<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Şifreleme on Arpokrat</title>
    <link>https://arpokrat.com/tr/blog/tags/encryption/</link>
    <description>Recent content in Şifreleme on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>tr</language><lastBuildDate>Thu, 10 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/tr/blog/tags/encryption/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Şifreli mesajlaşma uygulamaları 2026: şifreleme artık yetmiyor</title>
      <link>https://arpokrat.com/tr/blog/encrypted-messaging-apps-comparison-2026/</link>
      <pubDate>Thu, 10 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/encrypted-messaging-apps-comparison-2026/</guid>
      <description>&lt;p&gt;WhatsApp, Telegram, Signal, Messenger, Google Messages uygulamalarını açın. Bugün hepsi arayüzünün bir yerinde aynı vaadi gösteriyor: uçtan uca şifreleme. Bu ifade, bir mobil operatörün «taahhütsüz» sloganı gibi standart bir satış argümanına dönüştü. Artık hiçbir şeyi ayırt etmiyor, tam da neredeyse her yerde doğru hale geldiği için.&lt;/p&gt;
&lt;p&gt;Yine de bu uygulamalar birbirine hiç benzemiyor. Biri telefon numaranızı istiyor ve sizi rehberinde tutan kişilerin listesini adalete teslim ediyor. Bir diğeri sizin hakkınızda kelimenin tam anlamıyla hiçbir şey bilmiyor, bir hesabın var olduğunu bile. İkisinin arasında on beş kadar proje çok farklı tercihler yapıyor ve hiçbiri bunları ana sayfasında açıkça anlatmıyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Uçtan uca şifreleme&lt;/strong&gt;, mesajlarınızın içeriğinin onları taşıyan aracı için okunamaz olduğu anlamına gelir. Bu önemli bir kazanımdır ve küçümsemek saçma olur. Ama aynı aracının içerik dışında ne öğrendiği konusunda hiçbir şey söylemez: yazdığınızı, kime, saat kaçta, hangi IP adresinden, hangi sıklıkta, hangi gruplarda, kimlik bilgilerinize bağlı hangi telefon numarasıyla.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Şifreleme söylediğinizi korur. Bunu söylemiş olduğunuz gerçeğini korumaz, kime, ne zaman ve nereden söylediğinizi de.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Bu yazı bir sıralama yapmıyor. Mutlak anlamda en iyi mesajlaşma uygulaması yoktur, çünkü genel geçer bir düşman yoktur. Bu dosyanın sunduğu şey, önce henüz var olmayanlar da dahil olmak üzere herhangi bir uygulamayı değerlendirmenizi sağlayan yedi ölçütlük bir ızgara, ardından seçilen on dört uygulamanın her biri için dürüst bir künye ve son olarak tehdit profiline göre öneriler. Her künyede, uygulamanın neyi korumadığına ayrılmış bir bölüm bulunuyor, istisnasız, bizimki dahil.&lt;/p&gt;
&lt;h2 id=&#34;içindekiler&#34;&gt;İçindekiler&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#criteres&#34;&gt;Şifrelemenin yerini alan yedi ölçüt&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#critere-chiffrement&#34;&gt;Uçtan uca şifreleme, artık ayırt etmeyen bir kazanım&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-metadonnees&#34;&gt;Meta veriler, yani hizmetin mesajlarınızı okumadan bildikleri&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-identifiant&#34;&gt;İstenen tanımlayıcı: numara, adres ya da hiçbir şey&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-audit&#34;&gt;Açık kaynak ve bağımsız denetim, karıştırmaktan vazgeçilmesi gereken iki kavram&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-juridiction&#34;&gt;Yargı yetkisi ve CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-perennite&#34;&gt;Projenin kalıcılığı, kimsenin bakmadığı ölçüt&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#critere-pratique&#34;&gt;Kullanışlılık, başlı başına bir güvenlik ölçütü&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#grand-public&#34;&gt;Kitlesel mesajlaşma uygulamaları&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#whatsapp&#34;&gt;WhatsApp&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#telegram&#34;&gt;Telegram&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#standard&#34;&gt;Fiili standart&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#signal&#34;&gt;Signal&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#molly&#34;&gt;Molly&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-numero&#34;&gt;Telefon numarası istemeyen uygulamalar&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#session&#34;&gt;Session&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#threema&#34;&gt;Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#wire&#34;&gt;Wire&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#element-matrix&#34;&gt;Element ve Matrix protokolü&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sans-identifiant&#34;&gt;Hiçbir tanımlayıcı istemeyen uygulamalar&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#simplex&#34;&gt;SimpleX Chat&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#arpokrat&#34;&gt;Arpokrat Messenger&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#briar&#34;&gt;Briar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#cwtch&#34;&gt;Cwtch&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#convergence&#34;&gt;2026 yakınsaması: mesajlaşma uygulaması cüzdana dönüşüyor&lt;/a&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;#radar&#34;&gt;Radar&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#zerion&#34;&gt;Zerion&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#tableau&#34;&gt;Özet tablo&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#profils&#34;&gt;Hangi profil için hangi uygulama&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#choix-arpokrat&#34;&gt;Arpokrat olarak neyi seçtik ve neden&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#conclusion&#34;&gt;Sonuç&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;#sources&#34;&gt;Kaynaklar&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;criteres&#34;&gt;Şifrelemenin yerini alan yedi ölçüt&lt;/h2&gt;
&lt;p&gt;Bu bölüm yazının en önemli kısmı. Yalnızca birini okuyacaksanız bunu okuyun: bu metin yayımlandıktan sonra çıkacak olanlar dahil, herhangi bir mesajlaşma uygulamasını kendiniz değerlendirmenizi sağlayacak.&lt;/p&gt;
&lt;h3 id=&#34;critere-chiffrement&#34;&gt;Uçtan uca şifreleme, artık ayırt etmeyen bir kazanım&lt;/h3&gt;
&lt;p&gt;2013 yılında yayımlanan ve o günden beri kriptografi araştırmacılarınca biçimsel olarak incelenen Signal protokolü fiili standart haline geldi. WhatsApp onu 2016 yılından beri kullanıyor, Google Messages kullanıyor, Messenger kullanıyor. Birebir görüşmelerin içeriği açısından kriptografik tartışma büyük ölçüde kapanmış durumda.&lt;/p&gt;
&lt;p&gt;Hâlâ yararlı olan sorular artık şifrelemenin varlığıyla değil, biçimiyle ilgili. Varsayılan olarak açık mı, yoksa istemek mi gerekiyor? Grupları kapsıyor mu, yoksa yalnızca ikili yazışmaları mı? Yedekleri kapsıyor mu, yoksa bunlar Google ve Apple tarafına açık halde mi gidiyor? &lt;strong&gt;İleriye dönük gizlilik&lt;/strong&gt; var mı, yani bugün bir anahtarın ele geçirilmesinin dünkü mesajlara erişim vermemesini güvence altına alan düzenli bir anahtar döngüsü?&lt;/p&gt;
&lt;p&gt;Bu sorular hâlâ ayırt ediyor. Bir pazarlama sayfasında «şifreli» kelimesinin bulunması ayırt etmiyor.&lt;/p&gt;
&lt;h3 id=&#34;critere-metadonnees&#34;&gt;Meta veriler, yani hizmetin mesajlarınızı okumadan bildikleri&lt;/h3&gt;
&lt;p&gt;Mayıs 2014 yılında Johns Hopkins Üniversitesinde hukukçu David Cole karşısında yapılan bir kamuya açık tartışmada, NSA ve CIA eski direktörü Michael Hayden ünlü olacak bir cümle söyledi. Cole az önce NSA eski hukuk danışmanı Stewart Baker&amp;rsquo;ı alıntılamıştı; ona göre «meta veriler size birinin hayatı hakkında kesinlikle her şeyi anlatır ve yeterince meta veriniz varsa içeriğe gerçekten ihtiyacınız olmaz». Hayden onaylayarak yanıt verdi: «Meta verilere dayanarak insan öldürüyoruz.» Hemen ardından bunun Amerikan yurt içi toplama programlarının yaptığı şey olmadığını ekledi; dürüstlük adına bu açıklamayı da aktarmak gerekir. Esası değiştirmez: Amerikan istihbaratının en üst düzey yetkilisi, meta verilerin ölümcül kararlar için yeterli olduğunu kamuoyu önünde doğruladı.&lt;/p&gt;
