek seferlik izin, etkin kullanımla sınırlı izin ve yalnızca bir kilometre mertebesinde bir bölge ileten &lt;strong&gt;yaklaşık konum&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Buna karşılık bu, konumunuza erişmek için meşru bir nedeni olan bir uygulamanın içindeki SDK&amp;rsquo;lardan da, eylemsizlik sensörlerinden de, hiçbir izinden geçmeyen şebeke katmanlarından da korumaz.&lt;/p&gt;
&lt;h3 id=&#34;vpnin-korumadıkları&#34;&gt;VPN&amp;rsquo;in korumadıkları&lt;/h3&gt;
&lt;p&gt;Tersi inanç çok yaygın olduğu için açıklığa kavuşturulması gereken bir nokta: &lt;strong&gt;VPN konumunuzu gizlemez.&lt;/strong&gt; Genel IP adresinizi gizler, dolayısıyla zaten listedeki en kaba mekanizma olan IP tabanlı konum tespitini yanıltır.&lt;/p&gt;
&lt;p&gt;Bir VPN ne GNSS alıcısına, ne Wi-Fi taramasına, ne Bluetooth&amp;rsquo;a, ne de sensörlere dokunur. Operatörünüzün bildiklerinde hiçbir şeyi değiştirmez, çünkü şifreli tünel onun antenlerinden geçer ve hücreye bağlanma onun için görünür kalır. Konum iznine sahip bir uygulamanın tünelin içinden tam koordinat göndermesine engel olmaz. VPN, güvenilmeyen bir ağda iletişiminizin içeriğini ve hedefini korur, bu da az bir şey değildir. Konum onun kapsamına girmez.&lt;/p&gt;
&lt;h3 id=&#34;fiziksel-sınırlar&#34;&gt;Fiziksel sınırlar&lt;/h3&gt;
&lt;p&gt;Faraday kılıfı sözcüğün tam anlamıyla işe yarar: yayını da alımı da engeller. Hâlâ mümkün olduğu yerlerde pilin çıkarılması da öyle. Ayrı bir cihaz ya da telefonu başka bir yerde bırakmak en sağlam önlem olmayı sürdürüyor.&lt;/p&gt;
&lt;p&gt;Bu çözümlerin yüzleşilmesi gereken ortak bir kusuru var: bir anormallik üretirler. Her salı akşamı iki saat susan bir telefon bir şey söylüyordur. Anlık konumlar yerine örüntüleri çözümleyen bir hasım karşısında yokluk da bir veridir.&lt;/p&gt;
&lt;h3 id=&#34;üç-hasım-üç-strateji&#34;&gt;Üç hasım, üç strateji&lt;/h3&gt;
&lt;p&gt;Bu, yazının en önemli ayrımı ve en az okunanı.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bir reklamveren ya da veri simsarı karşısında&lt;/strong&gt; mücadele kazanılabilir. İzin disiplini, taramaların kapatılması, tescilli konum servisleri barındırmayan bir sistem, reklam kimliğinin sıfırlanması: hepsi birlikte toplanan hacmi çok güçlü biçimde azaltır. Bu hasım ucuz hacim peşindedir, sizin özel durumunuzun değil.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Operatörünüz karşısında&lt;/strong&gt; hiçbir yapılandırma yetmez. Hücresel konum, hizmetin koşuludur. Tek gerçek değişkenler hukuki, yani yasanın saklanmasına ve iletilmesine izin verdikleri, ve maddidir: hangi cihaz, hangi SIM kart, kimin adına, nerede açık.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Hedefli bir devlet hasmı karşısında&lt;/strong&gt; akıl yürütme yeniden değişir, çünkü bu hasım operatör verilerine yasal erişimi, hücre simülatörüyle etkin konumlandırmayı, platformlara yöneltilen talepleri ve gerektiğinde cihazın ele geçirilmesini birleştirir. Yazılımsal karşı önlemler yüzeyi küçültür, ama gerçekçi hedef yok olmak değildir: neyin açıkta kaldığını tam olarak bilmektir.&lt;/p&gt;
&lt;h2 id=&#34;arpokratosun-yaklaşımı&#34;&gt;ArpokratOS&amp;rsquo;un yaklaşımı&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/os/&#34;&gt;ArpokratOS&lt;/a&gt;
 bu manzaraya, yukarıdaki ayrımdan doğan bir tercihle yanıt verir: etkisizleştirilmesi gereken, bir menüde değil, sistem düzeyinde etkisizleştirilir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; tarafında donanım sürücüsü kaldırılmıştır. Cihaz, hem uygulamalar hem de sistemin kendisi açısından yonga hiç yokmuş gibi davranır. Ayarlardaki bir düğmeyle farkı kozmetik değildir. Düğme bir politikadır: yeterince ayrıcalıklı bir bileşenin atlatabileceği, bir güncellemenin yeniden açabileceği ya da ele geçirilmiş bir sistemin görmezden gelebileceği bir katman tarafından uygulanır. Kod yolunu kaldırmak soruyu ortadan kaldırır, çünkü artık etkinleştirilecek bir şey yoktur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; aynı mantıkla Core düzeyinde ele alınır. Ayarlardan kapatılmış bir Bluetooth, birçok cihazda yakınlık servislerini ve imece konum ağlarını beslemek üzere yazılım yığınını fiilen canlı bırakır. Sistem düzeyinde bulunmadığında ise ne bir mağaza işaretçisiyle konuşabilir, ne Find My türü bir ağa katılabilir, ne de etkileşimsiz bir saldırı yüzeyi olabilir.&lt;/p&gt;
&lt;p&gt;Bunun ne yapmadığını açıkça söylemek gerekir. &lt;strong&gt;ArpokratOS bir telefonu saptanamaz kılmaz.&lt;/strong&gt; Bir SIM kart etkin olduğu sürece operatör bağlanılan hücreyi bilir ve hiçbir işletim sistemi bunu değiştirmez, tüm trafik Tor üzerinden geçse bile. Yönlendirme içeriği ve hedefi korur, radyo geometrisini değil. Görünmezlik vadeden, masal satıyordur.&lt;/p&gt;
&lt;p&gt;Böyle bir mimarinin getirdiği daha mütevazıdır: gerçek toplamanın çok büyük kısmının geçtiği uygulama ve yakınlık katmanlarının kaldırılması ve geriye kalan için açık bir tehdit modeli. Bu, bir masaüstü sistemi seçerken uyguladığımız akıl yürütmenin aynısıdır ve &lt;a href=&#34;https://arpokrat.com/tr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;işletim sistemleri karşılaştırmamızda&lt;/a&gt;
 ayrıntılandırılmıştır: yararlı soru bir aracın koruyup korumadığı değil, neye karşı ve hangi bedelle koruduğudur.&lt;/p&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;Bu yazı yok olmanın bir yöntemini sunmuyor. Böyle bir yöntem yok ve aksini iddia eden metinler her şeyden önce sahte bir güven üretir; bu da insanı risk almaya ittiği için korumasızlıktan daha tehlikelidir.&lt;/p&gt;
&lt;p&gt;Amaç, ikili bir soruyu, yani konumum bulunabilir mi bulunamaz mı sorusunu, yararlı bir soruyla değiştirmekti: kim tarafından, hangi hassasiyetle, onlar açısından hangi maliyetle ve bu benim için önemli mi? Yanıt, bir kaynağı koruyan gazeteci, hassas bir yargı bölgesine seyahat eden bir yönetici, randevuları bir stratejiyi ele veren bir avukat ve bir reklamverenin alışkanlıklarını bilmesinden rahatsız olan bir birey için farklıdır.&lt;/p&gt;
&lt;p&gt;Zaten dikkati hak eden, bu mekanizmaların tek tek performansı değil, birbirleriyle örtüşmeleridir. Elli metre yaklaşıklıkla bir konum çok ilgi çekici değildir. Elli metre yaklaşıklıkla bir konum, on beş dakikada bir, iki yıl boyunca kaydedildiğinde bir ev, bir işyeri, bir inanç, bir sağlık durumu, bir ilişki, bir kaynak çizer. Konum verisi, diğer bütün üstverileri okunabilir kılan üstveridir ve pahalı olmasının nedeni tam da budur.&lt;/p&gt;
&lt;h2 id=&#34;kaynaklar&#34;&gt;Kaynaklar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;
, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;
, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;
, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;
, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;
, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;
&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;
, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;
, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;
, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Güvenlik ve Gizlilik İçin Hangi İşletim Sistemi? Windows, macOS, Linux, Tails, Whonix ve Qubes OS Karşılaştırması</title>
      <link>https://arpokrat.com/tr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;Bir işletim sistemi seçimi, yalnızca arayüz tercihi veya yazılım uyumluluğu meselesi değildir. Giderek artan biçimde bir güvenlik ve gizlilik kararıdır. Her işletim sistemi verileri farklı biçimde toplar, farklı saldırı yüzeyleri oluşturur ve kullanıcıya çok değişken düzeylerde kontrol sunar. Bu karşılaştırma, pazardaki başlıca sistemleri yalnızca bu açıdan ele almaktadır; en yaygın kullanılanlardan en özelleşmiş olanlara kadar.&lt;/p&gt;
&lt;h2 id=&#34;temel-ölçüt-sisteminizi-kim-kontrol-ediyor&#34;&gt;Temel Ölçüt: Sisteminizi Kim Kontrol Ediyor?&lt;/h2&gt;
&lt;p&gt;Her işletim sisteminin ayrıntısına girmeden önce belirleyici bir ilke: Bir işletim sisteminin güvenliği, temelde kimin kodu elinde tuttuğuna ve tasarım aşamasında hangi mimari kararların alındığına bağlıdır. Kapalı kaynaklı tescilli bir işletim sistemi (Windows, macOS), bu güveni yayıncısına devreder. Açık kaynaklı bir işletim sistemi, bu güveni kodu denetleyen topluluğa devreder. Bölümlere ayrılmış güvenlik için tasarlanmış bir işletim sistemi (Qubes OS) ise sistemin hiçbir bileşenine tamamen güvenilmemesi gerektiği ilkesinden yola çıkar.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;veri-toplama-ve-telemetri&#34;&gt;Veri Toplama ve Telemetri&lt;/h3&gt;
&lt;p&gt;Windows 11, dünyanın en çok kullanılan masaüstü işletim sistemidir ve aynı zamanda varsayılan olarak en fazla veri toplayanlardan biridir. Microsoft telemetrisini iki resmi kategoriye ayırmaktadır:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Zorunlu veriler&lt;/strong&gt; (Home ve Pro sürümlerinde devre dışı bırakılamaz): donanım yapılandırması, cihaz tanımlayıcıları, hata ve kararlılık raporları, güncelleme ve sürücü verileri. Bu veriler, kullanıcı tercihlerinden bağımsız olarak Microsoft&amp;rsquo;a iletilmektedir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;İsteğe bağlı veriler&lt;/strong&gt;: kullanım davranışı, uygulama etkileşimleri, kişiselleştirme verileri. Ayarlardan devre dışı bırakılabilir; ancak bazı büyük güncellemeler sırasında otomatik olarak yeniden etkinleştirilmektedir.&lt;/p&gt;
&lt;p&gt;Windows 11 24H2, yapay zekâyla bağlantılı birçok yeni veri toplama katmanı eklemiştir:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;: Makinenizde yaptığınız her şeyin aranabilir bir zaman çizelgesini oluşturmak için her beş saniyede bir ekran görüntüsü alır. Devre dışı bırakılabilir, ancak varsayılan olarak etkindir ve diğer uygulamalar tarafından genişletilebilir erişim haklarına bağlıdır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;: Her sorgu, ekran görüntüleri, seçili metin ve açık uygulamalar bağlamı dahil olmak üzere Microsoft sunucularına iletilmektedir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender Bulut Koruması&lt;/strong&gt;: Şüpheli dosya karmalarını ve davranışsal verileri analiz için Microsoft bulutuna göndermektedir.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Pek çok bağımsız teknik kaynak tarafından belgelenen sonuç tartışmasızdır: Windows 11 Home ve Pro sürümlerinde telemetriyi tamamen devre dışı bırakmak mümkün değildir. Bunu yapmanın tek yolu; Enterprise veya Education sürümü kullanmak, belirli grup ilkeleri uygulamak ya da O&amp;amp;O ShutUp10++ veya WPD gibi üçüncü taraf araçlara başvurmaktır; ancak bu, kararsızlık risklerini beraberinde getirmektedir.&lt;/p&gt;
&lt;h3 id=&#34;saldırı-yüzeyi-ve-güvenlik&#34;&gt;Saldırı Yüzeyi ve Güvenlik&lt;/h3&gt;
&lt;p&gt;Windows 11, dünya genelindeki kötü amaçlı yazılımların, fidye yazılımlarının ve exploitlerin büyük çoğunluğunun hedefidir; bu durum pazar payıyla doğru orantılıdır. Microsoft önemli güvenlik mekanizmaları sunmuştur (zorunlu TPM 2.0, Secure Boot, VBS, Credential Guard); ancak bunlar monolitik bir model içinde çalışmaktadır: çekirdek veya ayrıcalıklı bir sistem hizmetinin ele geçirilmesi tüm ortamı etkiler.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Güvenlik/gizlilik kararı:&lt;/strong&gt; Karşılaştırmadaki en fazla saldırıya açık sistem; telemetri tamamen devre dışı bırakılamaz; güven modeli tamamen Microsoft&amp;rsquo;a ve ABD yargı yetkisine devredilmiştir.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;veri-toplama-ve-telemetri-1&#34;&gt;Veri Toplama ve Telemetri&lt;/h3&gt;
&lt;p&gt;Apple, pazarlama imajının bir bölümünü gizlilik üzerine inşa etmiştir. Teknik gerçeklik ise daha nüanslıdır.&lt;/p&gt;
&lt;p&gt;macOS varsayılan olarak Windows&amp;rsquo;tan çok daha az veri toplar; ancak toplama hâlâ gerçektir ve kısmen devre dışı bırakılamaz:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper ve OCSP doğrulaması&lt;/strong&gt;: Her uygulama açılışında macOS, uygulamanın iptal edilmediğini doğrulamak amacıyla Apple sunucularına çevrimiçi bir doğrulama isteği gönderir. Bu istek, açılan uygulama ve cihazın IP adresi hakkında bilgi iletmektedir. Güvenlik zincirini bozmadan bu doğrulamaları devre dışı bırakacak yerel bir ayar bulunmamaktadır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;macOS Analitiği&lt;/strong&gt;: Sistem kullanım verileri toplanmaktadır; Sistem Tercihleri &amp;gt; Gizlilik &amp;gt; Analiz bölümünden devre dışı bırakılabilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Apple uygulama telemetrisi&lt;/strong&gt;: Haritalar, Siri, App Store ve diğer entegre Apple uygulamaları, sistem analitik ayarından bağımsız olarak dönen tanımlayıcılarla kendi veri toplamalarını sürdürmektedir.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Daha ileri gitmek isteyenler için güvenlik uzmanları, uygulama bazında giden bağlantıları izleyip engelleyebilen bir uygulama güvenlik duvarı (Little Snitch veya açık kaynaklı ve ücretsiz LuLu) kullanılmasını önermektedir.&lt;/p&gt;
&lt;h3 id=&#34;saldırı-yüzeyi-ve-güvenlik-1&#34;&gt;Saldırı Yüzeyi ve Güvenlik&lt;/h3&gt;
&lt;p&gt;macOS birkaç sağlam güvenlik mekanizmasından yararlanmaktadır: sistem dosyalarını salt okunur olarak koruyan System Integrity Protection (SIP), Apple Silicon çiplerinde donanım düzeyinde Kernel Integrity Protection, App Store uygulamaları için sandbox ve yakın zamanlı makinelerde Secure Enclave. Apple kimliğiyle ilişki, kişisel veri toplamada başlıca vektördür.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Güvenlik/gizlilik kararı:&lt;/strong&gt; Varsayılan telemetri açısından Windows&amp;rsquo;tan daha iyidir; ancak yine de devre dışı bırakılamaz OCSP doğrulamalarına, ABD yargı yetkisine ve Apple&amp;rsquo;ın kapalı modeline tabidir. Bağımsız denetim yapmak güçtür.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux-genel-amaçlı-dağıtımlar&#34;&gt;Linux (Genel Amaçlı Dağıtımlar)&lt;/h2&gt;
&lt;p&gt;Linux tek bir işletim sistemi değil, üzerine çok farklı dağıtımların inşa edildiği bir çekirdektir. Güvenlik ve gizlilik açısından ortak bir temel paylaşırlar; ancak birçok noktada ayrışırlar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt;, yeni başlayanlar için en popüler dağıtımdır. 2012&amp;rsquo;de yerel aramaları Amazon sunucularına göndererek tartışma yaratmış; bu davranış daha sonra kaldırılmıştır. Ubuntu, devre dışı bırakılabilen kendi kullanım verisi toplamasını (whoopsie, ubuntu-report) sürdürmekte ve Canonical Ltd. tarafından kontrol edilen Snap depolarıyla sıkı entegrasyon sağlamaktadır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt;, Ubuntu&amp;rsquo;nun üzerine inşa edildiği temeldir; Canonical tarafından eklenen katmanlar olmaksızın. Kâr amacı gütmeyen topluluk projesi tarafından yönetilmekte olup özgür yazılıma sıkı bağlılık anlayışıyla varsayılan olarak hiçbir telemetri toplamamaktadır. Muhafazakâr güncelleme politikası genellikle saldırı yüzeyi açısından tercih edilmektedir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt;, Red Hat (IBM&amp;rsquo;in yan kuruluşu) tarafından desteklenmekte olup hızlı güncelleme döngüsüyle teknik açıdan moderndir. Varsayılan olarak telemetri içermez; ancak Red Hat/IBM ile ilişkisi kurumsal bir bağımlılık yaratmaktadır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt;, Ubuntu&amp;rsquo;dan türetilmiş olup Windows&amp;rsquo;tan geçen kullanıcılar için tasarlanmıştır. Ubuntu&amp;rsquo;nun en tartışmalı bileşenlerini kaldırmış (Snap varsayılan olarak yoktur) ve kendine özgü bir telemetri eklememiştir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt;, minimalist felsefesiyle ileri düzey kullanıcıları hedefler: kullanıcı yalnızca ihtiyaç duyduklarını yükler. Telemetri yoktur, sürekli güncellemeler (rolling release) ve tam özelleştirme özgürlüğü sunar.&lt;/p&gt;