&lt;p&gt;Bir mesajlaşma uygulamasında &lt;strong&gt;meta veri&lt;/strong&gt;, içerik olmayan her şeydir: kimin kime yazdığı, saat kaçta, hangi IP adresinden, hangi sıklıkta, hangi gruplarda, hangi dosya boyutuyla. Bir gazeteciyle bir kaynak arasındaki bağı yeniden kurmak, yazışmalarını okumayı gerektirmez. Bir soruşturmanın yayımlanmasından üç gün önce birbirlerine yazmaya başladıklarını saptamak yeter. Aynı akıl yürütme bir avukatla müvekkili, bir hekimle hastası, bir çalışanla bir sendika, ilişkilerinin bilinmesini istemeyen iki kişi için de geçerlidir.&lt;/p&gt;
&lt;p&gt;Dolayısıyla bir hizmet, içerik şifrelemesinde kusursuz ve geri kalan her şeyde tamamen şeffaf olabilir. Hatta en yaygın durum budur. Aynı akıl yürütmenin günlük hayatın diğer edilgen sinyallerine nasıl uygulandığını başka yerde ayrıntılandırdık; özellikle &lt;a href=&#34;https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/&#34;&gt;telefonun sürekli konum takibi&lt;/a&gt; üzerine yazımızda ve geçerken yakalanan Bluetooth tanımlayıcılarından güzergâhları ve ilişkileri yeniden kuran &lt;a href=&#34;https://arpokrat.com/tr/blog/signaltrace-leonardo-bluetooth-surveillance/&#34;&gt;Leonardo firmasının SignalTrace sistemi&lt;/a&gt; hakkındaki çözümlememizde.&lt;/p&gt;
&lt;p&gt;Herhangi bir sağlayıcıya sorulacak iyi bir soru: yarın sabah bir hâkim sunucularınıza el koyarsa geriye ne kalır?&lt;/p&gt;
&lt;h3 id=&#34;critere-identifiant&#34;&gt;İstenen tanımlayıcı: numara, adres ya da hiçbir şey&lt;/h3&gt;
&lt;p&gt;Bu en somut ve en çok hafife alınan ölçüt. Üç model bir arada bulunuyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Telefon numarası.&lt;/strong&gt; Çoğu ülkede bir kimlik belgesine bağlıdır. Benzersizdir, kalıcıdır ve yüzlerce kişinin rehberinde zaten kayıtlıdır. Numara istemek, her hesabı bir resmi kimliğe bağlamak ve sosyal grafiğin ortaya çıkarılmasını önemsizleştirmek demektir: rehberleri karşılaştırmak yeter. Numara ayrıca kimlik doğrulamanın iyi bilinen zayıf noktasıdır; &lt;a href=&#34;https://arpokrat.com/tr/blog/2fa-sms-vs-yubikey-hardware-keys/&#34;&gt;SMS ile iki aşamalı doğrulama&lt;/a&gt; üzerine yazımızda gösterdiğimiz gibi: başarılı bir SIM değiştirme yalnızca bir kodu çalmaz, bir mesajlaşma kimliğini çalar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E-posta adresi ya da rastgele bir tanımlayıcı.&lt;/strong&gt; Daha iyi, çünkü tek kullanımlık bir adres birkaç saniye alır ve rastgele bir tanımlayıcı hiçbir şey söylemez. Yine de sunucu tarafında kalıcı bir tanımlayıcı olarak kalır, yani oturumları zaman içinde ilişkilendirmek için bir tutamak.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Hiçbir tanımlayıcı.&lt;/strong&gt; Bu en yeni ve en ender model. Hiç hesap yok, dizin yok, kalıcı adres yok. Cihazınızdaki bir kriptografik anahtar kümesi olarak varsınız ve size tek kullanımlık bir davet bağlantısıyla ulaşılıyor. Girilecek bir şey yok, sızacak bir şey yok, ilişkilendirilecek bir şey yok.&lt;/p&gt;
&lt;h3 id=&#34;critere-audit&#34;&gt;Açık kaynak ve bağımsız denetim, karıştırmaktan vazgeçilmesi gereken iki kavram&lt;/h3&gt;
&lt;p&gt;Bunlar iki farklı şey ve birlikte sunulmalarına son vermek gerekiyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Açık kaynak&lt;/strong&gt;, kodun okunabilir olduğu anlamına gelir. Güvenin gerekli koşuludur, güvenliğin kanıtı değil. Kazara olmadıkça kodu kimse okumaz. Çok izlenen özgür projelerde ciddi açıklar yıllarca hayatta kaldı.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bağımsız denetim&lt;/strong&gt;, açık aramak için para alan üçüncü bir tarafın arama yaptığı ve bulduklarını yayımladığı anlamına gelir. Bu sonsuz derecede daha güçlüdür ve sonsuz derecede daha enderdir, çünkü pahalıdır.&lt;/p&gt;
&lt;p&gt;Ardından iki denetim türünü ayırmak gerekir. &lt;strong&gt;Kriptografik tasarım incelemesi&lt;/strong&gt;, protokolün kâğıt üzerinde iyi tasarlanıp tasarlanmadığını inceler. &lt;strong&gt;Uygulama denetimi&lt;/strong&gt;, kodun protokolün iddia ettiğini gerçekten yapıp yapmadığını inceler. İkisi de yararlıdır, aynı şeyi kanıtlamazlar ve bir proje ikincisi olmadan birincisine sahip olabilir.&lt;/p&gt;
&lt;p&gt;Threema örneği bu yaklaşımın değerini kusursuz biçimde gösteriyor. 2022 yılında Zürih ETH&amp;rsquo;den üç araştırmacı, protokolüne karşı üç farklı tehdit modelinde yedi saldırı buldu ve bunları geliştiriciye bildirdi. Threema, Kasım 2022 sonunda yayımlanan Ibex adlı yeni bir protokolle yanıt verdi. Kapalı ve denetlenmemiş bir uygulama bu olayı hiç yaşamazdı; bu da onun daha güvenli olduğu anlamına gelmezdi.&lt;/p&gt;
&lt;h3 id=&#34;critere-juridiction&#34;&gt;Yargı yetkisi ve CLOUD Act&lt;/h3&gt;
&lt;p&gt;Bir şirketin kuruluş yeri, hangi hükümetlerin onu zorlayabileceğini belirler. Bu teknik değil hukuki bir ölçüttür ve belirleyicidir.&lt;/p&gt;
&lt;p&gt;2018 yılında Amerika Birleşik Devletleri&amp;rsquo;nde kabul edilen &lt;strong&gt;CLOUD Act&lt;/strong&gt;, Microsoft Ireland davasının ortaya attığı soruyu çözer: bir Amerikan şirketi İrlanda&amp;rsquo;daki bir sunucuda saklanan e-postaları teslim etmeyi reddedebilir mi? Yasa koyucunun yanıtı hayır. Metin, Amerikan yargı yetkisi altındaki sağlayıcılara, saklama yerinden bağımsız olarak denetimleri altındaki verileri iletme yükümlülüğü getirir. Amerikan bir şirketin işlettiği Frankfurt&amp;rsquo;taki bir sunucu, Amerikan bir talebin erişiminde kalır. Talep yabancı hukukla çatışıyorsa sağlayıcı itiraz edebilir, ama itiraz bir usuldür, kalkan değil.&lt;/p&gt;
&lt;p&gt;Pratik sonuç basit: barındırıcı, ana şirket ya da holding Amerikan hukukuna tabiyse Avrupa&amp;rsquo;da barındırmak yetmez. Sorulacak soru «sunucularınız nerede» değil, «sizi hukuken kim, hangi dayanakla zorlayabilir».&lt;/p&gt;
&lt;p&gt;İki nüans eklemek gerekir. Birincisi, hizmet yine de işlenebilir veri tutuyorsa koruyucu bir yargı yetkisi işe yaramaz: en iyi savunma teslim edecek bir şeyi olmamaktır. İkincisi, düşmanca bir yargı yetkisi, yapısal olarak hiçbir şey bilmeyen bir hizmeti mahkûm etmez. Signal Amerikan bir hizmettir ve iki zaman damgasından başka hiçbir şey teslim edememiştir.&lt;/p&gt;
&lt;h3 id=&#34;critere-perennite&#34;&gt;Projenin kalıcılığı, kimsenin bakmadığı ölçüt&lt;/h3&gt;
&lt;p&gt;Çok iyi tasarlanmış ama on sekiz ayda ortadan kaybolan bir mesajlaşma uygulaması, sizi kullanılamaz bir rehberle ve çoğu zaman kaybolmuş bir geçmişle baş başa bırakır. Bu ölçüt karşılaştırmalarda hiç yer almaz. 2026 yılı onu kaçınılmaz kıldı.&lt;/p&gt;
&lt;p&gt;Nisan 2026&amp;rsquo;da Session Technology Foundation, yalnızca yaklaşık 65.000 dolar bağış topladığını, çalışmak için yılda kabaca bir milyon dolara ihtiyacı olduğunu ve kasasının temmuzdan öteye yetmeyeceğini kamuoyuna duyurdu. Tüm çalışanların işine son verildi ve geliştirme durdu. Session&amp;rsquo;ın aylık bir milyondan fazla etkin kullanıcısı var. Haziran ayında vakıf, projenin binlerce kullanıcının çoğu küçük tutarlı bağışlarıyla kurtarıldığını ve yazılım mimarı Jason Rhinelander&amp;rsquo;ın yönettiği üç geliştiriciden oluşan bir ekiple yeniden yola çıktığını duyurdu.&lt;/p&gt;
&lt;p&gt;Üç hafta sonra, 9 Temmuz 2026&amp;rsquo;da Briar projesi benzer bir mesaj yayımladı: kapanmayı değerlendirdikten sonra bakım moduna geçiyor, yani kalıcı finansman bulunmadığı için yalnızca güvenlik ve hata düzeltmeleri, yeni işlev geliştirmesi yok.&lt;/p&gt;
&lt;p&gt;İki simge proje, iki farklı ekonomik model, aynı yıl, aynı çıkmaz. Dolayısıyla bir mesajlaşma uygulamasını benimsemeden önce sorulacak soru artık şu: kim ödüyor, ne kadar ve ne kadar süre? Bağışlarla yaşayan bir vakıf, lisans satan bir şirket, desteklenen bir üniversite projesi ve gönüllü bir topluluk yazılımı aynı yaşam beklentisine sahip değildir ve bunun kriptografilerinin niteliğiyle hiçbir ilgisi yoktur.&lt;/p&gt;
&lt;h3 id=&#34;critere-pratique&#34;&gt;Kullanışlılık, başlı başına bir güvenlik ölçütü&lt;/h3&gt;
&lt;p&gt;Bu son ölçüt saflar tarafından çoğu zaman küçümsenerek ele alınır. Bu bir hatadır.&lt;/p&gt;
&lt;p&gt;Muhataplarınızın kurmayı reddettiği bir mesajlaşma uygulaması kimseyi korumaz, çünkü konuşma başka bir yerde, açık halde geçecektir. Bildirimleri ulaşmayan bir uygulama, acil yazışmalar için kullanıcılarını WhatsApp&amp;rsquo;a geri iter. İki kişinin de aynı anda bağlı olmasını isteyen bir uygulama, iki saat dilimi arasındaki sıradan bir yazışmaya uygun değildir.&lt;/p&gt;
&lt;p&gt;Bir sistemin gerçek güvenliği, teknik künyesinin değil gerçek kullanımının güvenliğidir. Kişilerinizin fiilen kullandığı biraz daha az saf bir model, yalnızca sizin kullandığınız kusursuz bir modelden daha çok korur.&lt;/p&gt;