&lt;h3 id=&#34;linuxun-temel-katkıları&#34;&gt;Linux&amp;rsquo;un Temel Katkıları&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Açık ve denetlenebilir kaynak kodu&lt;/strong&gt;: Herhangi bir güvenlik araştırmacısı çekirdek ve ana bileşenlerin kodunu inceleyebilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dayatılmış telemetri yok&lt;/strong&gt;: Hiçbir büyük dağıtım, devre dışı bırakılamayan veri toplamayı zorla uygulamaz&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Varsayılan olarak daha katı izin modeli&lt;/strong&gt;: Günlük işlemlerden ayrı bir root hesabının kullanılması&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Azaltılmış saldırı yüzeyi&lt;/strong&gt;: Linux toplu kötü amaçlı yazılımların daha az hedefindedir&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Güvenlik/gizlilik kararı:&lt;/strong&gt; Veri toplama açısından Windows ve macOS&amp;rsquo;tan belirgin biçimde üstündür. Hiçbir genel amaçlı dağıtım, bir uygulamanın ele geçirilmesinin tüm sisteme yayılmasına karşı koruma sağlamaz.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;felsefe-koruma-olarak-bellek-yitimi&#34;&gt;Felsefe: Koruma Olarak Bellek Yitimi&lt;/h3&gt;
&lt;p&gt;&lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt; kısaltması olan Tails, 2024&amp;rsquo;te Tor Project ile birleşen Debian tabanlı bir işletim sistemidir. Felsefesi diğer tüm işletim sistemlerinden köklü biçimde farklıdır: kalıcı bir ortamı güvenli kılmaya çalışmak yerine, varsayılan olarak tüm kalıcılığı ortadan kaldırır. &lt;strong&gt;Tails yalnızca bir oturum süresince var olur.&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;teknik-mimari&#34;&gt;Teknik Mimari&lt;/h3&gt;
&lt;p&gt;Tails tamamen bir USB bellekten (en az 8 GB) çalışır ve tümüyle RAM üzerinde işlem yapar. Kapattığınızda, kullanılan ana makinede hiçbir iz kalmaz: geçici dosya yok, geçmiş yok, kimlik bilgisi yok, kullanılan bilgisayarın sabit diskinde adli delil eseri yok. O bilgisayar yazılım düzeyinde ele geçirilmiş olsa bile bu durum değişmez: Tails, diskine hiçbir zaman yazı yazmaz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Varsayılan ve istisnasız Tor&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails&amp;rsquo;in tüm ağ trafiği sistematik olarak Tor ağı üzerinden yönlendirilir. Bir uygulama Tor&amp;rsquo;u atlayarak doğrudan bağlantı kurmaya çalışırsa Tails bunu engeller. Tails&amp;rsquo;i yanlışlıkla da olsa Tor olmadan kullanmak mümkün değildir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Şifreli Kalıcı Depolama (isteğe bağlı)&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails, varsayılan olarak her kapanışta her şeyi unutur. Oturumlar arasında belirli verileri saklamaları gerekebilecek kullanıcılar için Tails, &lt;strong&gt;Kalıcı Depolama&lt;/strong&gt; sunar: USB belleğin kendisinde oluşturulan, parola ifadesiyle korunan şifreli (LUKS) bir birim. Kullanıcı, orada nelerin saklanacağını tam olarak seçer: bazı dosyalar, uygulama yapılandırmaları, PGP anahtarları vb. Bu kalıcı depolama, Tails&amp;rsquo;in ana makineye karşı bellek-yiten doğasını değiştirmez; yalnızca iki oturum arasında USB bellekte nelerin korunduğunu etkiler.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Önceden Yüklenmiş Araçlar&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails; Tor Browser, şifreli posta istemcisi, dosya şifreleme aracı (Kleopatra/GnuPG), güvenli mesajlaşma istemcileri ve büro işleri için LibreOffice ile birlikte önceden yapılandırılmış olarak gelir. Yüksek güvenlikli rutin kullanım için ek yazılım yüklenmesine gerek yoktur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2026 Teknik Notu:&lt;/strong&gt; Tails 7.7, Secure Boot sertifikaları hakkında bir uyarı ekledi; çünkü Microsoft&amp;rsquo;un 2011 tarihli anahtarları Haziran 2026&amp;rsquo;da sona ermeye başlamaktadır. Firmware UEFI&amp;rsquo;si güncellenmeyen kullanıcılar, bazı makinelerde Tails&amp;rsquo;i artık başlatamayabilir.&lt;/p&gt;
&lt;h3 id=&#34;tailsin-neye-karşı-koruma-sağladığı-ve-sağlamadığı&#34;&gt;Tails&amp;rsquo;in Neye Karşı Koruma Sağladığı ve Sağlamadığı&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Tehdit&lt;/th&gt;
					&lt;th&gt;Tails Koruması&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;El koyma sonrası ana makine diskinin adli incelenmesi&lt;/td&gt;
					&lt;td&gt;Tam: ana makine diskine hiçbir zaman dokunulmaz&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Ağ gözetimi (IP, ziyaret edilen siteler)&lt;/td&gt;
					&lt;td&gt;Tor aracılığıyla güçlü; ancak Tor&amp;rsquo;un sağlamlığına bağlıdır&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Ana makinedeki kalıcı kötü amaçlı yazılım&lt;/td&gt;
					&lt;td&gt;Atlanır: Tails, kurulu sistemi kullanmaz&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI kötü amaçlı yazılımı (ele geçirilmiş firmware)&lt;/td&gt;
					&lt;td&gt;Hiç: Tails, kullanılan makinenin firmware&amp;rsquo;ine karşı koruma sağlayamaz&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;İnsan hatası (kişisel hesaba bağlanma)&lt;/td&gt;
					&lt;td&gt;Hiç: Tails altında Gmail&amp;rsquo;e giriş yaparsanız oturumun anonimliğini bozarsınız&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Oturumdaki bir yazılımın ele geçirilmesi&lt;/td&gt;
					&lt;td&gt;Mevcut oturumla sınırlı; kapanışta yok edilir&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;dürüst-sınırlamalar&#34;&gt;Dürüst Sınırlamalar&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails günlük kullanıma uygun değildir: kalıcılık yokluğu, her başlatmada ortamın yeniden yapılandırılmasını gerektirir&lt;/li&gt;
&lt;li&gt;BIOS veya firmware türünde bir kötü amaçlı yazılım (UEFI düzeyinde bir implant gibi), Tails oturumunu potansiyel olarak tehlikeye atabilir; çünkü Tails, üzerinde çalıştığı makinenin firmware katmanını kontrol etmez&lt;/li&gt;
&lt;li&gt;Kişisel bir hesaba (e-posta, sosyal ağ) bağlanmak, Tor&amp;rsquo;dan bağımsız olarak oturumun anonimliğini ortadan kaldırır&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;kimler-için&#34;&gt;Kimler İçin?&lt;/h3&gt;
&lt;p&gt;SecureDrop aracılığıyla kaynaklarla çalışan gazeteciler, baskıcı rejimlerdeki gözetim altındaki aktivistler, kontrol edilmeyen donanım üzerinde tek seferlik yüksek hassasiyetli oturum ihtiyacı duyan herkes. Glenn Greenwald ve Laura Poitras tarafından Snowden belgelerini işlemek için kullanılan; EFF, Freedom of the Press Foundation ve Tor Project tarafından tavsiye edilen araç.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Karar:&lt;/strong&gt; Tek seferlik yüksek hassasiyetli oturumlar için birinci tercih araç. Günlük ana işletim sistemi değildir.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;felsefe-ağ-izolasyonu-aracılığıyla-yapısal-anonimlik&#34;&gt;Felsefe: Ağ İzolasyonu Aracılığıyla Yapısal Anonimlik&lt;/h3&gt;
&lt;p&gt;Whonix, Tails&amp;rsquo;den farklı bir soruya yanıt verir: Oturumdan sonra tüm izleri silmek yerine, çalışma ortamında çalışan bir kötü amaçlı yazılımın —çalışma sanal makinesinde root haklarına sahip olsa bile— &lt;strong&gt;yapısal olarak kullanıcının gerçek IP adresini öğrenememesini&lt;/strong&gt; sağlar.&lt;/p&gt;
&lt;p&gt;Whonix, Debian&amp;rsquo;a dayanmaktadır (aynı ekip tarafından geliştirilen Debian&amp;rsquo;ın sertleştirilmiş bir sürümü olan KickSecure aracılığıyla) ve herhangi bir ana işletim sistemi üzerinde Tip 2 hiper yönetici (VirtualBox, KVM) içinde ya da Tip 1 olarak Qubes OS&amp;rsquo;da yerel biçimde çalışır.&lt;/p&gt;
&lt;h3 id=&#34;iki-vm-mimarisi&#34;&gt;İki VM Mimarisi&lt;/h3&gt;
&lt;p&gt;Whonix&amp;rsquo;in temel ilkesi, iki ayrı sanal makine aracılığıyla uygulanan &lt;strong&gt;ağ katmanı ile uygulama katmanı arasında kesin bir ayrımdır&lt;/strong&gt;:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt;, birinci VM&amp;rsquo;dir. Tor arka plan programını çalıştırır ve yalnızca ağ geçidi işlevi görür. İnternet&amp;rsquo;e erişebilen tek VM odur. Herhangi bir kullanıcı uygulaması içermez. Tek rolü, gelen ve giden tüm ağ trafiğini yakalamak ve Tor üzerinden geçmesini zorlamaktır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt;, ikinci VM&amp;rsquo;dir. Tarayıcı, mesajlaşma, dosya işleme, geliştirme gibi çalışma ortamıdır. İnternet&amp;rsquo;e yalnızca Whonix-Gateway&amp;rsquo;e işaret eden dahili sanal ağ üzerinden bağlıdır. Doğrudan İnternet erişimi yoktur; Gateway&amp;rsquo;i atlayacak hiçbir bağlantı kapasitesi yoktur.&lt;/p&gt;
&lt;p&gt;Workstation&amp;rsquo;dan bir ağ isteği yapıldığında şunlar gerçekleşir:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;Uygulama bir ağ isteği gönderir&lt;/li&gt;
&lt;li&gt;Workstation bunu dahili ağ arayüzü aracılığıyla Gateway&amp;rsquo;e iletir&lt;/li&gt;
&lt;li&gt;Gateway isteği yakalar ve Tor aracılığıyla (üç ardışık aktarma) yeniden yönlendirir&lt;/li&gt;
&lt;li&gt;Yanıt aynı yoldan ters yönde gelir&lt;/li&gt;
&lt;li&gt;Workstation, çıkış IP adresini hiçbir zaman bilmeksizin yanıtı alır&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;Temel güvence&lt;/strong&gt;: Bir kötü amaçlı yazılım, Workstation&amp;rsquo;ı root haklarıyla ele geçirse bile kullanıcının gerçek IP adresini öğrenemez; çünkü Workstation&amp;rsquo;ın kendisi buna hiçbir zaman erişemez. Workstation yalnızca Gateway&amp;rsquo;in dahili IP adresini görür.&lt;/p&gt;
&lt;h3 id=&#34;ek-güvenlik-mekanizmaları&#34;&gt;Ek Güvenlik Mekanizmaları&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Stream izolasyonu&lt;/strong&gt;: Whonix, farklı uygulamalar için ayrı Tor devreleri kullanır (tarayıcı, e-posta istemcisiyle aynı devreyi kullanmaz vb.); bu sayede farklı etkinlikler arasındaki trafik korelasyonu önlenir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Başlatma saati rastgeleleştirme&lt;/strong&gt;: Zamanlama saldırılarını önlemek amacıyla Workstation&amp;rsquo;ın sistem saati her başlatmada hafifçe rastgele kaydırılır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;: Whonix, IP adresini sızdırabilecek klasik NTP yerine Tor aracılığıyla soğan sunucularından zaman alan kendi zaman senkronizasyon arka plan programını (sdwdate) kullanır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;: AppArmor profilleri, Tor Browser gibi kritik uygulamaların sistem düzeyinde sandboxlanmasını sertleştirir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tek kullanımlık VM&amp;rsquo;ler&lt;/strong&gt;: Whonix, Tails yaklaşımına benzer şekilde kalıcılık olmaksızın tek seferlik görevler için tek kullanımlık Workstation&amp;rsquo;ları destekler (&lt;em&gt;Qubes-Whonix&amp;rsquo;te Whonix-Workstation DispVM&lt;/em&gt;); ancak geri kalanı kalıcı bir ortamdır.&lt;/p&gt;
&lt;h3 id=&#34;üç-dağıtım-modu&#34;&gt;Üç Dağıtım Modu&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;VirtualBox veya KVM üzerinde Whonix (Tip 2)&lt;/strong&gt;: En erişilebilir mod. İki VM, mevcut bir ana işletim sistemi (Windows, Linux, macOS) üzerinde çalışır. Pratiktir; ancak ana işletim sistemine ek bir güven katmanı ekler: Ana sistem ele geçirilirse Whonix&amp;rsquo;in koruması aşılabilir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix (Tip 1, önerilen)&lt;/strong&gt;: Whonix, Qubes OS&amp;rsquo;a şablon olarak yerel biçimde entegre edilmiştir. Gateway, ProxyVM (sys-whonix) haline gelir; Workstation ise AppQube (anon-whonix) haline gelir. İzolasyon, potansiyel olarak savunmasız bir ana işletim sistemi üzerinde çalışan Tip 2 hiper yönetici yerine bare-metal Xen hiper yöneticisine dayandığından bu en sağlam yapılandırmadır. Her iki proje tarafından da önerilen kombinasyon budur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fiziksel izolasyon (gelişmiş mod)&lt;/strong&gt;: Gateway ve Workstation, Ethernet kablosuyla birbirine bağlı iki ayrı fiziksel makinede çalışır. Workstation&amp;rsquo;ın Gateway&amp;rsquo;e bağlı olandan başka ağ kartı yoktur. Bu mod güven tabanını büyük ölçüde azaltır; ancak iki ayrı makine gerektirir.&lt;/p&gt;
&lt;h3 id=&#34;whonixin-neye-karşı-koruma-sağladığı-ve-sağlamadığı&#34;&gt;Whonix&amp;rsquo;in Neye Karşı Koruma Sağladığı ve Sağlamadığı&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Tehdit&lt;/th&gt;
					&lt;th&gt;Whonix Koruması&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Workstation&amp;rsquo;dan IP adresi sızıntısı&lt;/td&gt;
					&lt;td&gt;Mimari gereği yapısal olarak imkânsız&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS sızıntıları&lt;/td&gt;
					&lt;td&gt;İmkânsız: tüm DNS, Gateway üzerinden Tor&amp;rsquo;dan geçer&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Gerçek IP&amp;rsquo;yi arayan Workstation&amp;rsquo;daki root kötü amaçlı yazılımı&lt;/td&gt;
					&lt;td&gt;Hiç: onu bulamaz&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Gateway&amp;rsquo;in kendisinin ele geçirilmesi&lt;/td&gt;
					&lt;td&gt;Kısmi: Gateway ele geçirilirse IP sızabilir&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Ana işletim sisteminin ele geçirilmesi (Tip 2 modunda)&lt;/td&gt;
					&lt;td&gt;Hiç: ele geçirilmiş bir ana sistem her iki VM&amp;rsquo;yi de gözlemleyebilir&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Kullanıcı davranışıyla kimlik saptanması&lt;/td&gt;
					&lt;td&gt;Hiç: Whonix insan hatalarına karşı koruma sağlamaz&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;El koyma sonrası disk adli incelemesi&lt;/td&gt;
					&lt;td&gt;Kısmi: Whonix varsayılan olarak kalıcıdır, tek kullanımlık VM&amp;rsquo;ler hariç&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;dürüst-sınırlamalar-1&#34;&gt;Dürüst Sınırlamalar&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix diskteki izleri silmez: varsayılan olarak kalıcıdır (Tails&amp;rsquo;in aksine). Makinenize el konulursa ve ana disk şifrelemesi yoksa veya zayıfsa, VM verileri kurtarılabilir&lt;/li&gt;
&lt;li&gt;Tip 2 modunda (bir ana işletim sistemi üzerinde VirtualBox/KVM), Whonix&amp;rsquo;in güvenliği ana işletim sisteminin güvenliğiyle sınırlıdır. Ele geçirilmiş bir ana sistem, iki VM arasındaki trafiği potansiyel olarak gözlemleyebilir&lt;/li&gt;
&lt;li&gt;Çift sanallaştırma ve Tor üzerinden yönlendirme performansı etkiler: bağlantılar yavaştır, büyük indirmeler günlük kullanımda güçtür&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;kimler-için-1&#34;&gt;Kimler İçin?&lt;/h3&gt;
&lt;p&gt;Yapısal ağ anonimliğine sahip kalıcı bir çalışma ortamına ihtiyaç duyan herkes: hassas yazılım geliştirme, uzun süreli takma adla araştırma, birden fazla ayrı dijital kimlik yönetimi, soğan sunucuları. Qubes-Whonix kombinasyonu, pek çok güvenlik uzmanı tarafından günlük kullanım için mevcut en sağlam anonim çalışma ortamı olarak değerlendirilmektedir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Karar:&lt;/strong&gt; Kalıcı ortamlarda yapısal ağ anonimliği için referans işletim sistemi. Tails&amp;rsquo;i (tek seferlik oturumları yöneten) tamamlar, ona rakip değildir.&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;felsefe-bölümlere-ayırma-yoluyla-güvenlik&#34;&gt;Felsefe: Bölümlere Ayırma Yoluyla Güvenlik&lt;/h3&gt;
&lt;p&gt;Qubes OS, önceki tüm sistemlerden köklü biçimde farklı bir yaklaşımı temsil eder. Diğer işletim sistemleri ele geçirmeleri önlemeye çalışırken Qubes, radikal biçimde farklı bir varsayımdan yola çıkar: &lt;strong&gt;Bazı bileşenlerin ele geçirilmesi kaçınılmazdır. Amaç, yayılmamasını sağlamaktır.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;2012&amp;rsquo;de güvenlik araştırmacısı Joanna Rutkowska tarafından yaratılan Qubes OS, diğer güvenlik profesyonellerinin yanı sıra Edward Snowden tarafından kamuoyu önünde tavsiye edilmektedir.&lt;/p&gt;
&lt;h3 id=&#34;teknik-mimari-1&#34;&gt;Teknik Mimari&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Temel katman olarak Xen hiper yöneticisi&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes, klasik anlamda bir Linux dağıtımı değildir. &lt;strong&gt;Qubes&lt;/strong&gt; adı verilen hafif sanal makineler oluşturmak için, ara bir ana işletim sistemi olmaksızın doğrudan donanım üzerinde çalışan bare-metal bir sanallaştırma yazılımı olan &lt;strong&gt;Xen hiper yöneticisini&lt;/strong&gt; kullanır. Qubes&amp;rsquo;ler arasındaki izolasyon, VM&amp;rsquo;lerin açık izin olmaksızın diğer VM&amp;rsquo;lerin belleğine veya aygıtlarına erişmesini engelleyen &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; ve &lt;strong&gt;AMD-Vi (IOMMU)&lt;/strong&gt; teknolojileri aracılığıyla donanım&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Data Act vs CLOUD Act: Verilerinizi bulutta gerçekten kim kontrol ediyor?</title>
      <link>https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Yıllarca dünya basit bir varsayım üzerine işledi: verilerin fiziksel bir konumu vardır. Dublin&amp;rsquo;deki bir sunucudaysa, İrlanda ve Avrupa hukukuna tabidir. Bu varsayım 2018&amp;rsquo;de çöktü; Amerika Birleşik Devletleri, ABD&amp;rsquo;li şirketler tarafından kontrol edilen verilere yetkililerin erişimini mümkün kılan CLOUD Act&amp;rsquo;i kabul etti. Bu yasa, söz konusu verilerin dünyada fiziksel olarak nerede depolandığından bağımsız olarak uygulanıyordu. Birkaç yıl sonra Brüssel kendi koruma mekanizmasıyla yanıt verdi: artık tam anlamıyla uygulanabilir hâle gelen Data Act, üçüncü ülke yetkililerin Avrupa Birliği&amp;rsquo;nde tutulan verilere yaptığı sınır ötesi erişimi kısıtlamaya çalışıyor.&lt;/p&gt;
&lt;p&gt;Bu iki metnin gerçekte ne öngördüğü, nerede çatıştıkları ve neden bu çatışmaya karşı gerçek anlamda güçlü tek korumanın teknik erişim imkânsızlığı olduğu aşağıda ele alınmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;amerikan-cloud-acti-konuma-değil-kontrole-dayalı-erişim&#34;&gt;Amerikan CLOUD Act&amp;rsquo;i: konuma değil, kontrole dayalı erişim&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), Mart 2018&amp;rsquo;de kabul edilerek Amerikan hukukuna &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt; maddesini ekledi. Bu hüküm; elektronik iletişim hizmeti veya uzaktan bilgisayar işlemi sunan her sağlayıcıya, bir iletişimin içeriğini ya da buna ilişkin her kaydı, &lt;strong&gt;söz konusu veriler ABD içinde ya da dışında yer alıyor olsun&lt;/strong&gt;, kendi elinde bulundurduğu, koruması altında tuttuğu veya kontrolünde olduğu durumlarda korumayı, güvenceye almayı veya ifşa etmeyi zorunlu kılmaktadır.&lt;/p&gt;
&lt;p&gt;Son derece belirleyici olan işte bu son hükümdür. Benimsenen ölçüt, artık sunucunun fiziksel konumu değil, ana şirketin bağlı kuruluşları üzerindeki kontrolüdür. Bu nedenle, Avrupa&amp;rsquo;da veri merkezi işleten bir Amerikan şirketi, veriler tamamen Avrupa topraklarında depolanmış olsa bile Amerikan taleplere uymakla yükümlüdür.&lt;/p&gt;
&lt;h2 id=&#34;avrupa-data-acti-sınır-ötesi-erişime-karşı-hukuki-bir-bariyer&#34;&gt;Avrupa Data Act&amp;rsquo;i: sınır ötesi erişime karşı hukuki bir bariyer&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Tüzük (AB) 2023/2854&lt;/strong&gt;, yani Data Act, 11 Ocak 2024&amp;rsquo;te yürürlüğe girmiş ve 12 Eylül 2025 itibarıyla tam anlamıyla uygulanmaya başlamıştır; bazı hükümler ise 2026 ve 2027 yıllarına kadar kademeli biçimde devreye girecektir. &lt;strong&gt;32. maddesi&lt;/strong&gt;, hükümetlerin verilere uluslararası erişimi meselesini doğrudan düzenlemektedir.&lt;/p&gt;
&lt;p&gt;Metin açık bir kural ortaya koymaktadır: Üçüncü bir ülkenin yargı mercii veya idari makamının, bir veri işleme hizmet sağlayıcısından Avrupa Birliği&amp;rsquo;nde tutulan kişisel olmayan verileri aktarmasını ya da bu verilere erişim sağlamasını talep eden her karar veya hüküm, ancak &lt;strong&gt;uluslararası bir anlaşmaya&lt;/strong&gt;—örneğin, talep eden ülke ile AB arasında ya da ilgili üye devletle söz konusu ülke arasında yürürlükte olan bir karşılıklı hukuki yardım anlaşmasına (MLA)—dayanması hâlinde tanınabilir ve icra edilebilir nitelik taşır.&lt;/p&gt;
&lt;p&gt;Böyle bir anlaşmanın mevcut olmadığı durumlarda, 32. madde ikinci bir yol öngörmektedir; ancak bu yol sıkı koşullara bağlıdır: yabancı karar, ancak üçüncü ülkenin hukuk sistemi talebin gerekçeli, orantılı ve yeterince spesifik olmasını şart koşuyorsa—örneğin belirli kişiler veya suçlarla açık bir bağlantı kurulmuşsa—ve muhatabın gerekçeli itirazı bu üçüncü ülkedeki yetkili bir mahkemenin denetimine sunulabiliyorsa icra edilebilir.&lt;/p&gt;
&lt;h2 id=&#34;doğrudan-bir-hukuki-çatışma&#34;&gt;Doğrudan bir hukuki çatışma&lt;/h2&gt;
&lt;p&gt;Sorun açıktır: CLOUD Act, Avrupa hukukunun öngördüğü orantılılık koşuluna denk herhangi bir ölçüt olmaksızın, salt şirket kontrolüne dayalı bir ifşayı zorunlu kılmaktadır. Data Act ise tam tersine, böyle bir talebin tanınmasını uluslararası bir anlaşmanın varlığına ya da belirli usul güvencelerine bağlamaktadır. Avrupa&amp;rsquo;da faaliyet gösteren ve Amerikan yetkililer tarafından AB&amp;rsquo;de barındırılan verileri iletmesi istenen bir ABD şirketi, iki çelişkili hukuki yükümlülük arasında sıkışıp kalır: Amerikan talebine uymak AB hukukunu ihlal etmek anlamına gelirken, Data Act&amp;rsquo;e uymak ABD&amp;rsquo;de ret kararının sonuçlarına katlanmayı gerektirir.&lt;/p&gt;
&lt;p&gt;Bu gerilim teorik değildir. Avrupa Birliği Adalet Divanı (ABAD) tarafından iki önemli kararında zaten belgelenmiştir: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) ve &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). Schrems II kararında ABAD, &lt;strong&gt;FISA&amp;rsquo;nın 702. Maddesi&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) ve &lt;strong&gt;Yürütme Kararnamesi 12333&lt;/strong&gt; kapsamında yürütülen Amerikan gözetiminin, AB hukukunun orantılılık ilkesi çerçevesinde talep ettiği asgari güvenceleri karşılamadığına ve dolayısıyla kesinlikle gerekli olanla sınırlı sayılamayacağına hükmetmiştir. Mahkeme ayrıca, Avrupa&amp;rsquo;daki ilgili kişiler için etkili bir yargısal başvuru yolunun bulunmadığını da tespit etmiş ve bu durumun Temel Haklar Şartı&amp;rsquo;nın 47. maddesini ihlal ettiğini vurgulamıştır. Bu karar, o zamana kadar AB ile ABD arasındaki veri transferlerini düzenleyen Privacy Shield çerçevesini geçersiz kılmıştır.&lt;/p&gt;
&lt;h2 id=&#34;yapısal-risk-harvest-now-decrypt-later&#34;&gt;Yapısal risk: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Yetki alanı çatışmasının ötesinde, Amerikan hukukuna tabi altyapılarda barındırılan veriler üzerinde daha sinsi bir tehdit bulunmaktadır: &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt;
 (HNDL) stratejisi. Bu yöntemde bir istihbarat servisi ya da düşmanca bir devlet aktörü, gelecekte yeterli kuantum hesaplama kapasitesine kavuşulduğunda deşifre etmek üzere şifrelenmiş verileri şimdiden ele geçirip depolamaktadır.&lt;/p&gt;
&lt;p&gt;Bu strateji, Amerikan bulut altyapısına uzun süreli bağımlılığı ertelenmiş bir güvenlik borcuna dönüştürür: bugün gizli olan şey on ya da on beş yıl içinde okunabilir hâle gelebilir; saldırganın yapması gereken tek şey zamanı beklemektir.&lt;/p&gt;
&lt;h2 id=&#34;neden-yalnızca-teknik-imkânsızlık-gerçek-bir-güvence-oluşturur&#34;&gt;Neden yalnızca teknik imkânsızlık gerçek bir güvence oluşturur&lt;/h2&gt;
&lt;p&gt;Hukuki analiz, uyum uzmanlarının büyük çoğunluğunun paylaştığı bir sonuca yakınlaşmaktadır: Data Act&amp;rsquo;in yasal çerçevesi ne kadar sağlam olursa olsun, jeopolitik güç dengeleri ve diplomatik baskılar bu metni aşabilir, geciktirebilir ya da yeniden yorumlayabilir. Hiçbir gelecekteki müzakereye bağlı olmayan tek koruma, &lt;strong&gt;teknik icra imkânsızlığıdır&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Hizmet sağlayıcının şifre çözme anahtarlarını ne elinde bulundurduğu ne de koruması altında tuttuğu bir &lt;strong&gt;zero knowledge&lt;/strong&gt; mimarisi, bir talebi maddeten işlevsiz kılar. Hiçbir zaman sahip olunmayan bir şeyi teslim etmeye zorlanmak mümkün değildir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arpokrat&lt;/strong&gt; gibi ekosistemler bu mantık üzerine kurulmuştur:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Yetki alanı nötralizasyonu&lt;/strong&gt;: Altyapı, CLOUD Act&amp;rsquo;in doğrudan sınır ötesi uygulanabilirliğinin kapsamı dışında kalan Federal Veri Koruma Kanunu (LPD/FADP) rejimine tabi olarak İsviçre&amp;rsquo;de barındırılmaktadır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gözetim yokluğu&lt;/strong&gt;: Zero knowledge mimarisi, sağlayıcıyı hiçbir zaman sahip olmadığı anahtarları veya içerikleri teslim etme kapasitesinden yoksun bırakmaktadır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kimlik izinin azaltılması&lt;/strong&gt;: Telefon numarası veya e-posta adresiyle kayıt zorunluluğunu ortadan kaldırarak—FISA&amp;rsquo;nın 702. Maddesine dayalı gözetiminin kolayca takip edebildiği bu tanımlayıcıları devre dışı bırakarak—kullanıcı, tespit edilebilir bir abone olmaktan çıkıp anonim bir kriptografik anahtara dönüşmektedir&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;gözetim-zinciri-şifrelemeyle-bitmez&#34;&gt;Gözetim zinciri şifrelemeyle bitmez&lt;/h2&gt;
&lt;p&gt;Uyum analizlerinde sıklıkla göz ardı edilen bir husus şudur: Altta yatan işletim sistemi—Android ya da iOS—çekirdek düzeyinde meta veri veya telemetri toplamayı sürdürüyor ve bunları Amerikan yargı yetkisine tabi sunuculara iletiyorsa, iletişimin içeriğini şifrelemek tek başına yeterli değildir. Gizliliğin korunması, içerikten fiziksel altyapıya kadar gözetim zincirinin tümünün kapatılmasını gerektirir.&lt;/p&gt;
&lt;p&gt;İşte bu nedenle dijital egemenlik, yalnızca mesajlaşma uygulamaları üzerine değil, aynı zamanda kullanılan işletim sistemi üzerine de bir düşünce geliştirmeyi zorunlu kılmaktadır. Bluetooth veya GNSS konumlandırma gibi modüllerin doğrudan çekirdek düzeyinde devre dışı bırakılabildiği Google bağımsız sistemler, hiçbir uygulama düzeyinde şifrelemenin telafi edemeyeceği fiziksel saldırı vektörlerini ortadan kaldırmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;kuantum-sonrası-kriptografi-hâlihazırda-başlamış-bir-süreç&#34;&gt;Kuantum sonrası kriptografi: hâlihazırda başlamış bir süreç&lt;/h2&gt;
&lt;p&gt;HNDL stratejisinin oluşturduğu tehdit karşısında, kuantum sonrası kriptografi (PQC) standartlarının benimsenmesi, ister ticari sırlar, ister mesleki yazışmalar ister sağlık verileri söz konusu olsun, uzun vadede hassas verilerin gizliliğini güvence altına almak isteyen herkes için bir zorunluluk hâline gelmektedir. Bugün klasik standartlara göre sağlam sayılan bir şifreleme, önümüzdeki on beş yıl içinde beklenen kuantum hesaplama kapasitelerine karşı dayanacağını garanti etmemektedir.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act ile CLOUD Act arasındaki çatışma daha geniş bir gerçeği gözler önüne sermektedir: dijital egemenlik artık yalnızca yasal metinler üzerine inşa edilemez; bu metinler ne kadar sağlam olursa olsun. Şifreleme protokolünden barındırma yargı yetkisine, işletim sisteminin kendisine kadar gözetim zincirinin her düzeyde kapatılmasını gerektirmektedir. Tek bir düzenleyici çerçeveye duyulan güvene dayanmak yerine bu katmanlı yaklaşım, bugün gerçek anlamda tasarım yoluyla dijital egemenliği tanımlamaktadır.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Monero ve Zcash 2027&#39;den İtibaren Avrupa&#39;da Yasaklanıyor: AMLR Neyi Değiştiriyor?</title>
      <link>https://arpokrat.com/tr/blog/monero-zcash-banned-eu-amlr-2027/</link>
      <pubDate>Thu, 18 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/monero-zcash-banned-eu-amlr-2027/</guid>
      <description>&lt;p&gt;Monero ve Zcash&amp;rsquo;in Avrupa&amp;rsquo;da yasaklanması artık kesinleşti. Temmuz 2027&amp;rsquo;den itibaren Avrupa Birliği, &lt;strong&gt;AMLR&lt;/strong&gt; adı verilen yeni bir kara para aklamayla mücadele tüzüğü aracılığıyla gizlilik odaklı kripto paralara kurumsal erişimi kapatıyor. Bu yazıda tüzüğün somut olarak neler öngördüğünü, uygulamadan sorumlu yeni Avrupa otoritesi &lt;strong&gt;AMLA&lt;/strong&gt;&amp;rsquo;nın rolünü ve gizlilik coini bulunduran herkes için bunun gerçekte ne anlama geldiğini ele alıyoruz.&lt;/p&gt;
&lt;h2 id=&#34;amlr-ve-amla-karıştırılmaması-gereken-iki-farklı-metin&#34;&gt;AMLR ve AMLA: Karıştırılmaması Gereken İki Farklı Metin&lt;/h2&gt;
&lt;p&gt;Ayrıntılara girmeden önce bir açıklama yapmak gerekiyor; bu iki kısaltma, özellikle sektör basınında sıkça karıştırılan iki farklı şeyi ifade etmektedir:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;AMLR&lt;/strong&gt; (&lt;em&gt;Anti-Money Laundering Regulation&lt;/em&gt; — Kara Para Aklamayla Mücadele Tüzüğü), &lt;strong&gt;yasanın kendisidir&lt;/strong&gt;: (AB) 2024/1624 sayılı Tüzük; anonim hesapların yasaklanması, doğrulama eşikleri ve gizlilik coinlerinin işlenmesi gibi kuralları belirler. Bu, &amp;ldquo;ne yapılacağını&amp;rdquo; ortaya koyar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;AMLA&lt;/strong&gt; (&lt;em&gt;Anti-Money Laundering Authority&lt;/em&gt; — Kara Para Aklamayla Mücadele Otoritesi), aynı gün kabul edilen ancak ayrı bir tüzükle, (AB) 2024/1620 sayılı Tüzük ile kurulan &lt;strong&gt;yeni Avrupa denetim otoritesidir&lt;/strong&gt;. Görevi, özellikle birden fazla Üye Devlet&amp;rsquo;te faaliyet gösteren büyük kripto varlık hizmet sağlayıcıları (CASP) nezdinde AMLR&amp;rsquo;nin uygulanmasını doğrudan denetlemektir. Bu ise &amp;ldquo;kimin denetleyeceğini&amp;rdquo; belirler.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Özetle: AMLR kuralları belirler, AMLA bu kurallara uyulup uyulmadığını denetler. Her iki metin de kara para aklaması ve terörün finansmanına karşı tek bir Avrupa yasama paketini oluşturmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;amlr-tüzüğü-ne-söylüyor&#34;&gt;AMLR Tüzüğü Ne Söylüyor?&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Avrupa Parlamentosu ve Konsey tarafından 31 Mayıs 2024&amp;rsquo;te kabul edilen ve 19 Haziran 2024&amp;rsquo;te Avrupa Birliği Resmî Gazetesi&amp;rsquo;nde yayımlanan (AB) 2024/1624 sayılı Tüzük&lt;/strong&gt;&amp;lsquo;ün &lt;em&gt;&amp;ldquo;Anonim araçlarla ilgili risklerin azaltılmasına yönelik tedbirler&amp;rdquo;&lt;/em&gt; başlıklı &lt;strong&gt;VIII. Bölümü (79-80. Maddeler)&lt;/strong&gt;, daha spesifik olarak &lt;strong&gt;79. Maddesi&lt;/strong&gt; (&amp;ldquo;Anonim hesaplar, hamiline yazılı hisseler ve hisse senedi alım hakkı senetleri&amp;rdquo;), kredi kuruluşlarının, finansal kuruluşların ve &lt;strong&gt;kripto varlık hizmet sağlayıcılarının (CASP)&lt;/strong&gt; artık anonim hesap tutmasını veya işlemlerin anonimleştirilmesini sağlayan ürünler sunmasını yasaklamaktadır.&lt;/p&gt;