&lt;h2 id=&#34;grand-public&#34;&gt;Kitlesel mesajlaşma uygulamaları&lt;/h2&gt;
&lt;h3 id=&#34;whatsapp&#34;&gt;WhatsApp&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://www.whatsapp.com&#34;&gt;WhatsApp&lt;/a&gt; dünyada en çok kullanılan mesajlaşma uygulaması. Meta&amp;rsquo;ya ait, ücretsiz ve ekonomik modeli grubun reklam ekosistemine ve işletmelere sunulan hizmetlere dayanıyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Mesajların içeriğini, Signal protokolüyle, 2016 yılından beri. Bu uygulama ciddidir ve bunu açıkça söylemek gerekir: WhatsApp konuşmalarınızın içeriği Meta için okunabilir değildir. Uçtan uca şifrelenmiş yedekler mevcuttur ve etkinleştirilmeyi hak eder, çünkü varsayılan olarak açık değildir. Uygulama son derece güvenilirdir, her yerde bulunur ve kişileriniz onu zaten kullanıyordur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Geri kalan her şeyi. Basit bir talep üzerine Meta abone verilerini bildirir: hesap adı, oluşturma tarihi, son bağlantı, IP adresi, e-posta adresi. Arama emri üzerine şirket, hedeflenen kişinin rehberini ve ayrıca bu kişiyi rehberinde tutan diğer WhatsApp kullanıcılarının listesini sağlar. Başka bir deyişle, sosyal grafik iki yönde de teslim edilebilir. Saklanan meta veriler zaman damgalarını, gönderen ve alıcı tanımlayıcılarını, teslim durumlarını, grupların bileşimini ve değişikliklerini içerir. Kamuoyuna açıklanan bir FBI belgesine göre WhatsApp, gerçek zamanlı gözetim kapsamında hedeflenen bir kullanıcının belirli meta verilerini her on beş dakikada bir üretebiliyor. Son olarak telefon numarası zorunludur ve Meta CLOUD Act kapsamındadır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Herkes için, ilişki grafiğinin Meta tarafından bilinmesini ve bir adli makama iletilebilmesini kabul ettiğiniz sıradan bir iletişim kanalı olarak.&lt;/p&gt;
&lt;h3 id=&#34;telegram&#34;&gt;Telegram&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://telegram.org&#34;&gt;Telegram&lt;/a&gt; çoğu zaman güvenli mesajlaşma uygulamaları arasına konuluyor. Bu, saldırganlığa kaçmadan giderilmesi gereken bir yanlış anlama, çünkü Telegram gerçekten yaptığı işte mükemmel.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Günlük kullanım için klasik bir çevrim içi hizmetten fazlasını değil. Bulut sohbetleri denen sıradan konuşmalar istemci ile sunucu arasında şifrelenir, ardından Telegram tarafında şifreli olarak saklanır ve Telegram bunları okuma araçlarına sahiptir. Uçtan uca şifreleme yalnızca &lt;strong&gt;gizli sohbetlerde&lt;/strong&gt; vardır; bunlar varsayılan olarak açık değildir, ikili yazışmalarla sınırlıdır, ilk cihaza bağlı kalır ve eşitlenmez. Buna karşılık Telegram&amp;rsquo;ın mükemmel yaptığı şey devasa gruplar, yayın kanalları, büyük dosya paylaşımı ve çok cihazlı varlıktır. Muhteşem bir yayın ağıdır ve öyle değerlendirilmelidir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Sıradan konuşmaların içeriğini hizmet sağlayıcıya karşı, telefon numarasını, IP adresini. Şirketin tutumu Eylül 2024&amp;rsquo;te, Pavel Durov&amp;rsquo;un Fransa&amp;rsquo;da tutuklanmasından sonra değişti: Telegram artık geçerli hukuki taleplere yanıt olarak şikâyet edilen kullanıcıların numaralarını ve IP adreslerini bildiriyor; oysa önceki taahhüt bu aktarımları terör davalarıyla sınırlıyordu. 2024 için yayımlanan sayılar ölçek değişimini yansıtıyor: Amerika Birleşik Devletleri&amp;rsquo;nde 2.253 kullanıcı için yaklaşık 900 karşılanan talep, Hindistan&amp;rsquo;da 23.535 kullanıcı için 14.641, Birleşik Krallık&amp;rsquo;ta 142. Grup ayrıca Britanya Virjin Adaları&amp;rsquo;nda kayıtlı ve Dubai&amp;rsquo;den yönetiliyor; bu yapının şeffaflıktan uzaklığı başlı başına bir analiz verisidir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Kamuya açık yayın, geniş topluluklar ve haber takibi için. Hizmet sağlayıcıya karşı gizli kalması gereken bir konuşma için değil.&lt;/p&gt;
&lt;h2 id=&#34;standard&#34;&gt;Fiili standart&lt;/h2&gt;
&lt;h3 id=&#34;signal&#34;&gt;Signal&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://signal.org&#34;&gt;Signal&lt;/a&gt; referanstır ve bu yazı ona öyle davranıyor. Bağışlarla ve Brian Acton&amp;rsquo;ın başlangıç bağışıyla finanse edilen Amerikan kâr amacı gütmeyen kuruluş Signal Foundation tarafından yayımlanıyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; İçeriği, kendi icat ettiği ve sektöre referans olan protokolle. Ama her şeyden önce, onu ayıran da bu, geri kalanı: gizli kişi keşfi, mühürlü gönderen, saklanan verilerin sistematik olarak en aza indirilmesi. Kanıt beyana dayalı değil, adli. Signal taleplere verdiği yanıtları özel bir sayfada yayımlıyor ve bu yanıtların hepsi birbirine benziyor: kuruluş yalnızca hesabın oluşturulma zaman damgasını ve son bağlantı tarihini sağlayabiliyor. Columbia Bölgesi mahkemesine taşınan bir davada adalet, otuz yedi telefon numarası için abone bilgilerini istedi. Yanıt aynıydı. Bu, tüm karşılaştırmada bu nitelikte taleplere direncin tek kamuya açık geçmişidir ve herhangi bir pazarlama vaadinden daha değerlidir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Telefon numarası 2026 yılında kayıt sırasında zorunlu olmayı sürdürüyor. 2024&amp;rsquo;te getirilen kullanıcı adları, numaranızı kişilerinize bildirmemenizi sağlıyor ki bu gerçek bir ilerleme, ama hesap oluştururken numaranın istenmesini ortadan kaldırmıyor. Kamuya açık çalışmalar, Signal&amp;rsquo;in kötüye kullanımı sınırlamak için belki tek seferlik bir ödemeye dayanan numarasız kayıt üzerinde çalıştığını gösteriyor, ama bu satırlar yazılırken bu seçenek mevcut değil. Signal ayrıca Amerikan hukukuna, dolayısıyla CLOUD Act&amp;rsquo;e tabidir: koruma yargı yetkisinden gelmiyor, teslim edecek bir şey olmamasından geliyor. Son olarak altyapı merkezi ve ekosistem üçüncü taraf istemcilere kapalı; bu noktaya ileride döneceğiz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Neredeyse herkes için. Piyasada koruma ile gerçek yaygınlık arasındaki en iyi orandır ve telefon numarası tehdit modelinizde sorun değilse varsayılan öneridir.&lt;/p&gt;
&lt;h3 id=&#34;molly&#34;&gt;Molly&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://molly.im&#34;&gt;Molly&lt;/a&gt; Signal&amp;rsquo;in Android için sertleştirilmiş bir çatallanmasıdır. Ne protokolü, ne ağı, ne de tanımlayıcı modelini değiştirir: istemciyi sertleştirir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Signal&amp;rsquo;in cihaz tarafında korumadıklarını. Molly yerel veritabanını bir parola tümcesinin arkasında şifreler, bu da uygulamanın tamamını kilitler; kilitlenme sırasında el koyma sonrası adli analize direnmek için çalışma belleğini rastgele verilerle siler. Ayrıca trafiği bir SOCKS vekil sunucusundan ya da Tor üzerinden yönlendirmeye izin verir. Molly-FOSS türevi Google&amp;rsquo;ın tescilli bileşenlerini kaldırır. Resmi istemcinin yapmadığı şeyler.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Sunucuyla ilgili her şeyi. Molly Signal&amp;rsquo;in sunucularını kullanır, dolayısıyla telefon numarası ister ve tam olarak aynı meta veri profilini ve aynı yargı yetkisini devralır. Yalnızca Android&amp;rsquo;de vardır. Ve Signal ağında vakfın hoşgörüsüyle çalışır, resmi izniyle değil; bu durum yıllardır olaysız sürüyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Tehdit modeli telefona fiziksel olarak el konulmasını içeren bir Android Signal kullanıcısı için: yolculuktaki gazeteci, eylemci, sınır geçen avukat.&lt;/p&gt;
&lt;h2 id=&#34;sans-numero&#34;&gt;Telefon numarası istemeyen uygulamalar&lt;/h2&gt;
&lt;h3 id=&#34;session&#34;&gt;Session&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://getsession.org&#34;&gt;Session&lt;/a&gt; radikal bir bahse girdi: numarayı ve e-postayı kaldırmak. Kayıt sırasında uygulama rastgele bir hesap tanımlayıcısı üretir ve başka hiçbir şey istemez. Projeyi İsviçre hukukuna tabi bir vakıf olan Session Technology Foundation yürütüyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Kayıttaki kimliği ve IP adresini. Mesajlar soğan yönlendirmeli merkeziyetsiz bir düğüm ağından geçer, öyle ki hiçbir sunucu kaynağı ve hedefi aynı anda bilmez. Android, iOS ve masaüstü istemcilerinin kodu, Fransız Quarkslab şirketinin yayımladığı bir denetime konu oldu; denetim Android&amp;rsquo;de yedi, iOS&amp;rsquo;ta yedi ve masaüstü istemcisinde iki sorun saptadı, çoğu o günden beri giderildi. Uygulama tüm platformlarda mevcut ve sıradan bir mesajlaşma uygulaması gibi görünüyor ki bu kategoride bu az şey değil.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Session, merkeziyetsiz mimarisiyle yaşadığı kararlılık sorunlarını gerekçe göstererek 2021&amp;rsquo;de ileriye dönük gizliliği kaldırdı. Somut olarak, uzun ömürlü bir anahtarın ele geçirilmesi geçmiş mesajları açığa çıkarır. Vakıf Aralık 2025&amp;rsquo;te ileriye dönük gizliliği geri getiren ve ML-KEM tabanlı kuantum sonrası anahtar değişimi ekleyen bir V2 protokolü duyurdu, ama bu protokol yazının yazıldığı sırada tamamlanmamıştı. Ve her şeyden önce burada kalıcılık ölçütü ağır basıyor: proje 2026&amp;rsquo;da kapanmaya birkaç hafta kala kurtuldu ve şimdi bir milyondan fazla kullanıcı için üç geliştiriciyle çalışıyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Kullanım alışkanlıklarını değiştirmeden telefon numarasından vazgeçmek isteyen ve ileriye dönük gizliliğin şu anki yokluğunu kabul edenler için.&lt;/p&gt;
&lt;h3 id=&#34;threema&#34;&gt;Threema&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://threema.ch&#34;&gt;Threema&lt;/a&gt; uygulamasını satan bir İsviçre şirketidir. Bu karşılaştırmadaki tek ücretli oyuncudur ve modelini okunabilir kılan da tam olarak budur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Kimliği ve yargı yetkisini. Kurulumda uygulama rastgele bir Threema ID üretir. Telefon numarası ve e-posta adresi isteğe bağlıdır ve yalnızca kişilerinizin sizi bulmasına yarar; bunu etkinleştirmeye hiçbir şey zorlamaz. Sunucular şirkete aittir ve Zürih&amp;rsquo;te ISO 27001 belgeli bir veri merkezinde, İsviçre hukuku altında, CLOUD Act dışında bulunur. Kaynak kod yayımlanmıştır ve yeniden üretilebilir derlemeler Android&amp;rsquo;de mevcuttur; bu da dağıtılan uygulamanın koda karşılık geldiğini doğrulamayı sağlar. Threema mobil uygulamalarını Ekim 2020&amp;rsquo;de Cure53&amp;rsquo;e, ardından masaüstü uygulamasını Ocak 2024&amp;rsquo;te denetlettirdi. 2022 sonunda benimsenen Ibex protokolü, 2023&amp;rsquo;te Alman araştırmacıların yayımladığı biçimsel bir güvenlik kanıtına konu oldu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Tek seferlik alımda yaklaşık altı avroluk fiyat, yakınlarınızın benimsemesi önünde gerçek bir engeldir ve başlıca pratik frendir. 2022 Zürih ETH olayı ayrıca ciddi bir oyuncunun bile yıllarca savunmasız bir protokole sahip olabileceğini hatırlatıyor: yedi saldırı bulundu, protokol baştan yapıldı. Son olarak Threema tanımlayıcısı sunucu tarafında kalıcı bir tanımlayıcı olarak kalır ki bu, hiçbir tanımlayıcı olmayan model değildir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Avrupalı bir şirket, bir hukuk bürosu, bir kamu kurumu ya da bağışlara bağlı kalmaktansa bir ürüne para ödemeyi tercih eden ve net bir İsviçre yargı yetkisi isteyen bir birey için.&lt;/p&gt;
&lt;h3 id=&#34;wire&#34;&gt;Wire&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://wire.com&#34;&gt;Wire&lt;/a&gt; niteliğini epeyce değiştirdi. Kitlesel bir mesajlaşma uygulaması olarak doğdu, sonra kuruluşlara, şirketlere ve kamu sektörüne yöneldi.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; İçeriği, Proteus protokolüyle ve ardından Wire&amp;rsquo;ın ilk ciddi uygulayıcılarından biri olduğu IETF grup mesajlaşma standardı MLS ile. Kayıt e-posta ile yapılır, bu da telefon numarasından kaçınmayı sağlar. Denetimler kamuya açıktır: Kudelski Security ve X41 D-Sec 2017&amp;rsquo;de protokol uygulamasının bir incelemesini, ardından 2018&amp;rsquo;de iOS, Android ve web istemcilerinin uygulama denetimlerini yayımladı.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Wire&amp;rsquo;ın sunucu tarafında açık halde sakladığı meta verileri; geliştiricinin hiç gizlemediği ve düzenli olarak eleştirilen bir nokta. Hukuki yapı da karmaşık: operasyonlar İsviçre&amp;rsquo;deki Wire Swiss GmbH&amp;rsquo;ye bağlı, grubun holdingi Berlin&amp;rsquo;de kurulu ve geliştirici sermayenin %90&amp;rsquo;ından fazlasının Avrupalı kurumsal yatırımcılarda olduğunu söylüyor, ama 2019&amp;rsquo;da Delaware&amp;rsquo;de bir Amerikan tüzel kişiliği kuruldu. Wire&amp;rsquo;ı hassas bir kullanım için seçmeden önce bu karmaşıklığı anlamakta yarar var.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Anonimlik arayan bir bireyden çok, ticari destek ve merkezi yönetimle mevzuata uygun şifreli iş birliğine ihtiyaç duyan bir kuruluş için.&lt;/p&gt;
&lt;h3 id=&#34;element-matrix&#34;&gt;Element ve Matrix protokolü&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://element.io&#34;&gt;Element&lt;/a&gt;, açık ve federe bir protokol olan &lt;strong&gt;Matrix&lt;/strong&gt;&amp;lsquo;in başlıca istemcisidir. Model bu karşılaştırmadaki tüm diğerlerinden farklıdır: herkes kendi sunucusunu barındırabilir ve sunucular tıpkı e-posta sunucuları gibi birbirleriyle haberleşir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Özerkliği. Bir kuruluş kendi sunucusunu barındırabilir, altyapısını denetleyebilir, hiçbir sağlayıcıya bağımlı olmaz ve ağın geri kalanından erişilebilir kalır. Bu karşılaştırmada bu bileşimi sunan tek modeldir ve birçok Avrupa idaresinin onu seçmesinin nedeni budur. Mesajların uçtan uca şifrelenmesi devrededir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Meta verileri, ve bu yapısaldır. Sunucunuzun yöneticisi kimin kiminle, ne zaman ve hangi odalarda konuştuğunu görür. Oda meta verileri, ad, konu ve diğer durum olayları, sunucuda açık halde saklanır. Element bu durum olaylarının şifrelenmesi üzerinde çalışıyor, ama işlev Eylül 2025&amp;rsquo;te hâlâ deneyseldi ve laboratuvar seçeneklerine ayrılmıştı. Federasyon sorunu ağırlaştırır: bir odanın geçmişi katılımcı sunuculara kopyalanır ve onlar bunu saklar. Geliştirici ayrıca bu sızıntıları sınırlamak için federasyonu süzmeye yönelik bir geçit satıyor; bu, işe yarar bir itiraf.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Altyapısı üzerinde egemenlik isteyen ve düşmanı kendi sistem yöneticisi olmayan bir kuruluş için. İlişkilerini gizlemek isteyen bir birey için değil.&lt;/p&gt;
&lt;h2 id=&#34;sans-identifiant&#34;&gt;Hiçbir tanımlayıcı istemeyen uygulamalar&lt;/h2&gt;
&lt;p&gt;Bu en yeni kategori. İlke bir tanımlayıcıyı gizlemek değil, hiç oluşturmamaktır.&lt;/p&gt;
&lt;h3 id=&#34;simplex&#34;&gt;SimpleX Chat&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://simplex.chat&#34;&gt;SimpleX Chat&lt;/a&gt;, rastgele olanlar dahil hiçbir kullanıcı tanımlayıcısı olmayan ilk mesajlaşma ağıdır. Bu gerçek bir kavramsal ilerlemedir ve öyle sunulmalıdır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Sosyal grafiği, tasarımı gereği. Hesap yok, dizin yok, kalıcı adres yok. Her konuşma farklı aktarıcılarda barındırılan tek yönlü kuyruklara dayanır: gönderdiğiniz şey bir aktarıcıdaki kuyruktan geçer, yanıtlar başka bir aktarıcıdaki başka bir kuyruktan döner, öyle ki hiçbir aktarıcı iki ucu birden görmez. Aktarıcılar kördür, ne göndereni ne alıcıyı bilirler. Proje, Trail of Bits tarafından gerçekleştirilen iki bağımsız denetim yayımladı: Kasım 2022&amp;rsquo;de uygulamanın güvenlik değerlendirmesi, ardından Ekim 2024&amp;rsquo;te protokollerin kriptografik tasarım incelemesi; ikincisi kuyruk anlaşma protokolünün biçimsel doğrulamasını içeriyordu ve hepsi zor sömürülür üç orta ve bir düşük önem dereceli sorunla sonuçlandı. Protokol, çift mandala kuantum sonrası bir katman ekliyor. Aktarıcılar kendi kendine barındırılabilir, Android, iOS ve masaüstünde istemciler var ve geliştirici SimpleX Chat Ltd, Ekim 2021&amp;rsquo;den beri kayıtlı bir Britanya şirketidir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; İki şey söylenmeyi hak ediyor. Birincisi varsayılan barındırma: projenin işlettiği aktarıcılar tek bir sağlayıcıda, Amerikan Akamai&amp;rsquo;nin iştiraki Linode&amp;rsquo;da, onun Londra, Frankfurt ve Stockholm&amp;rsquo;deki Avrupa veri merkezlerinde çalışıyor. Tor&amp;rsquo;u etkinleştirmeyen ve aktarıcı değiştirmeyen bir kullanıcı, dolayısıyla Amerikan bir şirketin işlettiği bir altyapıya bağımlıdır ki bu, CLOUD Act&amp;rsquo;i yeniden tabloya sokar. Konu projenin deposunda kamuya açık biçimde belgelenmiştir. İkincisi, kullanım deneyimi zorlayıcı olmayı sürdürüyor: bağlantı kurmak bir bağlantı ya da QR kodu değişimi gerektiriyor, iOS&amp;rsquo;ta bildirim güvenilirliği uzun süre zayıf noktaydı ve büyük grupların ölçeklenmesi hâlâ bir şantiye. Finansman ise artık Ağustos 2026&amp;rsquo;da başlatılan sermaye tabanlı bir kitle fonlamasına dayanıyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Tanımlayıcısız modeli bugün mevcut en iyi dış doğrulama düzeyiyle isteyen ve daha teknik bir kullanımı kabul edenler için.&lt;/p&gt;