&lt;p&gt;Metin, birbiriyle bağlantılı iki ayrı kategoriyi açıkça hedef almaktadır:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Anonim hesaplar&lt;/strong&gt; — bankacılık, ödeme veya kripto olsun. Bu kural, kripto sektörünü anonim banka hesapları, hamiline yazılı menkul kıymetler ve anonim kasalar için halihazırda mevcut olan kısıtlamalarla aynı hizaya getirmektedir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&amp;ldquo;Anonimleştirici özellikli kripto para birimleri&amp;rdquo;&lt;/strong&gt; (&lt;em&gt;anonymity-enhancing coins&lt;/em&gt;) — tüzüğün, işlem akışlarını izlenemez kılan gelişmiş kriptografik teknikler kullanan varlıkları tanımlamak için kullandığı genel terim. &lt;strong&gt;Önemli bir not:&lt;/strong&gt; Yasal metin hiçbir tokeni ismiyle anmamaktadır. Monero (XMR), Zcash (ZEC) ve Dash (DASH)&amp;lsquo;ı bu kategoriye dahil eden, European Crypto Initiative&amp;rsquo;in (EUCI) &lt;em&gt;AML El Kitabı&lt;/em&gt; da dahil olmak üzere uyum firmaları ve sektör tarafından paylaşılan yorumdur. Bu, tüzüğün tanımıyla tutarlı bir okumadur; ancak kanunda yer alan bir isim listesi değil, sektörel bir yorumdur.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Tüzük, 2024-2025&amp;rsquo;ten itibaren yürürlükte olan ve Kraken&amp;rsquo;in Ekim 2024&amp;rsquo;ten başlayarak ardından düzinelerce başka platformun Monero&amp;rsquo;yu Avrupa piyasalarından önceden çekmesine yol açan &lt;strong&gt;MiCA&lt;/strong&gt; (&lt;em&gt;Markets in Crypto-Assets&lt;/em&gt; — Kripto Varlıklar Piyasaları) ile birlikte daha kapsamlı bir yasal çerçevenin parçasıdır.&lt;/p&gt;
&lt;h2 id=&#34;hatırlanması-gereken-tarih-temmuz-2027&#34;&gt;Hatırlanması Gereken Tarih: Temmuz 2027&lt;/h2&gt;
&lt;p&gt;AMLR&amp;rsquo;nin kesin bir uygulama tarihi vardır. Fransızca kaynaklar da dahil olmak üzere uzman kaynaklarının büyük çoğunluğu tam uygulama tarihi olarak &lt;strong&gt;10 Temmuz 2027&lt;/strong&gt;&amp;lsquo;de birleşmektedir. Bu tarihten itibaren kripto para borsaları ve emanetçi kripto varlık hizmetleri artık ne anonim hesaplarla ne de gizlilik coinleriyle işlem yapabilecektir.&lt;/p&gt;
&lt;p&gt;Bu tarihe kadar tüzük zaten güçlendirilmiş yükümlülükler getirmektedir:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;1.000 Euro&amp;rsquo;yu aşan tüm tek seferlik kripto işlemleri için &lt;strong&gt;zorunlu kimlik doğrulaması&lt;/strong&gt; — birçok platformun mevcut uygulamalarına kıyasla önemli ölçüde düşürülmüş bir eşik&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Öz-saklama cüzdanlarına (&lt;em&gt;self-custody&lt;/em&gt;)&lt;/strong&gt; yönelik güçlendirilmiş kontroller: Bir kullanıcı düzenlenmiş bir platform ile kişisel cüzdanı arasında fon transferi yaptığında, CASP fonların kaynağı ve varış yeri hakkında bilgi toplamak ve en azından harici cüzdan sahibinin kimliğini doğrulamak zorunda kalacaktır&lt;/li&gt;
&lt;li&gt;Tüm anonim finansal araçlara yönelik kimlik kontrollerinin genişletilmesi mantığıyla, 3.000 Euro&amp;rsquo;nun üzerindeki &lt;strong&gt;nakit ödemelerin kaldırılması&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;bruxelles-neden-monero-ve-zcashi-düzenlenmiş-platformlarda-yasaklıyor&#34;&gt;Bruxelles Neden Monero ve Zcash&amp;rsquo;i Düzenlenmiş Platformlarda Yasaklıyor?&lt;/h2&gt;
&lt;p&gt;EUCI, &lt;em&gt;AML El Kitabı&lt;/em&gt;&amp;rsquo;nda metnin altında yatan mantığı şöyle özetliyor: Kripto varlıklardaki anonimlik, işlem akışlarının izlenebilirliğini engelleyerek ve şüpheli faaliyetlerin tespitini güçleştirerek suç amaçlı kötüye kullanım için önemli riskler barındırmaktadır.&lt;/p&gt;
&lt;p&gt;Bu, Japonya&amp;rsquo;nın, Güney Kore&amp;rsquo;nin ve &lt;a href=&#34;https://arpokrat.com/tr/blog/philippines-bans-privacy-coins-monero-zcash/&#34;&gt;daha yakın zamanda Filipinler&amp;rsquo;in&lt;/a&gt;
 gizlilik coinlerini düzenlenmiş platformlarından dışlamaya yol açan mantığın ta kendisidir; bu durum, gelişmiş ülke yargı bölgelerinin FATF (GAFI) standartlarına giderek artan bir şekilde yakınlaşmasını yansıtmaktadır. AB, bu yasağı 27 Üye Devlet&amp;rsquo;in tamamında doğrudan uygulanabilir bir tüzükte resmileştirerek bu eğilime, tekil ulusal kararların çok ötesinde bir hukuki ağırlık ve sürükleyici etki (&amp;ldquo;Brüksel Etkisi&amp;rdquo;) kazandırmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;yasaklanmayan-şeyler--önemli-bir-ayrım&#34;&gt;Yasaklanmayan Şeyler — Önemli Bir Ayrım&lt;/h2&gt;
&lt;p&gt;Birçok hukuki analiz ortak bir noktada buluşmaktadır: &lt;strong&gt;AMLR, gizlilik coinlerinin bireysel olarak bulundurulmasını ya da düzenlenmiş platformlar dışındaki eşten eşe transferleri suç olarak tanımlamamaktadır.&lt;/strong&gt; Öz-saklama cüzdanları kendi başına yasaklanmamış olup yalnızca düzenlemeye tabi bir platformla etkileşime girdiklerinde güçlendirilmiş kontrollere tabi tutulmaktadır.&lt;/p&gt;
&lt;p&gt;AMLR&amp;rsquo;nin kapattığı şey &lt;strong&gt;kurumsal erişim noktalarıdır&lt;/strong&gt;: Avrupa Birliği içinde düzenlenmiş bir CASP aracılığıyla gizlilik coinleri satın alma, satma, yatırma ve çekme işlemleri. Özel mülkiyet ve merkeziyetsiz borsalar, bu aşamada, Filipinler&amp;rsquo;de gözlemlenen düzenin aynısıyla, yasağın doğrudan kapsamı dışında kalmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;bu-durum-xmr-ve-zec-sahipleri-için-pratikte-ne-anlama-geliyor&#34;&gt;Bu Durum XMR ve ZEC Sahipleri İçin Pratikte Ne Anlama Geliyor?&lt;/h2&gt;
&lt;p&gt;Şu anda Avrupa Birliği içindeki düzenlenmiş bir borsada gizlilik coini bulunduruyorsanız:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Temmuz 2027&amp;rsquo;ye kadar&lt;/strong&gt; bu platformların söz konusu varlıkları kaldırmış ya da yeni yatırımları kabul etmeyi durdurmuş olması gerekecektir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bu platformlardan kişisel cüzdanlara yapılan transferler&lt;/strong&gt;, nihai son tarihten önce bile güçlendirilmiş kimlik doğrulama kontrollerine tabi olacaktır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;1.000 Euro&amp;rsquo;yu aşan tüm kripto işlemleri&lt;/strong&gt;, gizlilik coini olsun ya da olmasın, eksiksiz bir kimlik doğrulaması gerektirecektir&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Kripto sektörünün içinden gelen eleştirmenler de dahil olmak üzere metne yönelik eleştiriler, yapısal bir riski işaret etmektedir: Düzenlenmiş devreleri kapatmak, varlıkları teknik olarak yasaklamaksızın, tüzüğün zorunlu bir şekilde gizlilik coini sahiplerini daha az şeffaf piyasalara ve düzenlenmemiş platformlara yönlendirdiği anlamına gelmektedir; bu da Brüksel&amp;rsquo;in öne sürdüğü izlenebilirlik hedefinin tam tersidir.&lt;/p&gt;
&lt;h2 id=&#34;2027-son-tarihinden-önce-hazırlık-yapmak&#34;&gt;2027 Son Tarihinden Önce Hazırlık Yapmak&lt;/h2&gt;
&lt;p&gt;Ufku 2027 olarak belirlenmiş olsa da geçiş süreci hemen gerçekleşmeyecektir; ancak süreç zaten başlamıştır. Platformlar uyum gerekliliklerini öngörerek tekliflerini zaten ayarlamakta olup bu yargı bölgesine tabi altyapılara bağımlı kalmadan gizlilik coinlerini değiştirme veya pozisyonları konsolide etme penceresi her geçen ay daralmaktadır.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
, Monero, Zcash ve diğer tüm gizlilik odaklı kripto paraların kayıt olmadan, kimlik bilgisi toplamadan ve AMLR&amp;rsquo;ye tabi düzenlenmiş bir CASP&amp;rsquo;a bağımlı olmadan değiştirilmesine olanak tanır. Platform hem clearnet&amp;rsquo;te hem de .onion adresimiz üzerinden erişilebilir olup bu varlıkları değiştirme kapasiteniznin, erişim noktalarını bir gün ansızın kapatan herhangi bir yargı bölgesine bağlı olmadığını güvence altına alır.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;AMLR, artık pek az şüpheye yer bırakılan bir yörüngeyi doğrulamaktadır: Düzenlenmiş kripto piyasaları ile finansal gizlilik, yargı bölgesinden yargı bölgesine yapısal olarak bağdaşmaz hale gelmektedir. Soru artık bu eğilimin gelişmiş ekonomilerin tamamına yayılıp yayılmayacağı değil, 2027 sonrasında özel varlıkların bunlara artık dokunma hakkı olmayacak devreler dışında ne kadar süre daha değiştirilebileceğidir.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Anonim blok zincirleri: Monero, Zcash ve gizlilik coinleri işlemlerinizi gerçekte nasıl korur?</title>
      <link>https://arpokrat.com/tr/blog/anonymous-blockchains-privacy-coins-explained/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/anonymous-blockchains-privacy-coins-explained/</guid>
      <description>&lt;p&gt;Bitcoin hiçbir zaman anonim olmadı. Bu, kripto dünyasının en yaygın — ve en tehlikeli — yanlış anlamalarından biridir. Her Bitcoin işlemi, herkesin inceleyebileceği bir deftere kaydedilir; herkese açık ve kalıcıdır. Doğru zincir üzeri analiz araçlarıyla bir adresin tüm geçmişini takip etmek, bunu bir borsa platformuyla, ardından gerçek bir kimlikle ilişkilendirmek artık başlı başına profesyonel bir faaliyet alanına dönüşmüştür.&lt;/p&gt;
&lt;p&gt;&amp;ldquo;Anonim&amp;rdquo; blok zincirleri — ya da daha doğru bir ifadeyle &lt;strong&gt;gizlilik coinleri (privacy coins)&lt;/strong&gt; — basit bir tespite dayanarak ortaya çıktı: Genel bir defterinin tam şeffaflığı, finansal gizlilikle bağdaşmaz. Bu coinlerin gerçekte nasıl çalıştığını, neyi koruduklarını ve sınırlarının nerede olduğunu aşağıda ele alıyoruz.&lt;/p&gt;
&lt;h2 id=&#34;bitcoin-ve-ethereum-neden-gizli-değil&#34;&gt;Bitcoin ve Ethereum neden gizli değil?&lt;/h2&gt;
&lt;p&gt;Bitcoin, Ethereum ve neredeyse tüm klasik blok zincirlerinde her işlem üç bilgiyi kamuya açık biçimde sergiler: gönderenin adresi, alıcının adresi ve transfer edilen miktar. Bu şeffaflık; adres kümeleme analizine, varlık tahminine, ödeme takibine ve nihayetinde — KYC zorunluluğuna tabi bir borsa aracılığıyla tek bir adres gerçek bir kimlikle ilişkilendirildiğinde — kişisel tanımlamaya kapı aralar.&lt;/p&gt;
&lt;p&gt;Burada söz konusu olan &lt;strong&gt;takma ad kullanımı&lt;/strong&gt;dır, anonimlik değil. Bir adres adınızı göstermez; ancak bir kez sizinle ilişkilendirildiğinde tüm işlem geçmişiniz geriye dönük olarak okunabilir hale gelir.&lt;/p&gt;
&lt;h2 id=&#34;monero-gizlilik-bir-seçenek-değil-kural&#34;&gt;Monero: Gizlilik bir seçenek değil, kural&lt;/h2&gt;
&lt;p&gt;Monero (XMR), günümüzde dolaşımdaki en sağlam gizlilik odaklı kripto para olarak kabul edilmektedir — bunu, isteğe bağlı gizlilik araçları sunduğu için değil, gizliliğin her işlem için &lt;strong&gt;zorunlu ve otomatik&lt;/strong&gt; olması sayesinde başarmaktadır, istisnasız.&lt;/p&gt;
&lt;h3 id=&#34;ring-signatures-halka-imzalar&#34;&gt;Ring signatures (Halka imzalar)&lt;/h3&gt;
&lt;p&gt;Monero&amp;rsquo;nun temel mekanizması &lt;strong&gt;ring signature&lt;/strong&gt; (halka imza) yöntemidir. Bir işlem gönderildiğinde, blok zinciri üzerindeki eski işlem çıktılarından seçilen tuzak (decoy) işlemlerle bir araya getirilir ve bir halka oluşturulur. Bir gözlemci, olası imzacılardan oluşan bir küme görür; ancak hangisinin işlemi gerçekten gerçekleştirdiğini belirleyemez.&lt;/p&gt;
&lt;p&gt;Bu prensibi şöyle hayal edebilirsiniz: Bir belgeyi, içinde başka insanların da bulunduğu bir odada imzalıyorsunuz. Herkes imzalıyor; oradaki birinin imzaladığını herkes doğrulayabilir, ancak kimin imzaladığını kimse bilemez. Mevcut halka boyutu, gerçek işlemi 15 tuzak işlemle bir araya getirerek 16 olası imzacıdan oluşan bir küme oluşturur.&lt;/p&gt;
&lt;p&gt;Ekim 2020&amp;rsquo;den bu yana Monero, &lt;strong&gt;CLSAG&lt;/strong&gt; (Compact Linkable Spontaneous Anonymous Group signatures) şemasını kullanmaktadır. Bu şema, aynı gizlilik garantilerini korurken ortalama işlem boyutunu yaklaşık %25 oranında küçültmüştür.&lt;/p&gt;
&lt;h3 id=&#34;stealth-addresses-gizli-adresler&#34;&gt;Stealth addresses (Gizli adresler)&lt;/h3&gt;
&lt;p&gt;Birisi size Monero gönderdiğinde, gönderen fonları doğrudan genel adresinize iletmez. Bunun yerine açık anahtarınızdan türetilmiş &lt;strong&gt;tek kullanımlık bir gizli adres&lt;/strong&gt; oluşturur. Blok zincirinde görünen bu geçici adrestir — sizin gerçek adresiniz değil. Monero adresinizi herkese açık biçimde yayımlasanız bile, hiç kimse blok zincirini tarayarak gelen işlemlerinizi tespit edemez: Her ödeme, yalnızca özel görüntüleme anahtarınız sayesinde cüzdanınızın tanıyabileceği benzersiz bir adres oluşturur.&lt;/p&gt;
&lt;h3 id=&#34;ringct-transfer-miktarlarını-gizleme&#34;&gt;RingCT: Transfer miktarlarını gizleme&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Ring Confidential Transactions (RingCT)&lt;/strong&gt;, transfer miktarlarını gizler. Ağın, yapay olarak para yaratılmadığından emin olmak için girişlerin çıkışlara eşit olduğunu doğrulaması gerekir; ancak bunu görünür rakamlar yerine kriptografik taahhütler aracılığıyla yapar. &lt;strong&gt;Bulletproofs&lt;/strong&gt; teknolojisinin kullanıma girmesi, bu kanıtların boyutunu ve ilişkili ücretleri önemli ölçüde azaltarak gizli miktarları günlük kullanımda pratik bir seçeneğe dönüştürmüştür.&lt;/p&gt;
&lt;h3 id=&#34;dandelion-ağ-katmanında-koruma&#34;&gt;Dandelion++: Ağ katmanında koruma&lt;/h3&gt;
&lt;p&gt;Dördüncü bir mekanizma olan &lt;strong&gt;Dandelion++&lt;/strong&gt;, zincir üzeri protokolün dışında işlev görür: Hangi IP adresinin bir işlemi ağa ilk yayan olduğunun tespit edilmesini engeller. Bu tamamlayıcı bir koruma katmanıdır — halka imzaların, gizli adreslerin ve RingCT&amp;rsquo;nin kapamadığı, ağ katmanı gözetimine açık bir güvenlik açığını kapatır.&lt;/p&gt;
&lt;p&gt;Bu mekanizmaların her biri farklı bir gözetim açığını kapatır. Herhangi birinin kaldırılması, diğerlerinin karşılayamadığı bir analiz kategorisine kapı aralar — Monero&amp;rsquo;yu takibi bu denli güç kılan şey, tam da bu mekanizmaların bir arada etkileşimidir.&lt;/p&gt;
&lt;h2 id=&#34;zcash-sıfır-bilgi-kanıtlarıyla-gizlilik&#34;&gt;Zcash: Sıfır bilgi kanıtlarıyla gizlilik&lt;/h2&gt;
&lt;p&gt;Zcash (ZEC) farklı bir yaklaşıma dayanır: &lt;strong&gt;zk-SNARKs&lt;/strong&gt; (zero-knowledge succinct non-interactive arguments of knowledge — sıfır bilgili kısa ve etkileşimsiz bilgi kanıtları). Bu kriptografik kanıt ailesi, bir işlemin içeriğine dair hiçbir ayrıntıyı açığa çıkarmadan söz konusu işlemin tüm mutabakat kurallarını karşıladığını doğrulamayı mümkün kılar.&lt;/p&gt;
&lt;h3 id=&#34;iki-havuzlu-sistem&#34;&gt;İki havuzlu sistem&lt;/h3&gt;
&lt;p&gt;Zcash, yan yana var olan iki adres türüyle çalışır: genel geçmişi olan Bitcoin gibi davranan &lt;strong&gt;şeffaf adresler&lt;/strong&gt; (t-addr) ve zk-SNARKs sayesinde gönderici, alıcı ve miktarı gizleyen &lt;strong&gt;korumalı adresler&lt;/strong&gt; (z-addr). Bir işlem tamamen şeffaf, tamamen korumalı ya da karma (bir havuzdan diğerine geçiş, kısmen görünür) olabilir.&lt;/p&gt;
&lt;p&gt;Bu isteğe bağlı tasarım uzun süre Zcash&amp;rsquo;in zayıf noktası oldu: Kullanıcıların büyük çoğunluğu şeffaf havuzda kaldığı sürece korumalı havuzun anonimlik kümesi küçük kalır ve bu da istatistiksel analizleri kolaylaştırır. Ancak durum belirgin biçimde değişti: 2026 başı itibarıyla dolaşımdaki ZEC&amp;rsquo;in yaklaşık %30&amp;rsquo;u korumalı havuzlarda bulunmaktadır; bu oran 2024&amp;rsquo;te yalnızca %8&amp;rsquo;di. Pek çok modern cüzdan artık varsayılan olarak korumalı işlemlere geçmekte; bu da tüm kullanıcılar için mevcut anonimlik kümesini otomatik olarak genişletmektedir.&lt;/p&gt;
&lt;h3 id=&#34;halo-2-ve-güvenilir-kurulum-sorununun-sonu&#34;&gt;Halo 2 ve &amp;ldquo;güvenilir kurulum&amp;rdquo; sorununun sonu&lt;/h3&gt;
&lt;p&gt;Zcash&amp;rsquo;teki ilk zk-SNARKs sürümleri bir güvenilir kurulum seremonisi (trusted setup) gerektiriyordu — yalnızca tek bir katılımcının güvenliğinin ihlal edilmesinin bile sınırsız miktarda korumalı coin oluşturmaya izin verebileceği, hassas bir süreçti. Halo 2 ile birlikte tanıtılan &lt;strong&gt;Orchard&lt;/strong&gt; havuzu, herhangi bir güvenilir kurulum gerektirmeyen özyinelemeli kanıt bileşimi sayesinde bu bağımlılığı tamamen ortadan kaldırmaktadır.&lt;/p&gt;
&lt;h3 id=&#34;seçici-açıklama&#34;&gt;Seçici açıklama&lt;/h3&gt;
&lt;p&gt;Zcash&amp;rsquo;in belirgin özelliklerinden biri &lt;strong&gt;seçici açıklama&lt;/strong&gt; (selective disclosure) mekanizmasıdır. Bir kullanıcı, tüm finansal faaliyetini kamuya açmak zorunda kalmadan korumalı bir işlemin ayrıntılarını bir denetçiyle, bir şirketle veya bir düzenleyiciyle paylaşmayı seçebilir. Bu esneklik, gizlilik ile uyumluluk arasında çok az kripto paranın sunduğu bir denge noktası yaratır; Zcash, bunu düzenleyicilere karşı bir argüman olarak öne sürmektedir. Ticari açıdan gerçek bir karşılık bulmakla birlikte, düzenleyici sonuçların yargı bölgesine göre son derece farklılık gösterdiği bu durumu ilerleyen bölümlerde ele alacağız.&lt;/p&gt;
&lt;h2 id=&#34;sınırlar-ve-dikkat-edilmesi-gereken-noktalar&#34;&gt;Sınırlar ve dikkat edilmesi gereken noktalar&lt;/h2&gt;
&lt;p&gt;Hiçbir gizlilik odaklı blok zinciri kusursuz değildir; gerçek sınırların nerede olduğunu anlamak büyük önem taşır:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Miktarlar gizlenmiş olsa bile &lt;strong&gt;zamanlama ve miktar analizi&lt;/strong&gt;, diğer meta veriler (zaman damgası, işlem boyutu) kullanılabilir korelasyonlar oluşturduğu belirli senaryolarda hâlâ mümkün olabilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Adres yeniden kullanımı veya fonların şeffaf geçmişli varlıklarla karıştırılması&lt;/strong&gt;, özellikle giriş/çıkış akışlarının büyük ölçüde şeffaf havuzdan geçtiği Zcash&amp;rsquo;te bilgi sızıntısını yeniden gündeme getirebilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Uzun vadeli kuantum tehdidi&lt;/strong&gt;: Mevcut zk-SNARKs ve bazı kriptografik ilkel öğeler, yeterince güçlü kuantum bilgisayarlarına karşı savunmasız olabilir. Zcash, 2026 için &amp;ldquo;kuantum kurtarılabilir&amp;rdquo; cüzdanlar ve 2027 için tam kuantum sonrası güvenliği hedefleyen bir kuantum sonrası geçiş üzerinde çalışmaktadır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Uzak düğümler&lt;/strong&gt;: Kendi yerel düğümünüz yerine üçüncü taraf bir düğüme bağlanmak, protokolün kriptografik korumalarından bağımsız olarak bakiyeniz ve IP adresinizle ilgili meta verileri ifşa edebilir.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;bu-blok-zincirleri-neden-küresel-bir-düzenleyici-hedef-haline-geldi&#34;&gt;Bu blok zincirleri neden küresel bir düzenleyici hedef haline geldi?&lt;/h2&gt;
&lt;p&gt;Bu teknik sağlamlığın doğrudan sonucu şudur: Gizlilik coinleri, Avrupa, Japonya, Güney Kore ve yakın zamanda başka büyük Asya pazarları dahil olmak üzere giderek daha fazla yargı bölgesinde düzenlenmiş platformlardan sistematik biçimde dışlanmaktadır. Öne sürülen gerekçe neredeyse her zaman aynıdır: FATF (Financial Action Task Force) kara para aklamayla mücadele standartlarına uyum.&lt;/p&gt;
&lt;p&gt;Bu düzenleyici baskı, bireysel mülkiyet veya eşler arası transferleri neredeyse hiç hedef almaz; özellikle kurumsal giriş noktalarını (borsalar, düzenlenmiş saklama hizmeti sağlayıcıları) hedef alır. Arpokrat gibi müşteri varlığı tutmayan ve veri toplamayan platformların doldurmaya geldiği boşluk tam da budur.&lt;/p&gt;
&lt;h2 id=&#34;gizlilik-coinlerini-varlık-nedenlerinden-ödün-vermeden-takas-etmek&#34;&gt;Gizlilik coinlerini varlık nedenlerinden ödün vermeden takas etmek&lt;/h2&gt;
&lt;p&gt;Monero veya Zcash&amp;rsquo;i tam KYC talep eden, IP günlüklerinizi saklayan ve takas geçmişinizi izleyen bir platformda işlem yapmak, bu blok zincirlerinin sunduğu korumayı önemli ölçüde geri almak anlamına gelir. Zincir üzeri gizlilik, ancak çevresindeki altyapının gizliliği kadar değerlidir.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
, XMR, ZEC ve başlıca gizlilik odaklı kripto paraların tamamını çerez toplamadan, IP günlüğü tutmadan ve kayıt gerektirmeden takas etmenizi sağlar. Platform, uçtan uca koruma — protokolden takas altyapısına kadar — için hem clearnet üzerinden hem de .onion adresimiz aracılığıyla erişilebilir durumdadır.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;Pratik ipucu:&lt;/strong&gt; İki izlenebilir varlık arasındaki zincir üzeri bağlantıyı kesmek için Monero üzerinden geçiş yapmak (örneğin BTC → XMR → ETH), günümüzde mevcut en sağlam yöntemlerden biri olmayı sürdürmektedir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;hr&gt;
&lt;p&gt;Finansal gizlilik, kripto dünyasının tali bir özelliği değildi — en çok kullanılan blok zincirlerinin şeffaflığı bu vaadi fiilen sessizliğe gömmeden önce, onun kurucu taahhütlerinden biriydi. Monero ve Zcash, her biri kendi yöntemiyle bu vaadi protokol düzeyinde yerine getirmektedir. Zincirin geri kalanı — nerede takas yaptığınız, nasıl sakladığınız, hangi altyapıyı kullandığınız — tamamen sizin sorumluluğunuzdadır.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Filipinler, Monero ve Zcash&#39;i Düzenlenmiş Platformlarda Yasakladı: Küresel Bir Eğilimin İşareti</title>
      <link>https://arpokrat.com/tr/blog/philippines-bans-privacy-coins-monero-zcash/</link>
      <pubDate>Wed, 17 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/philippines-bans-privacy-coins-monero-zcash/</guid>
      <description>&lt;p&gt;Filipinler Merkez Bankası, gizlilik odaklı kripto paralara ağır bir darbe vurdu. Uluslararası kara para aklamayla mücadele standartlarına uyum gerekçesiyle alınan bu karar, çok daha geniş bir coğrafyayı kapsayan düzenleyici bir dinamiğin yansımasıdır ve Monero ya da Zcash gibi varlıkları elinde bulunduran veya kullanan herkes için ciddi bir uyarı niteliği taşımaktadır.&lt;/p&gt;
&lt;h2 id=&#34;memorandum-ne-diyor&#34;&gt;Memorandum Ne Diyor?&lt;/h2&gt;
&lt;p&gt;Ülkenin merkez bankası olan &lt;strong&gt;Bangko Sentral ng Pilipinas&lt;/strong&gt; (BSP), Başkan Yardımcısı Lyn Javier tarafından imzalanan &lt;strong&gt;M-2026-023 sayılı Memorandum&lt;/strong&gt;&amp;lsquo;u onayladı. Metin, lisanslı tüm sanal varlık hizmet sağlayıcılarını (VASP) &amp;ldquo;anonimleştirici nitelikteki sanal varlıkları&amp;rdquo; listelemeyi ve desteklemeyi durdurmakla yükümlü kılmaktadır. Memorandumda hiçbir token&amp;rsquo;ın adı açıkça geçmemekle birlikte, hedef alınan kategori Monero, Zcash ve Dash&amp;rsquo;i — işlem izlemeyi zorlaştırmak veya olanaksız kılmak için tasarlanmış kripto paraları — tartışmasız biçimde kapsamaktadır.&lt;/p&gt;
&lt;p&gt;Düzenleme, herhangi bir geçiş süresi tanınmaksızın &lt;strong&gt;derhal&lt;/strong&gt; yürürlüğe girdi. VASP&amp;rsquo;lar bu varlıkları platformlarından kaldırmanın ötesinde, listelenen her token&amp;rsquo;ı artık altı uyum kriterine göre değerlendirmek zorundadır: ihraçcının güvenilirliği, piyasa olgunluğu, kullanım senaryosu, şeffaflık ve güvenlik, likidite ve rezervler, yasal uyumluluk. Bunun yanı sıra, bir varlığın bu kriterleri karşılamadığı durumlarda otomatik olarak kotasyon iptali tetikleyecek dahili eşikler de belirlemek durumundadırlar.&lt;/p&gt;
&lt;h2 id=&#34;pratikte-ne-değişiyor&#34;&gt;Pratikte Ne Değişiyor?&lt;/h2&gt;
&lt;p&gt;Memorandum, Monero veya Zcash&amp;rsquo;in özel olarak elde bulundurulmasını ya da düzenlenmiş platformların dışında yapılan eşler arası transferleri suç kapsamına almamaktadır. Ortadan kalkan şey kurumsal erişimdir: Lisanslı platformlardaki düzenlenmiş giriş ve çıkış noktaları (alım, satım, yatırma, çekme) artık bu varlıkları işleyemeyecektir.&lt;/p&gt;
&lt;p&gt;Pratikte şu anlama gelir: BSP lisansına tabi bir Filipinler platformunda — Coins.ph/Betur, Maya Philippines, PDAX, GoTyme Bank veya UnionBank gibi — privacy coin bulunduruyorsanız, platform bu varlıkları kaldırmak zorunda kalmadan önce bunları kişisel bir cüzdana aktarmanız ya da dönüştürmeniz gerekmektedir.&lt;/p&gt;
&lt;p&gt;Ülkede 16 milyonun üzerinde kripto para kullanıcısı olduğu düşünüldüğünde, bu kararın yerel pazara etkisi büyük ölçekte hissedilecektir. Bununla birlikte, Filipinler&amp;rsquo;in XMR veya ZEC&amp;rsquo;nin küresel likiditesindeki payı oldukça sınırlı olduğundan bu varlıkların dünya genelindeki fiyatına etkisinin kısıtlı kalması beklenmektedir.&lt;/p&gt;
&lt;h2 id=&#34;evrensel-gerekçe-fatf-uyumu&#34;&gt;Evrensel Gerekçe: FATF Uyumu&lt;/h2&gt;
&lt;p&gt;BSP kararını, kara para aklamayla mücadele ve terörizmin finansmanının önlenmesi kurallarını belirleyen uluslararası kuruluş &lt;strong&gt;FATF (GAFI)&lt;/strong&gt; standartlarıyla açık bir uyum sağlama gerekçesiyle savunmaktadır. FATF ile iyi ilişkileri sürdürmek, merkez bankalarının büyük çoğunluğu için zorunludur; düşük bir derecelendirme, bir ülkenin tüm uluslararası finansal sistemlere erişimini olumsuz etkileyebilmektedir.&lt;/p&gt;
&lt;p&gt;Avrupa Birliği, Japonya ve Güney Kore&amp;rsquo;nin son yıllarda privacy coin&amp;rsquo;leri düzenlenmiş platformlardan kademeli olarak dışlamasının ardında da aynı gerekçe yatmaktadır. Dolayısıyla Filipinler kararı izole bir örnek değildir: Fiilen yaygınlaşan bir standardın teyididir. Uluslararası alanda tanınan bir kripto piyasası işletmek isteyen bir yargı bölgesi için gizlilik odaklı varlıkların artık yeri kalmamaktadır.&lt;/p&gt;
&lt;h2 id=&#34;kimsenin-gerçekten-çözmediği-bir-gerilim&#34;&gt;Kimsenin Gerçekten Çözmediği Bir Gerilim&lt;/h2&gt;
&lt;p&gt;Kararı destekleyenlerin bile kısıtlamaya çalıştığı kullanımın meşruiyetini kabul etmesi, düşündürücüdür. Ülkenin en büyük fintek şirketlerinden GCash&amp;rsquo;in kripto direktörü, Monero ve Zcash&amp;rsquo;in &amp;ldquo;meşru amaçlarla var olduğunu&amp;rdquo; ve gizliliğin &amp;ldquo;kriptonun kurucu değerlerinden birini — gözetim olmaksızın işlem yapabilme kapasitesini — oluşturduğunu&amp;rdquo; açıkça kabul etti. Buna karşın, döviz havalesi akışlarına yüksek oranda bağımlı bir ülke olan Filipinler&amp;rsquo;in anonimleştirici varlıkların serbest dolaşımına izin vererek güvenilir bir finansal altyapı konumlanması yapamayacağı gerekçesiyle tedbiri destekledi.&lt;/p&gt;
&lt;p&gt;Bu gerilim çözüme kavuşturulmadı; yalnızca düzenleyici perspektif lehine bir karar verildi: Havale hacimleri ve uluslararası güvenilirlik, bu denge her kurulduğunda meşru gizlilik argümanından daha ağır basmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;mantıksal-sonuç-öz-saklamaya-geçiş&#34;&gt;Mantıksal Sonuç: Öz-Saklama&amp;rsquo;ya Geçiş&lt;/h2&gt;
&lt;p&gt;Yargı bölgesinden yargı bölgesine tekrarlanan örüntü artık okunabilir hâle geldi. Senaryo neredeyse her zaman aynıdır: Finansal gizlilik bireysel düzeyde yasal olmaya devam etmekte, ancak kurumsal kanallar aracılığıyla kullanılması giderek olanaksızlaşmaktadır. Öz-saklama (self-custody) henüf doğrudan hedef alınmış değildir; ancak bu modeli benimseyen her yeni yargı bölgesi, söz konusu varlıkların düzenleyici kısıtlama olmaksızın dolaşabildiği alanı biraz daha daraltmaktadır.&lt;/p&gt;
&lt;p&gt;Bu blokzincirlerin teknik işleyişini ve düzenleyicilerin birincil hedefi hâline gelmelerinin nedenlerini — ring signature&amp;rsquo;lar, zk-SNARK&amp;rsquo;lar ve bu teknolojilerin gerçek sınırları dahil — &lt;a href=&#34;https://arpokrat.com/tr/blog/anonymous-blockchains-privacy-coins-explained/&#34;&gt;anonim blokzincirler hakkındaki kapsamlı rehberimizde&lt;/a&gt;
 ayrıntılı biçimde ele almıştık.&lt;/p&gt;
&lt;h2 id=&#34;kapanan-devrelerin-dışında-işlem-yapmak&#34;&gt;Kapanan Devrelerin Dışında İşlem Yapmak&lt;/h2&gt;
&lt;p&gt;Düzenlenmiş platformlar privacy coin piyasasından birer birer çekilirken, gözetim altındaki veri toplama yapmayan emanet dışı (non-custodial) altyapıların rolü giderek daha merkezi bir önem kazanmaktadır. Bu durum özellikle, politikasını bir gecede değiştirebilecek herhangi bir yargı bölgesindeki bir VASP&amp;rsquo;a bağımlı kalmadan bu varlıkları kullanmaya devam etmek isteyenler için geçerlidir.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
, Monero, Zcash ve tüm gizlilik odaklı kripto paraları kayıt gerektirmeksizin, IP log&amp;rsquo;u toplamadan ve çerez kullanmadan değiştirmenize olanak tanır; ister clearnet üzerinden ister .onion adresimiz aracılığıyla erişin. Hiçbir yargı bölgesi, hiçbir zaman toplamadığımız şeyi kaldıramaz.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Bu Filipinler kararı, bu yılın sonuncusu olmayacaktır. Artık sorulması gereken soru diğer ülkelerin aynı yolu izleyip izlemeyeceği değildir — yakın tarihli örnekler bunun gerçekleşeceğine işaret etmektedir — asıl soru, kurumsal erişimin istisna değil norm hâline gelmesine ne kadar zaman kaldığıdır.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Arpokrat Swap: kripto paralarınızı iz bırakmadan değiştirin</title>
      <link>https://arpokrat.com/tr/blog/arpokrat-swap-privacy-crypto-exchange/</link>
      <pubDate>Tue, 16 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/arpokrat-swap-privacy-crypto-exchange/</guid>
      <description>&lt;p&gt;Değer alışverişi eyleminin iz bırakmaması gerektiğine inanıyoruz. Bugün bu inancı somutlaştırıyoruz: Baştan sona mutlak gizlilik gözetilerek tasarlanmış bir kripto para borsası platformu olan &lt;a href=&#34;https://arpokrat.com/tr/swap&#34;&gt;Arpokrat Swap&lt;/a&gt;
&amp;lsquo;ı kullanıma sunuyoruz.&lt;/p&gt;
&lt;h2 id=&#34;sizi-tanımayan-bir-altyapı&#34;&gt;Sizi tanımayan bir altyapı&lt;/h2&gt;
&lt;p&gt;Borsaların büyük çoğunluğu, &amp;ldquo;özel&amp;rdquo; olduğunu iddia edenler dahil, varsayılan olarak veri toplar: IP adresi, oturum çerezleri, tarayıcı parmak izi (&lt;em&gt;fingerprinting&lt;/em&gt;), işlem günlükleri. Çoğunlukla küçümsenen bu meta veriler, üçüncü taraflar, düzenleyiciler veya bir veri sızıntısı durumunda kötü niyetli aktörler tarafından kullanılabilecek davranışsal bir profil oluşturur.&lt;/p&gt;
&lt;p&gt;Arpokrat Swap tam tersine kurulu bir ilke üzerine inşa edilmiştir: &lt;strong&gt;Sizi tanımlayamıyoruz çünkü bunu yapmaya çalışmıyoruz.&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Hiçbir çerez yok&lt;/strong&gt; — ne oturum, ne takip, ne analitik&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Hiçbir IP kaydı yok&lt;/strong&gt; — ağ adresiniz ne kaydedilir ne de iletilir&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Hiçbir kayıt yok&lt;/strong&gt; — hesap yok, e-posta adresi yok, KYC yok&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Hiçbir parmak izi yok&lt;/strong&gt; — üçüncü taraf JavaScript yok, veri toplama komut dosyası yok&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;tor-üzerinden-erişilebilir&#34;&gt;Tor üzerinden erişilebilir&lt;/h2&gt;
&lt;p&gt;Ağ düzeyinde ek bir koruma katmanı isteyen kullanıcılar için Arpokrat Swap, .onion adresimiz üzerinden tamamen erişilebilir:&lt;/p&gt;
&lt;div class=&#34;highlight&#34;&gt;&lt;pre tabindex=&#34;0&#34; class=&#34;chroma&#34;&gt;&lt;code class=&#34;language-fallback&#34; data-lang=&#34;fallback&#34;&gt;&lt;span class=&#34;line&#34;&gt;&lt;span class=&#34;cl&#34;&gt;arpokrat4asurnhw7v3s6rinjqgcwo2fx54fq7zlacawc2xuq7wppsad.onion
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;Tor tarayıcısından veya Orbot aracılığıyla erişilebilen bu arayüz, clearnet sürümüyle işlevsel olarak aynıdır — özelliklerden ödün verilmez, kullanıcı deneyiminde herhangi bir bozulma yaşanmaz.&lt;/p&gt;