&lt;h3 id=&#34;arpokrat&#34;&gt;Arpokrat Messenger&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/messenger&#34;&gt;Arpokrat Messenger&lt;/a&gt; bizim ürünümüz ve bu künye diğerleriyle aynı ızgarayı izliyor. İşe bunu dolambaçsız söyleyerek başlamak gerek: &lt;strong&gt;Arpokrat Messenger SimpleX&amp;rsquo;in bir çatallanmasıdır&lt;/strong&gt;. Yukarıda anlatılan mimari, tanımlayıcı yokluğu, tek yönlü kuyruklar, kör aktarıcılar, bizim değil, SimpleX&amp;rsquo;indir. Onu kriptografik olarak iyileştirdiğimizi iddia etmiyoruz, hakkını veriyoruz; tıpkı &lt;a href=&#34;https://arpokrat.com/tr/protocol/&#34;&gt;protokol sayfamızın&lt;/a&gt; açıkça yaptığı gibi. ArpokratOS için GrapheneOS karşısında da aynı tutumu koruyoruz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; SimpleX&amp;rsquo;in koruduklarını, artı bir dizi işletme ve ürün tercihini. İşlettiğimiz aktarıcılar hukukları nedeniyle seçilmiş beş yargı bölgesine dağıtılmıştır: İsviçre, İzlanda, Panama, Malezya ve Mauritius, hiçbiri Amerikan değil; altyapı hiçbir Amerikan hiperölçekleyicisine dayanmıyor, ne Amazon Web Services, ne Google Cloud, ne Microsoft Azure, ne de Cloudflare. Bekleyen mesajlar yalnızca çalışma belleğinde yaşar, takas alanı kapalıdır, bir elektrik kesintisi her şeyi siler ve yayın bildirimleri ağdan yalıtılmış bir Qubes OS makinesinde imzalanır. Tor tek bir düğmeyle etkinleşir, üçüncü taraf uygulama gerekmez, ve varsayılan olarak kapalı kalır. Gizli mod her kişiye ayrı bir profil atar, görünen ad ve aktarıcı dahil, bu da mesleki hayatla özel hayatın ilişkilendirilmesini engeller. Yazılım açık olduğundan aktarıcıları herkes kendi barındırabilir. İstemciler AGPLv3 lisansıyla yayımlanır. Saklamasız cüzdan Bitcoin, Ethereum, Monero, Polygon, Solana ve Tron ile çalışır, anahtarlar cihazdan hiç çıkmaz; Zcash desteği duyuruldu ama bugüne dek mevcut değil. Yerleşik Swap, bağımsız sağlayıcıların tekliflerini karşılaştıran ve her birini istenen kimlik doğrulama düzeyine göre A&amp;rsquo;dan D&amp;rsquo;ye puanlayan bir toplayıcıdır: KYC olmaması için A, zorunlu KYC için D; para doğrudan kullanıcı ile seçilen sağlayıcı arasında geçer. Bildiğimiz kadarıyla başka hiçbir mesajlaşma uygulaması bu puanlamayı sunmuyor. Geliştirici nihayet tanımlanabilir bir ticari tüzel kişiliktir: İsviçre&amp;rsquo;nin Zug kentinde yerleşik Arpokrat GmbH, kamuya açık posta adresi, altmış günlük geçerlilik penceresiyle yenilenen PGP imzalı bir warrant canary ve 24 saat içinde destek yanıtı taahhüdü ile. Uygulama ücretsizdir, reklamsızdır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Ve burada kesin olmak gerekiyor, çünkü geri kalanda inandırıcı olmanın tek yolu bu.&lt;/p&gt;
&lt;p&gt;Arpokrat Messenger&amp;rsquo;ın bugüne dek &lt;strong&gt;kendi adına yayımlanmış hiçbir bağımsız kriptografik denetimi yok&lt;/strong&gt;. SimpleX&amp;rsquo;in iki tane var. Dolayısıyla temeldeki protokol denetlenmiştir, bizim uygulamamız ve işletmemiz denetlenmemiştir, ve bu aynı şey değildir; yazının yukarısında açıkladığımız gibi.&lt;/p&gt;
&lt;p&gt;Arpokrat&amp;rsquo;ın &lt;strong&gt;adli taleplere direncine dair hiçbir kamuya açık geçmişi yok&lt;/strong&gt;. Signal&amp;rsquo;in var, doğrulanabilir ve yıllara yayılmış. Warrant canary ciddi bir taahhüttür, adli bir emsal değildir.&lt;/p&gt;
&lt;p&gt;Uygulama bugün yalnızca &lt;strong&gt;Android&lt;/strong&gt;&amp;lsquo;de var. iOS, Linux, macOS ve Windows sürümleri duyuruldu, mevcut değil. iPhone kullanıcılarıyla yazışanlar için bu, anında bir engeldir ve etrafından dolaşmanın yolu yoktur.&lt;/p&gt;
&lt;p&gt;Ağ nihayet genç ve küçük. Kullanıcı sayısı güvenliği yapmaz, ama muhataplarınızın erişilebilirliğini yapar ve bu, yukarıda bizzat savunduğumuz meşru bir ölçüttür.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Günlük kullanımdan vazgeçmeden tanımlayıcısız bir mimari isteyen ve finansmanı kesilebilecek bir topluluk projesi yerine tanımlanabilir bir ticari tüzel kişiliği tercih edenler için. Savunduğumuz konum «en mahrem olan» değil; daha dar ve daha dürüst: tanımlayıcısız mimariler arasında en kullanılabilir olan, eşler arası mimarilerin sunmadığı eşzamansız bir modelle, bir ekosistem ve ticari destekle.&lt;/p&gt;
&lt;h3 id=&#34;briar&#34;&gt;Briar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://briarproject.org&#34;&gt;Briar&lt;/a&gt; bu listedeki muhtemelen en ödünsüz proje. Hiç sunucu yok: mesajlar Tor üzerinden doğrudan bir cihazdan diğerine geçiyor, bağlantı yoksa yakındaki cihazlar arasında Wi-Fi ya da Bluetooth ile.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Altyapıya bağlı olan her şeyi, çünkü altyapı yok. El konulacak bir şey yok, talep edilecek bir şey yok, zorlanacak bir işletmeci yok. Çevrim dışı örgü modu internet kesintisinde gerçekten çalışıyor; bu da Briar&amp;rsquo;ı elektrik kesintileri ve gösteriler için referans araç yapıyor. Kod Mart 2017&amp;rsquo;de Cure53 tarafından denetlendi, on iki sorun saptandı ve giderildi. Proje özgürdür ve tasarımı otorite kabul edilir. Açık bırakılmış yedek bir Android cihaza kurulan ayrı bir uygulama olan Briar Mailbox, ana telefon çevrim dışıyken mesaj almayı sağlıyor; bu da eşler arası modelin başlıca sınırına kısmen yanıt veriyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Kullanım konforunu, ve artık projenin gidişatını. Pil tüketimi yüksek, Android&amp;rsquo;de arka planda çalışma düzensiz, hesap yedeği ve ekler eksik, kişi eklemek zahmetli. iOS sürümü yok. Masaüstü sürümü beta aşamasında; sonuncusu 20 Şubat 2026&amp;rsquo;da yayımlanan 0.6.5-beta. Ve her şeyden önce 9 Temmuz 2026 duyurusu projeyi bakım moduna alıyor: güvenlik ve hata düzeltmeleri, işlev geliştirmesi yok. Proje, tümüyle kapanma söylentilerinin geçersiz olduğunu belirtiyor, ama iddia açıkça askıya alınmış durumda.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; İnternet kesintisi bölgesi, bir gösteri, bir sansür ortamı ya da tümüyle altyapısız olmak karşılığında kısıtı kabul eden küçük bir grup için.&lt;/p&gt;
&lt;h3 id=&#34;cwtch&#34;&gt;Cwtch&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://cwtch.im&#34;&gt;Cwtch&lt;/a&gt;, Vancouver merkezli Kanadalı kâr amacı gütmeyen bir dernek olan Open Privacy Research Society tarafından geliştiriliyor. Proje açıkça meta verilere dayanıklı grup mesajlaşmasını hedefliyor.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Gerçekten neyi koruyor.&lt;/strong&gt; Meta verileri, grup içinde de, ki zor olan sorun budur. Bağlantılar Tor v3 onion hizmetlerinden geçiyor ve grup konuşmalarını aktaran sunucular ilkesel olarak güvenilmez kabul edilecek biçimde tasarlanmış: hiçbir şey öğrenmemeleri gerekiyor. Eylül 2023&amp;rsquo;te yayımlanan 1.13 sürümü uzun alfa ve beta evresinin sonunu işaretledi ve proje 1.15&amp;rsquo;e kadar sürdü.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Neyi korumuyor.&lt;/strong&gt; Kalıcılığı, bir kez daha. Kuruluş esas olarak bireysel bağışlarla yaşıyor ve bunu birçok kez kamuoyuna yineledi. iOS sürümü yok. Geliştirme temposu küçük bir ekibin temposu ve kullanıcı ekosistemi çok dar. SimpleX ya da Briar denetimlerine denk yayımlanmış bir dış denetim bulamadık.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kimin için yapılmış.&lt;/strong&gt; Meta verilere dayanıklı toplu konuşmalara ihtiyaç duyan ve üyeleri teknik olarak rahat olan bir eylemci ya da araştırma grubu için.&lt;/p&gt;
&lt;h2 id=&#34;convergence&#34;&gt;2026 yakınsaması: mesajlaşma uygulaması cüzdana dönüşüyor&lt;/h2&gt;
&lt;p&gt;İşte bu yılın en ilginç gözlemi ve bildiğimiz kadarıyla kimse bunu henüz böyle formüle etmedi.&lt;/p&gt;
&lt;p&gt;2026 yılında, birbirleriyle bağlantısı olmayan üç ekibin geliştirdiği üç farklı protokolün üç çatallanması aynı anda aynı sezgiyi yaşadı: şifreli bir mesajlaşma uygulamasına saklamasız bir cüzdan eklemek. Radar, Lightning üzerinde Bitcoin ile Signal&amp;rsquo;in bir çatallanması. Zerion, Bitcoin ve Monero ile Briar&amp;rsquo;dan türemiş bir uygulama. Arpokrat Messenger, çok zincirli bir cüzdan ve bir takas toplayıcısıyla SimpleX&amp;rsquo;in bir çatallanması.&lt;/p&gt;
&lt;p&gt;Üç zıt teknik temel, aynı sonuç. Bu rastlantı değil, ayrı ayrı ele alınan iki ihtiyacın birleştiğinin işareti. Para göndermek ve mesaj göndermek aynı sorunu ortaya koyar: iki ucu birden bilen bir aracı. Mesajlar için kurulan yanıt, içeriğin şifrelenmesi ve meta verilerin en aza indirilmesi, tam da kripto para kullanıcılarının aradığı yanıttır. Ve mesajlaşma uygulaması, alıcınızı zaten bildiğiniz tek yerdir.&lt;/p&gt;
&lt;p&gt;Yine de üç yaklaşım çok farklı ve karşılaştırma öğretici.&lt;/p&gt;
&lt;h3 id=&#34;radar&#34;&gt;Radar&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://radar.chat&#34;&gt;Radar&lt;/a&gt; 7 Temmuz 2026&amp;rsquo;da Cake Wallet ekibi tarafından, kurucusu Vikrant Sharma&amp;rsquo;nın yönettiği ayrı bir tüzel kişilik olan Radar Chat, Inc. altında piyasaya sürüldü. Signal&amp;rsquo;in bir çatallanması; ücretsiz, açık kaynak, iOS ve Android&amp;rsquo;de mevcut. Cüzdan saklamasız, on iki kelimelik bir kurtarma tümcesi ve şifreli yedeklerle. Ödeme katmanı bir açıklamayı hak ediyor, çünkü kaynaklar aynı şeyi söylemiyor. Radar&amp;rsquo;ın sitesi Lightning ağına dayanan bir Bitcoin cüzdanı tarif ediyor, her hesaba bir Lightning adresi atıyor ve başka bir şeyden söz etmiyor. Buna karşılık Temmuz 2026&amp;rsquo;da çıkan birkaç yazı, alttaki mekanizmanın Breez SDK aracılığıyla entegre edilen 2. katman Bitcoin ağı Spark&amp;rsquo;a dayandığını, iki Radar kullanıcısı arasındaki bir transferin o zaman Spark&amp;rsquo;tan Spark&amp;rsquo;a saniyenin altında sonuçlandığını belirtiyor. İki anlatı birbirini dışlamıyor, çünkü Breez&amp;rsquo;in belgeleri Spark ile Lightning&amp;rsquo;i birlikte destekleyen, Lightning adresleri ve bolt11 faturaları dahil bir SDK tarif ediyor. Geliştiricinin kendisinden kamuya açık bir doğrulama olmadığından, kendi sitesinde doğrulanabilir olana bağlı kalıyoruz: Lightning ağıyla erişilebilen saklamasız Bitcoin ödemeleri.&lt;/p&gt;
&lt;p&gt;En dikkat çekici tercih başka yerde. Radar ayrı bir ağ değil: ona &lt;strong&gt;mevcut Signal hesabınızla&lt;/strong&gt; bağlanıyorsunuz ve kişiler, konuşmalar, gruplar ve kullanıcı adı sizinle geliyor. Bu Radar&amp;rsquo;ın rekabet üstünlüğü ve aynı zamanda başlıca açık sorusu.&lt;/p&gt;
&lt;p&gt;Bu birlikte çalışabilirlik, Radar&amp;rsquo;ın Signal modelini bütünüyle devraldığı anlamına geliyor: telefon numarası tanımlayıcı olmayı sürdürüyor, Signal PIN kodu hesap kurtarmayı ve dolayısıyla varsayılan olarak Radar&amp;rsquo;ın Signal hesabına şifrelediği cüzdan anahtarlarına erişimi yönetiyor, ve kullanılan altyapı Amerikan yargı yetkisi altındaki Signal Foundation&amp;rsquo;ın altyapısı.&lt;/p&gt;
&lt;p&gt;Ardından bu kurgunun kalıcılığı sorusunu, bir olgu gibi ileri sürmeden sormak gerekiyor. Signal tarihsel olarak üçüncü taraf istemcilerin sunucularını kullanmasını reddetti: 2016&amp;rsquo;da LibreSignal projesi, Moxie Marlinspike&amp;rsquo;ın Signal&amp;rsquo;in ne adının ne de sunucularının bir çatallanma tarafından kullanılmasını istemediğini bildirmesinin ardından terk edildi; ayrıca gelecekteki her türlü federasyonu dışladı. Vakıf, bir üçüncü taraf istemciyi imzasıyla engelleme teknik yetisini koruyor. Bugüne dek bunu yapmadı ve Molly ağı yıllardır olaysız kullanıyor; Radar ekibi bu emsale açıkça dayanıyor. Radar ayrıca Signal Foundation&amp;rsquo;a aylık bir katkı ödüyor ve büyüdükçe bunu artırmayı öngörüyor. Dolayısıyla hiçbir şey Radar&amp;rsquo;ın engelleneceğine işaret etmiyor. Ama ağa erişimi bir üçüncü tarafın süregelen hoşgörüsüne bağlı olan bir ürün, ne SimpleX&amp;rsquo;in ne de Briar&amp;rsquo;ın taşıdığı yapısal bir risk taşır ve kullanıcı oraya para koymadan önce bunu bilmeyi hak eder.&lt;/p&gt;
&lt;h3 id=&#34;zerion&#34;&gt;Zerion&lt;/h3&gt;
&lt;p&gt;&lt;a href=&#34;https://zerion.chat&#34;&gt;Zerion&lt;/a&gt;, Bramble taşıma protokolü üzerine kurulmuş, GPL v3 altında yayımlanmış, Briar&amp;rsquo;dan türemiş bir uygulama; proje Briar projesiyle ne bağlantılı ne de onun onayına sahip olduğunu açıkça belirtiyor. Yalnızca Android&amp;rsquo;de var.&lt;/p&gt;
&lt;p&gt;Hakkını vermek gerek, çünkü birkaç şeyi dikkat çekici biçimde iyi yapıyor. Tüm trafik istisnasız Tor&amp;rsquo;dan geçiyor: cihazınız üç sıçramalı bir devre kuruyor, muhatabınızınki bir başkasını kuruyor ve ikisi bir buluşma aktarıcısında karşılaşıyor, yani toplam altı sıçrama ve hiçbir IP adresi ifşası yok. Her mesaj ML-KEM-768 tabanlı kuantum sonrası bir anahtar değişimiyle korunuyor. 3.0 sürümü, bireysel ve grup mesajlarını komşu telefonlar üzerinden aktaran, her aktarıcının yalnızca şifreli malzeme taşıdığı Bluetooth tabanlı bir çevrim dışı örgü ile isteğe bağlı bir I2P taşımasını ekledi. Sertleştirilmiş bir mod, ele geçirilmiş bir cihazda, hata ayıklayıcı altında ya da kanca çerçeveleriyle başlamayı reddediyor. 3.0.4 sürümünden beri şifreli bir kasa, anahtarları cihazda üretilen ve kendi parolasıyla korunan saklamasız Bitcoin ve Monero cüzdanları barındırabiliyor; dondurulmuş kaynaklardan yeniden üretilebilir derlemeler ve yayımlanmış parmak izleriyle.&lt;/p&gt;
&lt;p&gt;Sınır yapısaldır ve proje bunu gizlemiyor: belgeleri, bir mesajın ancak iki cihaz da çevrim içi ve Tor&amp;rsquo;a bağlıyken teslim edildiğini ve bu arada hiçbir sunucunun onu uzun çevrim dışı dönemler boyunca saklamadığını açıkça yazıyor. Başka bir deyişle Briar Mailbox&amp;rsquo;ın bir dengi yok. Belirleyici teknik nokta budur ve eşler arası modeli, kör bir aktarıcının şifreli mesajı alıcı gelip alana dek sakladığı &lt;strong&gt;store and forward&lt;/strong&gt; modelinden ayıran da budur. Aynı anda bağlı olmayan iki kişi arasındaki sıradan bir yazışma için fark kuramsal değildir, kullanımı belirler.&lt;/p&gt;
&lt;p&gt;İkinci bir soru açık kalıyor ve bunu soru olarak formüle ediyoruz, çünkü kamuya açık hiçbir ölçüm bulamadık: altı Tor sıçramalı bir mimaride eşler arası sesli ve görüntülü aramaların gerçek niteliği nedir? Duyurulan teknik tercihler ciddi, Opus, H.264, AES-256-GCM şifreleme ve doldurulmuş çerçeveler, ve aramalar varsayılan olarak kapalı. Ama Tor düşük gecikme için tasarlanmadı ve yayımlanmış ölçümler yokluğunda ne geliştirici ne de biz deneyimin klasik bir aramayla karşılaştırılabilir olduğunu ileri sürebiliriz.&lt;/p&gt;
&lt;p&gt;Son olarak Zerion için yayımlanmış bağımsız bir denetim bulamadık.&lt;/p&gt;
&lt;p&gt;Karşılaştırıldığında üç yaklaşım üç net ödünleşim çiziyor. Radar, bir üçüncü tarafa bağımlılık ve telefon numarasının korunması pahasına anında yaygınlaşmayı seçiyor. Zerion, teslim edilebilirlik ve iPhone&amp;rsquo;da bulunabilirlik pahasına azami ağ direncini seçiyor. Arpokrat, henüz var olmayan bir geçmiş ve denetim pahasına eşzamansız modeli ve yargısal dağılımı seçiyor. Bu üç ödünleşimden hiçbiri saçma değil ve hiçbiri bedava değil.&lt;/p&gt;
&lt;h2 id=&#34;tableau&#34;&gt;Özet tablo&lt;/h2&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;Uygulama&lt;/th&gt;
					&lt;th&gt;İstenen tanımlayıcı&lt;/th&gt;
					&lt;th&gt;Yargı yetkisi ve barındırma&lt;/th&gt;
					&lt;th&gt;Sunucu tarafı meta veriler&lt;/th&gt;
					&lt;th&gt;Yayımlanmış dış denetim&lt;/th&gt;
					&lt;th&gt;Çevrim dışı teslim&lt;/th&gt;
					&lt;th&gt;Kod&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;WhatsApp&lt;/td&gt;
					&lt;td&gt;Telefon numarası&lt;/td&gt;
					&lt;td&gt;Amerika Birleşik Devletleri (Meta), CLOUD Act&lt;/td&gt;
					&lt;td&gt;Geniş, kişi grafiği mahkeme kararıyla teslim edilebilir&lt;/td&gt;
					&lt;td&gt;Hizmet için hayır&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Kapalı istemci&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Telegram&lt;/td&gt;
					&lt;td&gt;Telefon numarası&lt;/td&gt;
					&lt;td&gt;Britanya Virjin Adaları, yönetim Dubai&amp;rsquo;de&lt;/td&gt;
					&lt;td&gt;Geniş, bulut sohbetleri geliştirici tarafından okunabilir&lt;/td&gt;
					&lt;td&gt;Hayır&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık istemci, kapalı sunucu&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Signal&lt;/td&gt;
					&lt;td&gt;Telefon numarası&lt;/td&gt;
					&lt;td&gt;Amerika Birleşik Devletleri, CLOUD Act&lt;/td&gt;
					&lt;td&gt;İki zaman damgası, kamuya açık adli geçmiş&lt;/td&gt;