&lt;h2 id=&#34;gizlilik-odaklı-kripto-paralar-öncelikli&#34;&gt;Gizlilik odaklı kripto paralar öncelikli&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap, tüm büyük blok zincirleri üzerinde 350&amp;rsquo;den fazla dijital varlığı desteklemektedir. Felsefemizin özünü oluşturan, gelişmiş gizlilik sunan kripto paralara özel önem veriyoruz:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Monero (XMR)&lt;/strong&gt; — varsayılan olarak opak işlemler, zincir üzeri gizlilikte referans standart&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zcash (ZEC)&lt;/strong&gt; — zk-SNARKs protokolü aracılığıyla korumalı ödemeler&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Bitcoin (BTC)&lt;/strong&gt; — ana ağ ve Lightning üzerinde&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ethereum (ETH)&lt;/strong&gt; — ve tüm ERC-20 token&amp;rsquo;ları&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Litecoin (LTC)&lt;/strong&gt;, &lt;strong&gt;Dogecoin (DOGE)&lt;/strong&gt;, &lt;strong&gt;Cardano (ADA)&lt;/strong&gt;, &lt;strong&gt;Solana (SOL)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Avalanche (AVAX)&lt;/strong&gt;, &lt;strong&gt;Polkadot (DOT)&lt;/strong&gt;, &lt;strong&gt;Chainlink (LINK)&lt;/strong&gt;, &lt;strong&gt;Uniswap (UNI)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tether (USDT)&lt;/strong&gt; ve &lt;strong&gt;USD Coin (USDC)&lt;/strong&gt; — Ethereum, Tron, BSC ve Polygon üzerinde&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;XRP&lt;/strong&gt;, &lt;strong&gt;Stellar (XLM)&lt;/strong&gt;, &lt;strong&gt;Cosmos (ATOM)&lt;/strong&gt;, &lt;strong&gt;Algorand (ALGO)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Toncoin (TON)&lt;/strong&gt;, &lt;strong&gt;Near (NEAR)&lt;/strong&gt;, &lt;strong&gt;Aptos (APT)&lt;/strong&gt;, &lt;strong&gt;Sui (SUI)&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Shiba Inu (SHIB)&lt;/strong&gt;, &lt;strong&gt;Pepe (PEPE)&lt;/strong&gt; ve başlıca memecoin token&amp;rsquo;ları&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Dai (DAI)&lt;/strong&gt;, &lt;strong&gt;FRAX&lt;/strong&gt; ve merkezi olmayan stablecoin&amp;rsquo;ler&lt;/li&gt;
&lt;li&gt;Ve yüzlerce başka token ve çapraz zincir çifti&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC ipucu:&lt;/strong&gt; İzlenebilir varlıklar içeren takaslar için Monero&amp;rsquo;yu ara birim olarak kullanmanızı öneririz — örneğin doğrudan BTC → ETH yerine BTC → XMR → ETH. Bu, iki adres arasındaki zincir üzeri bağlantıyı koparır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;xstocks-aracısız-işlem-görebilen-tokenize-edilmiş-hisseler&#34;&gt;xStocks: Aracısız işlem görebilen tokenize edilmiş hisseler&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap ayrıca &lt;strong&gt;xStocks&lt;/strong&gt;&amp;lsquo;u da entegre ediyor — düzenlenmiş bir saklayıcı tarafından tutulan dayanak varlığa 1:1 oranında bağlı, tokenize edilmiş Amerikan hisseleri ve ETF&amp;rsquo;ler. Her token, ilgili şirketin tam olarak bir hissesini temsil eder; anında zincir üzeri ödeme yapılır ve borsa saatleri olmaksızın 7/24 kullanılabilir.&lt;/p&gt;
&lt;p&gt;Mevcut xStocks&amp;rsquo;lardan bazıları:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Teknoloji&lt;/strong&gt;
&lt;code&gt;AAPLx&lt;/code&gt; Apple · &lt;code&gt;MSFTx&lt;/code&gt; Microsoft · &lt;code&gt;NVDAx&lt;/code&gt; NVIDIA · &lt;code&gt;GOOGLx&lt;/code&gt; Alphabet · &lt;code&gt;METAx&lt;/code&gt; Meta · &lt;code&gt;AMZNx&lt;/code&gt; Amazon · &lt;code&gt;TSLAx&lt;/code&gt; Tesla · &lt;code&gt;AMDx&lt;/code&gt; AMD · &lt;code&gt;ADBEx&lt;/code&gt; Adobe · &lt;code&gt;ACNx&lt;/code&gt; Accenture · &lt;code&gt;APPx&lt;/code&gt; Applovin · &lt;code&gt;AMATx&lt;/code&gt; Applied Materials · &lt;code&gt;APLDx&lt;/code&gt; Applied Digital&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Finans &amp;amp; Kripto Bitişiği&lt;/strong&gt;
&lt;code&gt;COINx&lt;/code&gt; Coinbase · &lt;code&gt;HOODx&lt;/code&gt; Robinhood · &lt;code&gt;MSTRx&lt;/code&gt; MicroStrategy · &lt;code&gt;CRCLx&lt;/code&gt; Circle · &lt;code&gt;AMBRx&lt;/code&gt; Amber&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Sağlık &amp;amp; İlaç&lt;/strong&gt;
&lt;code&gt;MRKx&lt;/code&gt; Merck · &lt;code&gt;AZNx&lt;/code&gt; AstraZeneca · &lt;code&gt;ABTx&lt;/code&gt; Abbott · &lt;code&gt;ABBVx&lt;/code&gt; AbbVie&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Tüketim &amp;amp; Çeşitli&lt;/strong&gt;
&lt;code&gt;MCDx&lt;/code&gt; McDonald&amp;rsquo;s · &lt;code&gt;NFLXx&lt;/code&gt; Netflix · &lt;code&gt;GMEx&lt;/code&gt; GameStop&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;ETF &amp;amp; Endeksler&lt;/strong&gt;
&lt;code&gt;SPYx&lt;/code&gt; S&amp;amp;P 500 · &lt;code&gt;QQQx&lt;/code&gt; Nasdaq-100 · &lt;code&gt;GLDx&lt;/code&gt; Altın · &lt;code&gt;PALLx&lt;/code&gt; Paladyum · &lt;code&gt;PPLTx&lt;/code&gt; Platin&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ve çok daha fazlası&lt;/strong&gt; — tam liste 131&amp;rsquo;den fazla varlığı aşıyor (100 hisse, 27 ETF ve 4 özel varlık); doğrudan platformda görülebilir.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;xStocks, oy hakları veya doğrudan temettü hakkı sağlamaz. Temettüler otomatik olarak token bakiyesine yeniden yatırılır. Coğrafi kısıtlamalar geçerlidir — Amerika Birleşik Devletleri, Kanada, Birleşik Krallık ve Avustralya sakinlerine sunulmamaktadır.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;tek-bir-sağlayıcı-değil-rota-toplayıcı&#34;&gt;Tek bir sağlayıcı değil, rota toplayıcı&lt;/h2&gt;
&lt;p&gt;Arpokrat Swap kendi bünyesinde bir borsa değildir: bir &lt;strong&gt;toplayıcıdır&lt;/strong&gt;. Bir takas başlattığınızda, birden fazla ortak sağlayıcıyı eş zamanlı olarak sorgular ve size iki şeffaf kritere göre en iyi mevcut seçenekleri sunarız:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;1. En düşük ücretler&lt;/strong&gt;
Görüntülenen oran, ağ ücretleri ve sağlayıcı komisyonu dahil tüm ücretleri zaten kapsamaktadır. Toplayıcımızı kullanmak için ekstra bir ödeme yapmazsınız: komisyonumuz doğrudan sağlayıcının komisyonundan alınır, oranınızı etkilemez.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2. Sağlayıcının KYC notu&lt;/strong&gt;
Her rota, her ortağın genel şartlarını ve gizlilik politikalarını okuyarak, uygulamaları hakkında onlarla doğrudan iletişim kurarak ve geçmişlerini göz önünde bulundurarak belirlediğimiz bir gizlilik derecelendirmesiyle ilişkilendirilir:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Not&lt;/th&gt;
					&lt;th&gt;Anlamı&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;✅ &lt;strong&gt;A&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Hiçbir zaman kimlik doğrulaması talep etmez&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟡 &lt;strong&gt;B&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Çok nadiren KYC talep eder, reddedilmesi durumunda iade eder&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🟠 &lt;strong&gt;C&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;Nadiren KYC talep eder, birkaç gün içinde iade eder&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;🔴 &lt;strong&gt;D&lt;/strong&gt;&lt;/td&gt;
					&lt;td&gt;KYC talep edebilir ve fonları potansiyel olarak bloke edebilir&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Özellikle büyük işlem hacimleri veya gelişmiş gizlilik sunan kripto paralar içeren takaslar için &lt;strong&gt;A&lt;/strong&gt; veya &lt;strong&gt;B&lt;/strong&gt; notu almış rotaları tercih etmenizi öneririz.&lt;/p&gt;
&lt;h2 id=&#34;bu-neden-fark-yaratır&#34;&gt;Bu neden fark yaratır&lt;/h2&gt;
&lt;p&gt;Çoğu toplayıcı sizi en avantajlı orana yönlendirirken, altta yatan sağlayıcının gizlilikle ilgili risklerini size bildirmez. Bir borsa, mükemmel bir oran sunup ardından işleminizi engelleyecek ve fonlarınızı tutacak agresif bir KYC politikası uygulayabilir.&lt;/p&gt;
&lt;p&gt;Arpokrat Swap, &lt;strong&gt;maliyet ve KYC riskinin bir arada sunulduğu&lt;/strong&gt; tek platformdur; bu sayede kör bir arbitraj yapmak yerine bilinçli bir tercihte bulunabilirsiniz.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/swap&#34;&gt;Arpokrat Swap&amp;rsquo;a git →&lt;/a&gt;
&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Arpokrat Swap, gözetim altında tutmayan (non-custodial) bir hizmettir. Fonlarınıza hiçbir zaman erişimimiz yoktur. Takaslar, doğrudan cüzdanınız ile seçilen ortak sağlayıcı arasında gerçekleştirilir.&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Gizliliğin sonu mu? Arka kapılar, Çevrimiçi Güvenlik Yasası ve egemen ekosistemlerin yanıtı</title>
      <link>https://arpokrat.com/tr/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londra, dijital gizliliğin geleceği için küresel bir savaşın merkez üssü haline geldi. 2023 &lt;em&gt;Çevrimiçi Güvenlik Yasası&amp;rsquo;nın&lt;/em&gt; (Online Safety Act - OSA) kabul edilmesi ve eleştirenler tarafından &amp;ldquo;Casusların Şartı&amp;rdquo; olarak adlandırılan &lt;em&gt;Soruşturma Yetkileri Yasası&amp;rsquo;nı&lt;/em&gt; (Investigatory Powers Act - IPA) revize etmeye yönelik son tekliflerle birlikte İngiliz hükümeti, özel iletişimlerin tam kalbine gözetim yükümlülükleri getirme hakkını iddia ediyor. Kırılma noktası, düzenleyici kurum OFCOM&amp;rsquo;a, platformların &lt;a href=&#34;https://arpokrat.com/tr/messenger&#34;&gt;uçtan uca şifrelenmiş iletişimler&lt;/a&gt;
 dahil olmak üzere çocuklara yönelik cinsel istismar (CSEA) materyallerini veya terörizmi tespit etmek için &amp;ldquo;akredite edilmiş teknoloji&amp;rdquo; dağıtmalarını talep etme yetkisinin verilmesidir.&lt;/p&gt;
&lt;p&gt;Büyük dijital platformlar için Westminster&amp;rsquo;in mesajı açıktır: Ya altyapılarına devlet erişimini kolaylaştırırlar ya da küresel gelirlerinin %10&amp;rsquo;una varan para cezalarıyla karşı karşıya kalırlar. Tepki anında geldi: Signal ve WhatsApp gibi hizmetler, yalnızca tek bir yargı yetkisini tatmin etmek için kullanıcılarının güvenliğinden taviz vermeyi reddederek İngiltere pazarından çekilmekle açıkça tehdit ettiler. Teknik argümana itiraz etmek zordur: Yalnızca meşru aktörlere ayrılmış bir ana anahtar (master key) yoktur. Kolluk kuvvetlerine açılan bir kapı, tasarımı gereği, siber suçlulara ve yabancı istihbarat servislerine açılan bir kapıdır.&lt;/p&gt;
&lt;h2 id=&#34;büyük-platformların-iş-modeli-zero-knowledge-önünde-yapısal-bir-engel&#34;&gt;Büyük platformların iş modeli: Zero-Knowledge önünde yapısal bir engel&lt;/h2&gt;
&lt;p&gt;Büyük platformların Zero-Knowledge (Sıfır Bilgi) tipi şifrelemeyi benimsemeye karşı dirençleri teknik bir yetersizlikle değil, temel bir ekonomik uyumsuzlukla açıklanmaktadır. Alphabet ve Meta gibi şirketler, davranışsal verilerin sistematik olarak toplanmasına dayanan para kazanma modellerine güveniyor. Bu arada bu model, Avrupa Birliği&amp;rsquo;nin Dijital Piyasalar Yasası (DMA) tarafından üstü kapalı olarak tanınmaktadır ve bu &amp;ldquo;eşik bekçilerini&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;), hakim konumları tam olarak verilerin benzersiz bir ölçekte birikmesiyle beslenen kuruluşlar olarak sınıflandırmaktadır. Bu aktörler için Zero-Knowledge mimarisini benimsemek, reklam sistemlerini yakıtını oluşturan kullanıcıların sürekli kimlik tespitinden mahrum bırakmak anlamına gelir. Bu nedenle bu teknik bir seçim değil, kullanıcı gizliliği ile iş modellerinin uygulanabilirliği arasında bir değiş tokuştur.&lt;/p&gt;
&lt;h2 id=&#34;stratejik-risk-harvest-now-decrypt-later-tehdidi&#34;&gt;Stratejik risk: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; tehdidi&lt;/h2&gt;
&lt;p&gt;Gizlilik tartışmasının ötesinde, şifrelemenin zayıflatılması, tamamen farklı kapsamda bir ulusal güvenlik sorununu gündeme getirmektedir. &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt;
 olarak bilinen strateji, devlet düşmanlarının gelecekteki kuantum şifre çözme yeteneklerini öngörerek bugün devasa hacimlerde şifrelenmiş iletişimi ele geçirmesini ve saklamasını içerir. İngiliz yasal çerçevesi, mevcut şifreleme standartlarını zayıflatarak, hükümet, diplomatik veya endüstriyel iletişimlere karşı bu tür operasyonları nesnel olarak kolaylaştırır.&lt;/p&gt;
&lt;p&gt;Arpokrat gibi ekosistemlerin operasyonel uygunluk kazanması tam da bu güven eksikliği bağlamındadır. Hiçbir sivil tanımlayıcı toplamayan bir mimariyle İsviçre Federal Veri Koruma Yasası (FADP) rejimi altında faaliyet gösteren Arpokrat, İngiliz yargı yetkisine tabi altyapılardan teknik bir kopuş sunarak — sistemin OSA tarafından öngörülen emirlere karşı sağır kalmasını garanti eder.&lt;/p&gt;
&lt;h2 id=&#34;normların-çatışması-avrupa-hukukuna-karşı-osa-ve-ipa&#34;&gt;Normların çatışması: Avrupa hukukuna karşı OSA ve IPA&lt;/h2&gt;
&lt;p&gt;Yeni İngiliz devlet ayrıcalıklarının yasal analizi, veri koruma ve iletişimlerin gizliliğine ilişkin Avrupa hukukunun temelleriyle doğrudan bir çarpışmayı ortaya koymaktadır.&lt;/p&gt;
&lt;h3 id=&#34;genel-gözetim-yasağına-karşı-osa&#34;&gt;Genel gözetim yasağına karşı OSA&lt;/h3&gt;
&lt;p&gt;OSA&amp;rsquo;nın 121. Maddesi, OFCOM&amp;rsquo;a platformları istemci tarafı tarama (&lt;em&gt;client-side scanning&lt;/em&gt;) uygulamaya zorlayan emirler çıkarma olasılığını getiriyor. Bu önlem, Avrupa hukukundan türetilen ve AB Adalet Divanı&amp;rsquo;nın (CJEU) içtihadında yer alan ve genel gözetim yükümlülüklerini yasaklayan ilkeye doğrudan aykırıdır. Bir &amp;ldquo;tasarım gereği güvenlik açığı&amp;rdquo; (vulnerability by design) dayatarak, şirketleri aynı zamanda bir çıkmaza sokar: Bir devlet emrine uymak için güvenliklerini zayıflatarak, GDPR&amp;rsquo;nin 32. Maddesinde kutsanan, işleme uygun bir güvenlik seviyesini garanti etme yükümlülüklerinde başarısız olurlar.&lt;/p&gt;
&lt;h3 id=&#34;eprivacy-direktifi-ve-iletişimlerin-gizliliği&#34;&gt;ePrivacy Direktifi ve iletişimlerin gizliliği&lt;/h3&gt;
&lt;p&gt;Özel mesajların taranması, Üye Devletleri elektronik iletişimlerin gizliliğini garanti etmeye zorlayan ve ilgili kullanıcıların açık rızası olmadan herhangi bir müdahale veya gözetim biçimini yasaklayan 2002/58/EC Direktifi&amp;rsquo;nin (&lt;em&gt;ePrivacy&lt;/em&gt;) 5. Maddesi, 1. fıkrası ile doğrudan çelişmektedir.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-ve-güvenlik-güncellemelerinin-engellenmesi&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; ve güvenlik güncellemelerinin engellenmesi&lt;/h3&gt;
&lt;p&gt;IPA 2016 rejimi altında, İngiliz hükümeti artık Teknik Yetenek Bildirimlerini (&lt;em&gt;Technical Capability Notices&lt;/em&gt; - TCN) dağıtılmadan önce güvenlik güncellemelerine karşı çıkmak için kullanmayı amaçlıyor. Bu mekanizma, GDPR&amp;rsquo;nin 32. Maddesi ile belirlenen, işleme sistemlerinin sürekli güvenliğini sağlama yükümlülüğü ile çözülemez bir çatışma yaratır — bu yükümlülük, yamaları (patches) gecikmeden veya dış müdahale olmadan tam olarak uygulama becerisini gerektirir.&lt;/p&gt;
&lt;h2 id=&#34;avrupada-faaliyet-gösteren-şirketler-için-uyumluluk-riskleri&#34;&gt;Avrupa&amp;rsquo;da faaliyet gösteren şirketler için uyumluluk riskleri&lt;/h2&gt;
&lt;p&gt;IPA revizyonları, şirketleri güvenliği etkileyen herhangi bir teknik değişiklik hakkında uygulanmasından önce İngiliz hükümetini bilgilendirmeye zorlamayı amaçlamakta ve böylece ona ürün geliştirme üzerinde bir veto hakkı tanımaktadır. Bu müdahale, Avrupa pazarında faaliyet gösteren tedarikçiler için önemli bir hukuki güvensizlik yaratmaktadır: İngiltere artık GDPR&amp;rsquo;ninkine önemli ölçüde eşdeğer bir korumayı garanti etmiyorsa, halihazırda kırılgan olan İngilizlerin Avrupa hukukuna yeterliliği (adequacy) sorgulanabilir. Bu nedenle, bu yeni çerçeve kapsamında Birleşik Krallık&amp;rsquo;a veri aktarımları muhtemelen şirketleri GDPR kapsamında yaptırımlara maruz bırakacaktır.&lt;/p&gt;
&lt;h2 id=&#34;teknik-imkansızlık-yoluyla-savunma-yasal-bir-kalkan-olarak-zero-knowledge-ilkesi&#34;&gt;Teknik imkansızlık yoluyla savunma: Yasal bir kalkan olarak Zero-Knowledge ilkesi&lt;/h2&gt;
&lt;p&gt;CJEU&amp;rsquo;nun &lt;em&gt;Schrems I&lt;/em&gt; ve &lt;em&gt;Schrems II&lt;/em&gt; kararlarıyla pekiştirilen uluslararası içtihat, belirleyici bir ilke oluşturmuştur: Orantısız gözetime karşı tek sağlam güvence, ona erişmenin teknik imkansızlığıdır. Zero-Knowledge mimarileri bu ilkeyi üç koruma katmanında uygular:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Gözetim eksikliği:&lt;/strong&gt; Platform şifre çözme anahtarlarını elinde tutmadığı için mesajları taramaya yönelik herhangi bir emir teknik olarak uygulanamaz;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;İşletim sisteminin egemenliği:&lt;/strong&gt; &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;ArpokratOS&lt;/a&gt;
 kontrolü, cihaz düzeyinde istihbarat toplanmasını besleyen telemetriyi ortadan kaldırır;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;İsviçre yargı yetkisi bağlantısı:&lt;/strong&gt; Altyapısını İsviçre&amp;rsquo;de barındıran Arpokrat, bireyselleştirilmiş ve gerekçeli adli yardımlaşma talepleri gerektiren yasal bir rejim altında faaliyet göstererek OSA tarafından öngörülen kitlesel taramaların otomatik olarak yürütülmesini etkisiz hale getirir.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;OSA&amp;rsquo;nın hükümleri ve IPA&amp;rsquo;nın revizyonları sadece bireylerin gizliliğine yönelik bir tehdit değildir: İngiliz yargı yetkisine tabi altyapılardan geçen tüm Avrupa verileri için yasal kesinliğin ihlalini temsil ederler. Kamu güvenliği adına şifrelemenin zayıflatılmasını meşrulaştırarak, Londra paradoksal olarak müttefiklerini ve ticaret ortaklarını Zero-Knowledge mimarilerinin tam olarak önlemek için tasarlandığı endüstriyel ve devlet casusluğu risklerine maruz bırakmaktadır.&lt;/p&gt;
&lt;p&gt;Profesyonel ve kurumsal iletişimlerin bütünlüğü artık yapısal bir yanıt talep ediyor: Kod seviyesinden yargı bağlantısına kadar dijital egemenliği garanti eden merkezi olmayan ekosistemlere geçiş.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Parola ve Entropi: Güvenliğinizin arkasındaki bilim</title>
      <link>https://arpokrat.com/tr/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Parolanız 8 karakter, bir büyük harf, bir küçük harf, bir rakam ve bir özel karakter içermelidir. »&lt;/p&gt;
&lt;p&gt;Hepimiz bu kuralı biliyoruz. Ancak siber güvenlikte buna &amp;ldquo;güvenlik tiyatrosu&amp;rdquo; diyoruz. &lt;code&gt;P@ssw0rd1!&lt;/code&gt; gibi bir parola bu kuralların hepsine uyar, ancak herhangi bir modern bilgisayar korsanlığı yazılımı tarafından göz açıp kapayıncaya kadar kırılır.&lt;/p&gt;
&lt;p&gt;Gerçek güvenlik, keyfi görsel kurallara değil, affetmez bir matematiksel gerçekliğe dayanır: &lt;strong&gt;entropi&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;claude-shannona-göre-entropi&#34;&gt;Claude Shannon&amp;rsquo;a Göre Entropi&lt;/h2&gt;
&lt;p&gt;Bir parolanın gücünü anlamak için bilgi teorisinin babası Claude Shannon&amp;rsquo;a bakmalıyız. Entropi, bilginin belirsizlik veya öngörülemezlik derecesini ölçer.&lt;/p&gt;
&lt;p&gt;Parolalara uygulandığında entropi &lt;strong&gt;bit&lt;/strong&gt; cinsinden hesaplanır. Bit sayısı ne kadar yüksek olursa, parolanın bir bilgisayar için öngörülmesi o kadar zor olur. Rastgele oluşturulmuş bir parolanın entropisi (E) için basitleştirilmiş formül şöyledir:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; parolanın &lt;strong&gt;uzunluğudur&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; &lt;strong&gt;havuz boyutudur&lt;/strong&gt; (küçük harfler için 26, büyük harfler ve rakamlar eklendiğinde 62, sembollerle birlikte 94).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Havuz boyutunu artırmak (semboller eklemek) entropiyi artırır, ancak uzunluğu artırmak (karakter eklemek) bunu çok daha ciddi şekilde artırır. &lt;strong&gt;Ancak uzunluk, karmaşıklığı yalnızca tek bir şartla yener: parolanın tamamen rastgele oluşturulması gerekir.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;kaba-kuvvet-brute-force-vs-sözlük-saldırısı&#34;&gt;Kaba Kuvvet (Brute Force) vs. Sözlük Saldırısı&lt;/h2&gt;
&lt;p&gt;Kelimeler veya öngörülebilir yapılar kullanırsanız, salt uzunluk kuralı çöker.&lt;/p&gt;
&lt;p&gt;Bilgisayar korsanlığı yazılımları tüm harf kombinasyonlarını tek tek denemez (buna &lt;strong&gt;Kaba Kuvvet / Brute Force&lt;/strong&gt; denir). Milyarlarca mevcut kelime, yaygın ifade ve geçmiş veri sızıntılarını içeren devasa veritabanları kullanırlar. Bu &lt;strong&gt;Sözlük Saldırısıdır (Dictionary Attack)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Parolanız uzun olsa bile sözlük kelimelerinden veya öngörülebilir değiştirmelerden oluşuyorsa, gerçek entropisi teorik matematiksel entropisinden önemli ölçüde düşüktür.&lt;/p&gt;
&lt;p&gt;Modern grafik kartlarından (GPU) oluşan bir kümeye karşı tahmin edilen kırılma süreleri aşağıdadır; yapısal zayıflıklardan yararlanılarak bulunan en hızlı yol kalın harflerle vurgulanmıştır:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Parola&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Teorik Entropi&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Kaba Kuvvete Karşı&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Sözlüğe Karşı&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~15 bit&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Birkaç saat&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Anında&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~40 bit&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Birkaç yıl&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Birkaç saat / gün (mutasyonlar yoluyla)&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~130 bit&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Milyarlarca yıl&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Birkaç saat / gün&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;~78 bit&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;~3.000 yıl&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Başarısızlık (Kaba kuvvete dönüş)&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;leetspeak-yanılsaması-ve-mutasyon-kuralları&#34;&gt;Leetspeak Yanılsaması ve Mutasyon Kuralları&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt; örneğini ele alalım. Görsel olarak karmaşık ve sağlam görünüyor. Oysa bu sadece sözlükteki &amp;ldquo;secret&amp;rdquo; kelimesidir, &amp;rsquo;e&amp;rsquo; harfleri &amp;lsquo;3&amp;rsquo; ile değiştirilmiş ve sonuna çok yaygın bir ek (&lt;code&gt;!99&lt;/code&gt;) eklenmiştir. Buna &lt;strong&gt;leetspeak&lt;/strong&gt; denir.&lt;/p&gt;
&lt;p&gt;Sözlük saldırısına karşı bu parola sadece birkaç saat, hatta dakikalar dayanabilir. Modern kırma yazılımları (Hashcat gibi) yalnızca statik kelime listelerini test etmekle yetinmez; otomatik olarak &lt;strong&gt;mutasyon kuralları&lt;/strong&gt; uygularlar. Sözlüklerindeki her kelimeyi alırlar, olası tüm leetspeak kombinasyonlarını test ederler, büyük-küçük harfleri değiştirirler ve yıllar veya semboller eklerler. Leetspeak yalnızca yanlış bir güvenlik hissi sağlar.&lt;/p&gt;
&lt;h2 id=&#34;klavye-kaydırma-hilesi-keyboard-shift&#34;&gt;Klavye Kaydırma Hilesi (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Akılda kalıcı bir ifadeyi karmaşıklaştırmak için bazıları klavye düzenini kaydırma hilesini kullanır. Örneğin, &lt;code&gt;my-cat&lt;/code&gt; gibi bir ifadeyi ezberlersiniz. Ancak bunu yazarken işletim sisteminiz AZERTY (Fransızca) olarak ayarlanmışken parmaklarınızı fiziksel bir QWERTY klavyeye yerleştirirsiniz.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Düşünülen kelime:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Yazılan sonuç:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (&amp;rsquo;m&amp;rsquo; tuşu &amp;lsquo;,&amp;rsquo; olur; &amp;lsquo;-&amp;rsquo; ise &amp;lsquo;)&amp;rsquo; olur; &amp;lsquo;a&amp;rsquo; ise &amp;lsquo;q&amp;rsquo; olur).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;OPSEC&amp;rsquo;te bu iyi bir fikir mi? Hayır, tek başına kullanıldığında bu yöntem yeterli değildir.&lt;/strong&gt; Tıpkı leetspeak&amp;rsquo;te olduğu gibi, gelişmiş kırma yazılımları uluslararası klavye kaydırmalarını (QWERTY, AZERTY, QWERTZ, Dvorak) otomatik olarak test eden donanım mutasyon kuralları içerir. OPSEC&amp;rsquo;te bu gizlilik yoluyla güvenliktir: amatör bir saldırganı geciktirir, ancak hedefli ve donanımlı bir saldırıyı durdurmaz.&lt;/p&gt;
&lt;p&gt;Bununla birlikte, &lt;strong&gt;bu teknik halihazırda temelde güçlü olan bir parolayla birleştirilirse&lt;/strong&gt; (çok uzun, akılda kalıcı bir parola cümlesi gibi), halihazırda sağlam olan bir yapının içine beklenmedik özel karakterler sokarak entropiyi önemli ölçüde artırır.&lt;/p&gt;
&lt;h2 id=&#34;ideal-parolanın-oluşturulması-250-bit&#34;&gt;İdeal Parolanın Oluşturulması (~250 bit)&lt;/h2&gt;
&lt;p&gt;Kelime listelerinin, leetspeak&amp;rsquo;in ve yazma hilelerinin sınırları varsa, mükemmel ana parolayı nasıl oluşturabiliriz? &lt;strong&gt;Optimum güvenliğe&lt;/strong&gt; ulaşmak ve yeni nesil bilgisayar araçlarına direnmek için mevcut hedef yaklaşık &lt;strong&gt;250 bit entropiye&lt;/strong&gt; ulaşmaktır.&lt;/p&gt;
&lt;p&gt;İhtiyaçlarınıza bağlı olarak bunu başarmanın iki yolu vardır:&lt;/p&gt;
&lt;h3 id=&#34;1-tamamen-rastgele-seçenek-parola-yöneticisi-için-idealdir&#34;&gt;1. Tamamen Rastgele Seçenek (Parola yöneticisi için idealdir)&lt;/h3&gt;
&lt;p&gt;Tamamen rastgele oluşturulmuş bir karakter dizisi, bir makinenin tahmin etmesini son derece zorlaştırır:
&lt;code&gt;k9$Yz2!pL#8vQx5@mN7*jW4&amp;amp;hC1%bF3^tR9(dZ6&lt;/code&gt;
&lt;em&gt;Tüm sembol havuzunu kullanan 39 rastgele karakter.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-hibrit-parola-cümlesi-seçeneği-akılda-kalıcı-bir-ana-parola-için-idealdir&#34;&gt;2. Hibrit Parola Cümlesi Seçeneği (Akılda kalıcı bir ana parola için idealdir)&lt;/h3&gt;
&lt;p&gt;Rakamlar ve sembollerle sıkı bir şekilde birleştirilmiş, rastgele oluşturulmuş sözlük kelimelerinin bir dizisi:
&lt;code&gt;Sovereign_Crypto_99_Privacy_Zero_Knowledge_Secure_2026_Key_Lock_Cloud_Act_Grover&lt;/code&gt;
&lt;em&gt;Bu yöntem, bir insanın yapıyı görsel veya kas hafızasıyla ezberlemesine olanak tanırken devasa bir matematiksel bariyeri korur.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kuantum-tehdidi-grover-algoritması&#34;&gt;Kuantum Tehdidi: Grover Algoritması&lt;/h2&gt;
&lt;p&gt;128 bit günümüzün süper bilgisayarlarını zaten engelliyorken neden 250 biti hedefleyelim? Cevap, kuantum hesaplamanın ortaya çıkışında yatıyor.&lt;/p&gt;
&lt;p&gt;Kriptografide Grover algoritması, bir kuantum bilgisayarın sıralanmamış bir veritabanında klasik bir bilgisayardan çok daha hızlı arama yapmasını sağlar. Somut olarak Grover, simetrik bir anahtarın veya parolanın &lt;strong&gt;etkili güvenlik seviyesini yarıya indirir&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Grover algoritmasını çalıştıran bir kuantum bilgisayarına karşı, 128 bit entropili bir parola yalnızca 64 bite eşdeğer bir direnç sunacaktır (bu da kırılabilir hale gelir).&lt;/p&gt;
&lt;p&gt;Sonuç olarak, kuantum sonrası bir dünyada gerçek 128 bit güvenliği sürdürmek için başlangıç entropisini iki katına çıkarmak gerekir. Bu, &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt;
 konseptinin temel direklerinden biridir: devlet saldırganları yarın kırmak için bugün şifrelenmiş verileri vakumluyor. 250 bit entropiyi hedeflemek, ana anahtarlarınızı uzun vadede korumak için asgari standarttır.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-kendiniz-test-edin&#34;&gt;Arpokrat Password Generator: Kendiniz Test Edin&lt;/h2&gt;
&lt;p&gt;Erişiminizin güvenliğini şansa bırakmayın. Kriptografik olarak sağlam (kuantum sonrası dahil) parolalar oluşturmanıza ve hepsinden önemlisi kendi parolalarınızın &lt;strong&gt;gerçek entropisini değerlendirmenize&lt;/strong&gt; olanak tanıyan dahili bir araç geliştirdik.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/tr/password-generator&#34;&gt;Arpokrat Password Generator&lt;/a&gt;
&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Mevcut parolalarınızı modern hesaplama gücüne dayanıp dayanamayacaklarını görmek için test edin. Araç, tarayıcınızda %100 yerel olarak çalışır, ağda hiçbir veri dolaşmaz.&lt;/p&gt;
&lt;h2 id=&#34;son-zayıf-halka-geri-dönüşüm-ve-erişim-yönetimi&#34;&gt;Son Zayıf Halka: Geri Dönüşüm ve Erişim Yönetimi&lt;/h2&gt;
&lt;p&gt;Matematiksel entropi insan hatasına karşı koruma sağlamaz. 250 bitlik bir parola, birden fazla sitede yeniden kullanılırsa (&lt;em&gt;Credential Stuffing&lt;/em&gt; adı verilen bir saldırı) veya ikinci bir kimlik doğrulama faktörü (2FA) ile korunmuyorsa işe yaramaz.&lt;/p&gt;
&lt;p&gt;Dijital hijyenin altın kuralı, &lt;strong&gt;sadece tek bir parolayı&lt;/strong&gt; hatırlamak zorunda olmaktır: 250 bitlik ana parolanız (hibrit bir parola cümlesi şeklinde). Diğer tüm erişimleriniz (banka, sosyal ağlar, sunucular), kendileri için özel olarak oluşturulmuş 250 bit saf entropiye (rastgele karakter dizileri) sahip benzersiz parolalar kullanmalıdır.&lt;/p&gt;
&lt;p&gt;Kafanızda hatırlanması imkansız olan bu hacimdeki anahtarları depolamak ve yönetmek için &lt;strong&gt;Sıfır Bilgi (Zero-Knowledge) parola yöneticisi&lt;/strong&gt; kullanımı çok önemlidir. Mevcut en iyi standartlardan biri &lt;strong&gt;&lt;a href=&#34;https://proton.me/pass&#34;&gt;Proton Pass&lt;/a&gt;
&lt;/strong&gt;&amp;rsquo;tir. İsviçre merkezli, açık kaynaklı ve uçtan uca şifreli olması, kendi mühendislerinin bile kasanızın içeriğini okuyamamasını garanti eder. Arpokrat tarafından üretilen ultra güçlü anahtarları depolamak ve tüm dijital yaşamınızı gerçek bir matematiksel bariyerin arkasına kilitlemek için ideal bir yol arkadaşıdır.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Çığlık Atan Sessizlik: Warrant Canary Nedir ve Kaybolması Sizi Neden Endişelendirmelidir?</title>
      <link>https://arpokrat.com/tr/blog/canary-warrant-explained/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/canary-warrant-explained/</guid>
      <description>&lt;ol start=&#34;19&#34;&gt;
&lt;li&gt;yüzyıl kömür madenlerinin derinliklerinde, madenciler yanlarında kafeslenmiş kanaryalar taşırlardı. Karbon monoksit gibi zehirli gazlara karşı son derece hassas olan bu küçük kuşlar, madenciler tehlikeyi fark etmeden çok önce ölürlerdi. Böylece sessiz ama son derece etkili bir erken uyarı sistemi olarak hizmet ettiler.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Modern dijital dünyamızda, bu kuş &lt;strong&gt;« Warrant Canary »&lt;/strong&gt; şeklinde hayata geri döndü.&lt;/p&gt;
&lt;h2 id=&#34;warrant-canary-nedir&#34;&gt;Warrant Canary Nedir?&lt;/h2&gt;
&lt;p&gt;Bir hizmet sağlayıcı (mesajlaşma, VPN, barındırma) tarafından düzenli olarak güncellenen ve o kesin tarihe kadar, kullanıcılarının verilerini tehlikeye atmaya zorlayan hiçbir gizli yasal talep almadığını (Amerikan &lt;em&gt;National Security Letter (NSL)&lt;/em&gt; veya bir FISA mahkemesi kararı gibi) doğrulayan halka açık bir beyandır.&lt;/p&gt;
&lt;p&gt;Kanaryanın tüm inceliği — ve ciddiyeti — kaybolduğunda ne olduğunda yatar.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Her ay &lt;em&gt;&amp;ldquo;Hiçbir gizli emir almadık&amp;rdquo;&lt;/em&gt; beyanını gösteren bir hizmet bunu güncellemeyi aniden durdurursa, bilgili kullanıcı açık olanı anlar: &lt;strong&gt;kanarya öldü&lt;/strong&gt;.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Şirket, bu talebin varlığını açıklamasını yasal olarak yasaklayan bir &lt;strong&gt;konuşma yasağı&lt;/strong&gt; (&lt;em&gt;gag order&lt;/em&gt;) ile birlikte bir gözetim önleminin hedefi olmuştur. Tehlikeye atıldıklarını söyleyemedikleri için, sadece güvende olduklarını söylemeyi bırakırlar.&lt;/p&gt;
&lt;h2 id=&#34;görünmez-gözetim-çağı&#34;&gt;Görünmez Gözetim Çağı&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; ve &lt;strong&gt;FISA&lt;/strong&gt; gibi yasaların ABD hükümetine verileri ele geçirme yetkisi verdiği bir dönemde, Warrant Canary çok önemlidir.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://proton.me/legal/transparency&#34;&gt;Proton&lt;/a&gt;
&lt;/strong&gt;: İsviçre mesajlaşma servisi sıkı bir kanarya yayınlar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://riseup.net/en/canary&#34;&gt;Riseup&lt;/a&gt;