					&lt;td&gt;Protokol biçimsel olarak incelendi&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Molly&lt;/td&gt;
					&lt;td&gt;Numara (Signal hesabı)&lt;/td&gt;
					&lt;td&gt;Signal sunucuları, Amerika Birleşik Devletleri&lt;/td&gt;
					&lt;td&gt;Signal ile aynı&lt;/td&gt;
					&lt;td&gt;Signal&amp;rsquo;den devralındı&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Session&lt;/td&gt;
					&lt;td&gt;Yok, rastgele tanımlayıcı&lt;/td&gt;
					&lt;td&gt;İsviçre, merkeziyetsiz düğüm ağı&lt;/td&gt;
					&lt;td&gt;Asgari, bugüne dek ileriye dönük gizlilik yok&lt;/td&gt;
					&lt;td&gt;Evet, Quarkslab&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Threema&lt;/td&gt;
					&lt;td&gt;Yok, Threema ID&lt;/td&gt;
					&lt;td&gt;İsviçre, sunucular Zürih&amp;rsquo;te&lt;/td&gt;
					&lt;td&gt;Asgari&lt;/td&gt;
					&lt;td&gt;Evet, Cure53 ve Zürih ETH&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık, ücretli&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Wire&lt;/td&gt;
					&lt;td&gt;E-posta ya da numara&lt;/td&gt;
					&lt;td&gt;İsviçre ve Almanya, Delaware&amp;rsquo;de Amerikan tüzel kişilik&lt;/td&gt;
					&lt;td&gt;Açık halde saklanıyor&lt;/td&gt;
					&lt;td&gt;Evet, Kudelski ve X41&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Element / Matrix&lt;/td&gt;
					&lt;td&gt;Sunucuya göre, çoğunlukla e-posta&lt;/td&gt;
					&lt;td&gt;Barındırıcınızınki&lt;/td&gt;
					&lt;td&gt;Sunucuya görünür, oda durumu açık halde&lt;/td&gt;
					&lt;td&gt;Protokol üzerine denetimler yayımlandı&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;SimpleX Chat&lt;/td&gt;
					&lt;td&gt;Yok, tanımlayıcısız&lt;/td&gt;
					&lt;td&gt;Birleşik Krallık, varsayılan aktarıcılar Linode ve Akamai&amp;rsquo;de&lt;/td&gt;
					&lt;td&gt;Tek bir aktarıcıyla ilişkilendirme olanaksız&lt;/td&gt;
					&lt;td&gt;Evet, iki Trail of Bits denetimi&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Arpokrat Messenger&lt;/td&gt;
					&lt;td&gt;Yok, tanımlayıcısız&lt;/td&gt;
					&lt;td&gt;İsviçre (Zug), beş Amerikan olmayan yargı bölgesinde aktarıcılar&lt;/td&gt;
					&lt;td&gt;Kör aktarıcılar, yalnızca çalışma belleği&lt;/td&gt;
					&lt;td&gt;Bugüne dek hayır&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık, AGPLv3&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Briar&lt;/td&gt;
					&lt;td&gt;Yok, tanımlayıcısız&lt;/td&gt;
					&lt;td&gt;Yok, sunucu yok&lt;/td&gt;
					&lt;td&gt;Yok, el konulacak bir şey yok&lt;/td&gt;
					&lt;td&gt;Evet, 2017&amp;rsquo;de Cure53&lt;/td&gt;
					&lt;td&gt;Briar Mailbox aracılığıyla&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Cwtch&lt;/td&gt;
					&lt;td&gt;Yok, tanımlayıcısız&lt;/td&gt;
					&lt;td&gt;Dernek için Kanada, sunucular tasarımı gereği güvenilmez&lt;/td&gt;
					&lt;td&gt;Grup meta verilerine dayanıklılık&lt;/td&gt;
					&lt;td&gt;Saptanmadı&lt;/td&gt;
					&lt;td&gt;Kısmi&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Radar&lt;/td&gt;
					&lt;td&gt;Numara (Signal hesabı)&lt;/td&gt;
					&lt;td&gt;Signal sunucuları, Amerika Birleşik Devletleri&lt;/td&gt;
					&lt;td&gt;Signal ile aynı&lt;/td&gt;
					&lt;td&gt;Saptanmadı&lt;/td&gt;
					&lt;td&gt;Evet&lt;/td&gt;
					&lt;td&gt;Açık&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Zerion&lt;/td&gt;
					&lt;td&gt;Yok, tanımlayıcısız&lt;/td&gt;
					&lt;td&gt;Yok, sunucu yok&lt;/td&gt;
					&lt;td&gt;Yok, her şey Tor&amp;rsquo;dan geçiyor&lt;/td&gt;
					&lt;td&gt;Saptanmadı&lt;/td&gt;
					&lt;td&gt;Hayır, iki cihaz da çevrim içi olmalı&lt;/td&gt;
					&lt;td&gt;Açık, GPL v3&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id=&#34;profils&#34;&gt;Hangi profil için hangi uygulama&lt;/h2&gt;
&lt;p&gt;Kazanan yok, durumlar var.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Aile ve yakınlar için.&lt;/strong&gt; Signal, tereddütsüz. Ciddi bir korumayı, muhataplarınızın onu kurma ihtimalinin gerçekliğiyle birleştiren tek seçenek. Telefon numarası sizi rahatsız ediyorsa, bildirmemek için bir kullanıcı adı etkinleştirin. Yakınlarınız kesinlikle yerinden kıpırdamıyorsa, hiç değilse WhatsApp&amp;rsquo;ta uçtan uca şifreli yedekleri açın: aynı koruma değil, ama gerçek ve ücretsiz bir ilerleme.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kaynakları olan bir gazeteci için.&lt;/strong&gt; Sorun içerik değil, bağdır. Tanımlayıcısız bir mimari burada tek tutarlı yanıttır: SimpleX Chat ya da Arpokrat Messenger, Tor etkin ve her kaynak için ayrı profil ile. Kaynağınız zaten Signal kullanıyor ve başka bir şey kurmayı reddediyorsa, hiç yoktan Signal kullanın; sizi tanımlamayan ayrı bir numarayla ve el koyma durumunda cihazın kendisini korumak için Android&amp;rsquo;de Molly ile.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bir yönetici ya da hukuk danışmanı için.&lt;/strong&gt; Belirleyici ölçüt anonimlik değil yargı yetkisidir. Bir büro ya da küçük bir yapı için Threema, net faturalama ve İsviçre sunucularıyla. Teknik ekibi olan ve altyapısı üzerinde egemenlik isteyen bir kuruluş için kendi barındırdığı Element; sunucu yöneticisinin meta verileri gördüğü akılda tutularak. Ticari bir iş birliği ürünü isteyen bir kuruluş için Wire, ortaklık yapısı incelendikten sonra.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;İnternet kesintisi ya da sansür bölgesi için.&lt;/strong&gt; Briar, çünkü Bluetooth ve Wi-Fi örgü modu hiçbir altyapı olmadan çalışıyor, ve aynı nedenlerle daha yeni bir çevrim dışı örgüye sahip Zerion. Düşman ağın kendisi olduğunda gerçek olan tek iki yanıt bunlar. Yazışmanız uzun çevrim dışı dönemleri atlatmak zorundaysa Briar Mailbox&amp;rsquo;ı öngörün.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Günlük olarak kriptoyla uğraşanlar için.&lt;/strong&gt; 2026 yakınsamasının bir şey değiştirdiği tek profil bu. Kullanımınız Bitcoin ise ve çevreniz zaten Signal&amp;rsquo;deyse, Signal altyapısına bağımlılığı ve telefon numarasını kabul ederek Radar. Azami ağ direnciyle Bitcoin ve Monero istiyorsanız ve muhataplarınız Android&amp;rsquo;de ve sık çevrim içiyse Zerion. Birden çok zincir, eşzamansız erişilebilirlik ve takas sağlayıcılarını KYC istekleri açısından karşılaştırma olanağı istiyorsanız Arpokrat Messenger.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kullanımdan ödün vermeden azamiyi isteyenler için.&lt;/strong&gt; Böyle bir kategori yok ve bu karşılaştırmanın dürüst sonucu da bu. Kuramsal azami Briar ya da Zerion&amp;rsquo;dur ve bunun bedeli teslim edilebilirlik, pil ve iPhone&amp;rsquo;un yokluğudur. Muhataplarınız Android&amp;rsquo;deyse bugün en elverişli ödünleşim, Tor etkinleştirilmiş halde store and forward modunda tanımlayıcısız bir mimaridir: SimpleX Chat ya da Arpokrat Messenger. iPhone kullanıcılarını da kapsamanız gerekiyorsa, bu ailede iki platformu birden kapsayan tek uygulama bugün SimpleX Chat&amp;rsquo;tir. Android&amp;rsquo;de mevcut olan Arpokrat Messenger, iOS ve masaüstü platformlar için geliştirilme aşamasında, duyurulmuş bir çıkış tarihi olmadan.&lt;/p&gt;
&lt;h2 id=&#34;choix-arpokrat&#34;&gt;Arpokrat olarak neyi seçtik ve neden&lt;/h2&gt;
&lt;p&gt;Bu bölüm bir savunma metni değil, ödünleşimlerin bir açıklaması; yapmadıklarımız da dahil.&lt;/p&gt;
&lt;p&gt;Bir protokol yazmak yerine SimpleX&amp;rsquo;ten yola çıktık. Neden basit: güvenli bir mesajlaşma protokolünün değeri ancak incelenmiş olduğunda ortaya çıkar ve yeni bir protokolün tanımı gereği arkasında hiçbir inceleme yoktur. SimpleX&amp;rsquo;in kamuya açık bir şartnamesi, kamuya açık kodu ve iki Trail of Bits denetimi var. Kendi kriptografimizi icat etmek bize daha iyi bir pazarlama sayfası ve daha kötü bir mesajlaşma uygulaması kazandırırdı.&lt;/p&gt;
&lt;p&gt;Eşler arası yerine store and forward modelini seçtik. Bu, kuramsal azamiye karşı açık bir ödünleşimdir. Şifreli bir mesajı alınana dek saklayan kör bir aktarıcı, bir altyapı parçası daha, dolayısıyla bir yüzey daha demektir. Karşılığında bir mesaj siz yazdığınızda yola çıkar ve muhatabınız bağlandığında ulaşır ki bu, normal bir yazışmanın koşuludur. Bu yazının başında savunduğumuz kullanışlılık ölçütü bir söz süsü değil: onu kendimize uyguladık.&lt;/p&gt;
&lt;p&gt;Aktarıcıları Amerika Birleşik Devletleri dışında beş yargı bölgesine dağıttık ve Amerikan hiperölçekleyicileri dışladık; poz olsun diye değil, CLOUD Act Amerikan bir sağlayıcıyı denetimindeki veriler konusunda zorlayarak işlediği için. Diske hiçbir şey yazmayan kör bir aktarıcının teslim edecek pek bir şeyi yoktur; hiçbir Amerikan emrinin ulaşamadığı kör bir aktarıcının daha da azı vardır. İki önlem birbirine eklenir, hiçbiri diğerinin yerini almaz.&lt;/p&gt;