&lt;/strong&gt;: Aktivistler için güvenli iletişim kolektifi.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/tr/canary&#34;&gt;Arpokrat&lt;/a&gt;
&lt;/strong&gt;: Kendi ekosistemimiz, kriptografik olarak güncellenen halka açık bir Warrant Canary tutar.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;yasal-analiz-yalan-söylememe-hakkı&#34;&gt;Yasal Analiz: Yalan Söylememe Hakkı&lt;/h2&gt;
&lt;p&gt;Kanaryanın varlığı &lt;em&gt;compelled speech&lt;/em&gt; (zorlanmış konuşma) doktrinine dayanır. Devletin size sessizlik dayatma gücü varsa (bir yayın yasağı aracılığıyla), sizi yalan söylemeye zorlama anayasal gücü yoktur.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-yaklaşımı-zero-knowledge&#34;&gt;Arpokrat Yaklaşımı (Zero-Knowledge)&lt;/h2&gt;
&lt;p&gt;İsviçre FADP yasası altında, Arpokrat&amp;rsquo;ın &lt;em&gt;Zero-Knowledge&lt;/em&gt; mimarisi bir emre uymayı &lt;strong&gt;teknik olarak imkansız&lt;/strong&gt; kılar. Teslim edilecek hiçbir özel anahtar veya kimlik (Zero-ID) yoktur.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Utiq: Telekom Operatörlerinin Gizliliğinizi Tehdit Eden Yeni &#39;Süper Çerezi&#39; (Super-Cookie)</title>
      <link>https://arpokrat.com/tr/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Web tarayıcılarında üçüncü taraf çerezlerin (third-party cookies) planlanan sonu, hedefli reklamcılık sektöründe gerçek bir silahlanma yarışını tetikledi. Google kendi standartlarını (Privacy Sandbox gibi) dayatmaya çalışırken, beklenmedik bir başka oyuncu pastadan pay almaya karar verdi: &lt;strong&gt;İnternet Servis Sağlayıcınız (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Böylece, Avrupalı telekomünikasyon devleri tarafından kurulan bir ortak girişim olan &lt;strong&gt;Utiq&lt;/strong&gt; (eski adıyla &lt;em&gt;TrustPid&lt;/em&gt; projesi) doğdu. Kamuoyuna &amp;quot;şeffaf ve saygılı&amp;quot; bir çözüm olarak pazarlanan Utiq, aslında siber güvenlik uzmanlarının en çok korktuğu şeydir: ağ düzeyinde çalışan bir &amp;quot;süper çerez&amp;quot;.&lt;/p&gt;
&lt;h2 id=&#34;utiq-nedir-ve-nasıl-çalışır&#34;&gt;Utiq Nedir ve Nasıl Çalışır?&lt;/h2&gt;
&lt;p&gt;Geleneksel olarak reklam takibi (çerezler), web tarayıcınız (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;
, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;
, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;
) tarafından yönetilir. Bunu, eklentiler (örneğin &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;
) veya gizlilik odaklı bir tarayıcı (örneğin &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;
) kullanarak engelleyebiliyordunuz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq sorunu bir adım geriye, yani ağ bağlantınızın düzeyine taşır.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tuzak şu şekilde kurulur:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Ağ Düzeyinde Müdahale:&lt;/strong&gt; Mobil bağlantınız (4G/5G) veya ev yönlendiriciniz üzerinden internette gezindiğinizde, Utiq sizi tanımlamak için IP adresinizi ve telekom abonelik verilerinizi kullanır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Onay (Sahte Seçim):&lt;/strong&gt; Ortak bir siteye ulaştığınızda, beliren bir pencere (popup) sizden Utiq&amp;rsquo;i kabul etmenizi ister. Çerez banner&amp;rsquo;larının yarattığı bıkkınlık nedeniyle (&lt;em&gt;Consent Fatigue&lt;/em&gt;), milyonlarca kullanıcı okumadan &amp;quot;Kabul Et&amp;quot; butonuna tıklar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Network Signal“:&lt;/strong&gt; Onay verildikten sonra Utiq doğrudan telekom operatörünüzle iletişime geçer. Operatör, reklamcılara ilettiği benzersiz ve takma adlı (pseudonymized) bir kimlik belirteci (ağ sinyali) oluşturur.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Artık bilgisayarınızda depolanan bir dosya tarafından değil, &lt;strong&gt;size interneti sağlayan altyapının kendisi&lt;/strong&gt; tarafından siteden siteye izlenebilir durumdasınız.&lt;/p&gt;
&lt;h2 id=&#34;utiq-neden-gizlilik-için-bir-kabustur-opsec&#34;&gt;Utiq Neden Gizlilik İçin Bir Kabustur (OPSEC)&lt;/h2&gt;
&lt;p&gt;Bu girişim, dijital egemenlik ve verilerinizin gizliliği için ciddi sorunlar doğurmaktadır:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Kaynağında Takip:&lt;/strong&gt; Klasik çerezlerin aksine, Utiq&amp;rsquo;ten kurtulmak için sadece &amp;quot;geçmişi silmek&amp;quot; veya &amp;quot;önbelleği temizlemek&amp;quot; yeterli olmaz. Kimlik belirteci doğrudan ISP&amp;rsquo;niz tarafından üretilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Profillerin Merkezileştirilmesi:&lt;/strong&gt; Telekom operatörleri adınızı, fiziksel adresinizi, banka bilgilerinizi ve gerçek zamanlı konumunuzu zaten bilmektedir. Web tarama geçmişinizi Utiq aracılığıyla bu verilerle ilişkilendirerek, korkutucu doğrulukta davranışsal profiller oluştururlar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Takma Ad Güvenliği Yanılgısı:&lt;/strong&gt; Utiq, adınızı açık metin olarak paylaşmadığını savunarak &amp;quot;şifreli&amp;quot; belirteçler kullandığını iddia etmektedir. Ancak siber güvenlik dünyasında, takma adlaştırmanın tersine çevrilebilir olduğu kanıtlanmıştır. Bu belirteçlerin diğer veri tabanlarıyla çapraz eşleştirilmesi, bireylerin kimliklerinin kolayca yeniden tespit edilmesini sağlar.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;hangi-operatörler-utiq-kullanıyor&#34;&gt;Hangi Operatörler Utiq Kullanıyor?&lt;/h2&gt;
&lt;p&gt;Utiq, en büyük dört Avrupalı operatörün ittifakı tarafından kurulmuştur. Eğer bunlardan birinin müşterisiyseniz, bağlantınız zaten potansiyel olarak bu takiple &amp;quot;uyumludur&amp;quot;.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;
&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC İpucu:&lt;/strong&gt; Utiq, erişimi iptal etmek için merkezi bir onay yönetim portalı (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;
) sunsa da, en iyi savunma teknolojik olandır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;utiqi-etkisiz-hale-getirmek-için-zero-trust-yaklaşımı&#34;&gt;Utiq&amp;rsquo;i Etkisiz Hale Getirmek İçin Zero-Trust Yaklaşımı&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Arpokrat&lt;/strong&gt; gibi ekosistemler tarafından savunulan dijital egemenlik felsefesi, basit bir ilkeye dayanır: ağ altyapısına asla güvenme.&lt;/p&gt;
&lt;p&gt;Utiq gibi sistemleri teknik olarak etkisiz kılmak için çözüm, trafiğinizi kendi internet servis sağlayıcınızdan gizlemektir:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Egemen Bir VPN Kullanmak:&lt;/strong&gt; Trafiğinizi cihazınızdan çıktığı andan itibaren şifreleyerek, ISP&amp;rsquo;nizin yalnızca VPN sunucusuna yönlendirilmiş okunamaz bir veri akışı görmesini sağlarsınız. Artık Utiq belirteçleri enjekte edemez veya okuyamaz.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tor Ağı (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;
):&lt;/strong&gt; Onion yönlendirme, uçtan uca her türlü kimlik tespitini engeller.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS Şifreleme (DoH/DoT):&lt;/strong&gt; Operatörünüzün hangi web sitelerini ziyaret etmek istediğinizi bilmesini engeller.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Özetle Utiq, internet servis sağlayıcılarının artık sadece birer &amp;quot;boru&amp;quot; olmakla yetinmediklerinin; birer veri komisyoncusu olmak istediklerinin kanıtıdır. Trafiğinizi şifrelemek artık bir güvenlik seçeneği değil, dijital sessizliğinizi korumak için mutlak bir zorunluluktur.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Saatli Bomba: Şimdi Topla, Sonra Şifresini Çöz ve Zero-Knowledge Zorunluluğu</title>
      <link>https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;Avrupa hükümetlerinin Amerikan bulut altyapısına bağımlılığı, anlık bir dinleme sorunundan fazlasını teşkil ediyor. Gelecek on yıllar için en yıkıcı tehdit, &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;
&lt;/strong&gt; stratejisidir.&lt;/p&gt;
&lt;p&gt;Bu önden bir saldırı değil, sessiz bir hırsızlıktır. İstihbarat teşkilatları bugün depolama maliyeti önemsiz hale geldiği için devasa miktarda şifreli veriyi saklıyor.&lt;/p&gt;
&lt;p&gt;Teknolojik sıçramaların mevcut kriptografik anahtarları geçersiz kılacağı anı sabırla bekliyorlar. 2026&amp;rsquo;da korunan bir devlet sırrı, on beş yıl içinde açık bir kitap haline gelebilir.&lt;/p&gt;
&lt;h2 id=&#34;geçmişe-dönük-sorumluluk-ve-zamansal-risk&#34;&gt;Geçmişe Dönük Sorumluluk ve Zamansal Risk&lt;/h2&gt;
&lt;p&gt;HNDL modeli yeni bir kavram sunar: ertelenmiş yasal zarar. Gelecekte şifre çözmek için verilerin kitlesel olarak toplanmasıyla gizlilik, zamana bağlı bir değişken haline gelir.&lt;/p&gt;
&lt;p&gt;HNDL modeli, sırrın gerekli ömrü düşmanın şifre çözme ufkunu aştığında gizliliğin kaçınılmaz olarak başarısız olduğunu tanımlar.&lt;/p&gt;
&lt;p&gt;Bir devlet donanım altyapısının mutlak egemenliğini garanti etmezse, pratikte vatandaşları için uzun vadeli gizlilikten feragat etmiş olur.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Bugünün dinlenmesi, yarının ifşasıdır. Bulut bağımlılığını ulusal güvenlik borcuna dönüştürmek, ödenmesi imkansız bir kumardır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat-antitezi-kod-yoluyla-yasal-imkansızlık&#34;&gt;Arpokrat Antitezi: Kod Yoluyla Yasal İmkansızlık&lt;/h2&gt;
&lt;p&gt;Sektör buna &lt;a href=&#34;https://arpokrat.com/tr/&#34;&gt;radikal dijital egemenlik ekosistemleri&lt;/a&gt;
 yaratarak yanıt veriyor. Arpokrat modeli, katı &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;İsviçre Veri Koruma Yasası (FADP)&lt;/a&gt;
 tarafından korunan merkezi olmayan bir ağda çalışır.&lt;/p&gt;
&lt;p&gt;Merkezi mantık mutlak &lt;em&gt;Privacy by Design&lt;/em&gt; dır. Telefon numarası ihtiyacını ortadan kaldırarak kullanıcı basit bir kriptografik anahtara dönüşür.&lt;/p&gt;
&lt;p&gt;Yasal olarak, &lt;a href=&#34;https://arpokrat.com/tr/infrastructure&#34;&gt;mimari temelden Zero-Knowledge ise&lt;/a&gt;
, şirket yabancı emirleri yerine getirmekte teknik bir imkansızlıkla karşı karşıya kalır.&lt;/p&gt;
&lt;p&gt;Bu durdurulamaz bir matematiksel ve yasal güvencedir: &lt;strong&gt;Sahip olmadığınız bir şeyi ifşa edemezsiniz.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;şifrelemenin-ötesinde-hedef-veriyi-değersizleştirmek&#34;&gt;Şifrelemenin Ötesinde: Hedef Veriyi Değersizleştirmek&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/messenger&#34;&gt;Arpokrat uygulamasındaki&lt;/a&gt;
 gerçek yanıt, sonsuz matematiğe bahis oynamak değil, &lt;strong&gt;verinin kendisini değersizleştirmektir&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Bir mesajı fiziksel bir kişiye bağlayacak merkezi meta veriler olmadan, şifrelenmiş içerik stratejik değerini kaybeder.&lt;/p&gt;
&lt;p&gt;Ancak donanım ona ihanet ederse yazılım tek başına hiçbir şey yapamaz.&lt;/p&gt;
&lt;ol start=&#34;21&#34;&gt;
&lt;li&gt;yüzyılda güvenlik, makinein kendisinin bağımsızlığını gerektirir. &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;Google&amp;rsquo;dan arındırılmış egemen bir OS&lt;/a&gt;
 dağıtmak, hayatta kalmak için mutlak bir gereklilik haline geldi.&lt;/li&gt;
&lt;/ol&gt;
</description>
    </item>
    <item>
      <title>Egemenlik Yanılsaması: Olvid Vakası ve CLOUD Act Tuzağı</title>
      <link>https://arpokrat.com/tr/blog/illusion-of-sovereignty-cloud-act-fisa/</link>
      <pubDate>Thu, 21 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/illusion-of-sovereignty-cloud-act-fisa/</guid>
      <description>&lt;p&gt;Duyuru, Paris koridorlarında gerçek bir &amp;ldquo;bağımsızlık çığlığı&amp;rdquo; gibi yankılandı: Başbakan, hükümetin WhatsApp ve Signal&amp;rsquo;i terk edip &amp;ldquo;yerli&amp;rdquo; olarak sunulan Olvid&amp;rsquo;i kullanmasını emretti. Hedef netti: devlet sırlarını yabancı istihbarat teşkilatlarından korumak.&lt;/p&gt;
&lt;p&gt;Ancak kısa sürede acı bir ironi ortaya çıktı: Olvid&amp;rsquo;in kalbi — sunucu altyapısı — bir Amerikan devi olan Amazon Web Services (AWS) içinde atıyordu.&lt;/p&gt;
&lt;p&gt;Halk için bu basit bir teknik barındırma sorunu gibi görünüyor. Ancak &lt;a href=&#34;https://arpokrat.com/tr/infrastructure&#34;&gt;egemen siber güvenlik mimarları&lt;/a&gt;
 için bu, birinci dereceden bir siyasi güvenlik açığıdır.&lt;/p&gt;
&lt;h2 id=&#34;sınır-aşan-yargı-yetkisi-ve-egemenlik-çatışması&#34;&gt;Sınır Aşan Yargı Yetkisi ve Egemenlik Çatışması&lt;/h2&gt;
&lt;p&gt;Amazon altyapısına dayanarak Olvid, otomatik olarak ABD&amp;rsquo;nin &lt;a href=&#34;https://wikipedia.org/wiki/CLOUD_Act&#34;&gt;CLOUD Act&lt;/a&gt;
 yörüngesine girer.&lt;/p&gt;
&lt;p&gt;Bu davanın yasal analizi, yalnızca ulusal bir &amp;ldquo;uygulama&amp;rdquo; benimsemenin çözemeyeceği bir yargı güvensizliği senaryosunu ortaya koyuyor. Dönüm noktası &amp;ldquo;kontrol&amp;rdquo; ve &amp;ldquo;yerelleştirme&amp;rdquo; kavramlarında yatmaktadır.&lt;/p&gt;
&lt;p&gt;CLOUD Act, sunucunun fiziksel konumunun önemli olmadığını şart koşarak yasal paradigmayı radikal bir şekilde değiştirdi. Hizmet sağlayıcının (burada AWS) işbirliği yapma yükümlülüğü, yalnızca ABD ile olan yargı bağından kaynaklanmaktadır.&lt;/p&gt;
&lt;p&gt;Yasal olarak bu, GDPR ile doğrudan bir çatışma yaratır. Avrupa Adalet Divanı, ABD gözetim yasalarının Avrupa&amp;rsquo;ya eşdeğer bir koruma seviyesi sunmadığını zaten tespit etmiştir.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Dijital egemenlik, yazılımın bir özelliği değil, veri gözetim zincirinin bütünlüğünün bir özelliğidir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;fisa-hayaleti-ve-şifrelemenin-sahte-vaadi&#34;&gt;FISA Hayaleti ve Şifrelemenin Sahte Vaadi&lt;/h2&gt;
&lt;p&gt;Daha da kötüsü, Amerikan altyapısına olan bu bağımlılık, bu verileri &lt;a href=&#34;https://wikipedia.org/wiki/Foreign_Intelligence_Surveillance_Act&#34;&gt;Foreign Intelligence Surveillance Act (FISA)&lt;/a&gt;
 gölgesine sokmaktadır.&lt;/p&gt;
&lt;p&gt;Bu tehditler karşısında Olvid, uçtan uca şifrelemesinin yeterli bir kalkan olduğunu iddia ediyor. Gizlilik mühendisliği perspektifinden bakıldığında, bu savunma tehlikeli derecede yetersizdir.&lt;/p&gt;
&lt;p&gt;Mesaj içeriği şifrelenmiş olsa bile, AWS&amp;rsquo;nin merkezi altyapısı &lt;strong&gt;meta verileri&lt;/strong&gt; açığa çıkarır. &lt;em&gt;Kimin&lt;/em&gt; &lt;em&gt;kiminle&lt;/em&gt;, &lt;em&gt;ne zaman&lt;/em&gt;, &lt;em&gt;ne sıklıkla&lt;/em&gt; ve &lt;em&gt;nereden&lt;/em&gt; konuştuğunu bilmek, istihbarat için genellikle mesaj içeriğinden çok daha değerlidir.&lt;/p&gt;
&lt;p&gt;Şifreleme metni korur, ancak merkezi sunucu iletişim ağını ele verir.&lt;/p&gt;
&lt;h2 id=&#34;gerçek-tehlike-henüz-gelmedi&#34;&gt;Gerçek Tehlike Henüz Gelmedi&lt;/h2&gt;
&lt;p&gt;Avrupa altyapısı, sınır aşan yasalara tabi kurumlara bağımlı olduğu sürece, iletişimimizin yasal güvenliği tamamen geçici ve yanıltıcı kalacaktır.&lt;/p&gt;
&lt;ol start=&#34;21&#34;&gt;
&lt;li&gt;yüzyılda ulusal güvenlik, &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;tam altyapı ve donanım bağımsızlığı&lt;/a&gt;
 gerektirir. &lt;em&gt;&amp;ldquo;Şimdi topla, sonra şifresini çöz&amp;rdquo;&lt;/em&gt; stratejisi önümüzdeki on yılın en yıkıcı tehdididir.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Bugün ele geçirilen bir devlet sırrı, matematiksel bir saatli bombadan başka bir şey değildir.&lt;/p&gt;
&lt;p&gt;&lt;em&gt;(Analizimizin geri kalanını Bölüm 2&amp;rsquo;de okuyun: &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Saatli Bomba ve Zero-Knowledge Zorunluluğu&lt;/a&gt;
)&lt;/em&gt;&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>