&lt;p&gt;Bir cüzdan ve bir takas toplayıcı ekledik, çünkü bir aracının muhataplarını bilmesini istemeyen aynı kişi genellikle bir aracının işlemlerini bilmesini de istemez. Takas sağlayıcılarının kimlik doğrulama isteğine göre A&amp;rsquo;dan D&amp;rsquo;ye puanlanması aynı mantıktan geliyor: kullanıcının yerine hangi mahremiyet düzeyini satın almak istediğine biz karar vermiyoruz, ona tartıp karar vermesi için bilgiyi veriyoruz.&lt;/p&gt;
&lt;p&gt;Henüz yapmadıklarımız nihayet aynı bölümde söylenmeyi hak ediyor. Kendi adımıza yayımlanmış bağımsız bir denetimimiz yok. Yayımlanmış adli talep geçmişimiz yok, yalnızca bir warrant canary var. Henüz iOS&amp;rsquo;ta değiliz. Bu üç eksik gerçektir, yukarıdaki künyemizde belgelenmiştir ve hiçbiri bir basın bülteniyle kapanmaz.&lt;/p&gt;
&lt;h2 id=&#34;conclusion&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;Doğru soru «en iyi mesajlaşma uygulaması hangisi» değil. Yanıtı yok, çünkü yanlış kurulmuş. Doğru soru şu: kime karşı korunuyorsunuz?&lt;/p&gt;
&lt;p&gt;İlgi alanlarınızın profilini çıkarmak isteyen bir reklamcıya karşı bu karşılaştırmadaki hemen hemen bütün uygulamalar iş görür. Telefonunuza erişimi olan şiddet uygulayan bir eşe karşı mesele yerel kilit ve bellek silmedir ve Molly, Threema&amp;rsquo;dan daha iyi yanıt verir. Ülkenizdeki bir adli talebe karşı mesele yargı yetkisi ve hizmetin neyi elinde tuttuğudur. Biriyle konuştuğunuzu saptamaya çalışan bir düşmana karşı tek yanıt, bu bilgiyi hiç üretmeyen bir mimaridir. Ve ağı kesebilen bir düşmana karşı tek yanıt, ona bağımlı olmamaktır.&lt;/p&gt;
&lt;p&gt;Hiçbir uygulama bu tehditlerin hepsine birden yanıt vermez ve verdiğini ileri sürenler ilk olarak sizin güvensizliğinizi hak eder. 2026&amp;rsquo;nın gösterdiği şey, şifrelemenin artık kolay kısım olduğudur. Zor kalan meta veriler, yargı yetkisi ve bir projenin iki yıl sonra da var olabilme yetisidir. Session yok olmaya birkaç hafta kaldı, Briar hedeflerini kıstı ve bu iki olay sektörün gerçek durumu hakkında herhangi bir kriptografik ilkel karşılaştırmasından daha çok şey söylüyor.&lt;/p&gt;
&lt;p&gt;O halde bir sıralamaya göre değil, düşmanınıza göre seçin. Ve aklınızda tutun: dünyanın en iyi aracı, muhatabınız onu kurmak istemediği için konuşma başka yerde bitiyorsa hiçbir işe yaramaz.&lt;/p&gt;
&lt;h2 id=&#34;sources&#34;&gt;Kaynaklar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href=&#34;https://signal.org/bigbrother/district-of-columbia/&#34;&gt;Signal, Government Requests, District of Columbia&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/10311/michael-hayden-kill-people-based-metadata/&#34;&gt;Just Security, Michael Hayden, We Kill People Based on Metadata&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.congress.gov/crs-product/R45173&#34;&gt;Congressional Research Service, Cross-Border Data Sharing Under the CLOUD Act&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cyberinsider.com/session-avoids-shutdown-as-community-donations-save-the-project/&#34;&gt;CyberInsider, Session avoids shutdown as community donations save the project&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/news/2026-maintenance-mode/&#34;&gt;Briar, Briar is in maintenance mode&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20241014-simplex-network-v6-1-security-review-better-calls-user-experience.html&#34;&gt;SimpleX, Cryptographic design review by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://simplex.chat/blog/20221108-simplex-chat-v4.2-security-audit-new-website.html&#34;&gt;SimpleX, Security assessment by Trail of Bits&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://getsession.org/blog/session-code-audit&#34;&gt;Session, Code audit published by Quarkslab&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.privacyguides.org/news/2025/12/03/session-messenger-adds-pfs-pqe-and-other-improvements/&#34;&gt;Privacy Guides, Session messenger adds PFS, PQE and other improvements&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://inf.ethz.ch/news-and-events/spotlights/infk-news-channel/2023/01/threema.html&#34;&gt;ETH Zurich, Vulnerabilities in secure messenger Threema discovered&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.usenix.org/system/files/usenixsecurity23-paterson.pdf&#34;&gt;USENIX Security 2023, Three Lessons From Threema&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://briarproject.org/raw/BRP-01-report.pdf&#34;&gt;Cure53, Pentest Report Briar Project App and Protocol&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://wire.com/en/blog/independent-security-audit-2017/&#34;&gt;Wire, Independent security audit of the protocol implementation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://element.io/blog/hiding-room-metadata-from-servers/&#34;&gt;Element, Hiding room metadata from servers&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://therecord.media/telegram-shares-ip-addresses-enforcement&#34;&gt;The Record, Telegram says it will share phone numbers and IP addresses with authorities&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://freedom.press/digisec/blog/telegrams-compliance-with-data-requests-skyrockets/&#34;&gt;Freedom of the Press Foundation, Telegram&amp;rsquo;s compliance with data requests skyrockets&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://www.justsecurity.org/79549/we-now-know-what-information-the-fbi-can-obtain-from-encrypted-messaging-apps/&#34;&gt;Just Security, We Now Know What Information the FBI Can Obtain from Encrypted Messaging Apps&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://cryptobriefing.com/radar-chat-signal-fork-bitcoin-lightning/&#34;&gt;Crypto Briefing, Radar Chat launches as Signal fork with built-in self-custodial Bitcoin Lightning payments&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://sdk-doc-spark.breez.technology/&#34;&gt;Breez, SDK Spark, documentation&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://lwn.net/Articles/687294/&#34;&gt;LWN, The perils of federated protocols&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://zerion.chat/faq.html&#34;&gt;Zerion, User Guide and FAQ&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Gizliliğin sonu mu? Arka kapılar, Çevrimiçi Güvenlik Yasası ve egemen ekosistemlerin yanıtı</title>
      <link>https://arpokrat.com/tr/blog/ipa-osa-backdoors/</link>
      <pubDate>Wed, 10 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/ipa-osa-backdoors/</guid>
      <description>&lt;p&gt;Londra, dijital gizliliğin geleceği için küresel bir savaşın merkez üssü haline geldi. 2023 &lt;em&gt;Çevrimiçi Güvenlik Yasası&amp;rsquo;nın&lt;/em&gt; (Online Safety Act - OSA) kabul edilmesi ve eleştirenler tarafından &amp;ldquo;Casusların Şartı&amp;rdquo; olarak adlandırılan &lt;em&gt;Soruşturma Yetkileri Yasası&amp;rsquo;nı&lt;/em&gt; (Investigatory Powers Act - IPA) revize etmeye yönelik son tekliflerle birlikte İngiliz hükümeti, özel iletişimlerin tam kalbine gözetim yükümlülükleri getirme hakkını iddia ediyor. Kırılma noktası, düzenleyici kurum OFCOM&amp;rsquo;a, platformların &lt;a href=&#34;https://arpokrat.com/tr/messenger&#34;&gt;uçtan uca şifrelenmiş iletişimler&lt;/a&gt; dahil olmak üzere çocuklara yönelik cinsel istismar (CSEA) materyallerini veya terörizmi tespit etmek için &amp;ldquo;akredite edilmiş teknoloji&amp;rdquo; dağıtmalarını talep etme yetkisinin verilmesidir.&lt;/p&gt;
&lt;p&gt;Büyük dijital platformlar için Westminster&amp;rsquo;in mesajı açıktır: Ya altyapılarına devlet erişimini kolaylaştırırlar ya da küresel gelirlerinin %10&amp;rsquo;una varan para cezalarıyla karşı karşıya kalırlar. Tepki anında geldi: Signal ve WhatsApp gibi hizmetler, yalnızca tek bir yargı yetkisini tatmin etmek için kullanıcılarının güvenliğinden taviz vermeyi reddederek İngiltere pazarından çekilmekle açıkça tehdit ettiler. Teknik argümana itiraz etmek zordur: Yalnızca meşru aktörlere ayrılmış bir ana anahtar (master key) yoktur. Kolluk kuvvetlerine açılan bir kapı, tasarımı gereği, siber suçlulara ve yabancı istihbarat servislerine açılan bir kapıdır.&lt;/p&gt;
&lt;h2 id=&#34;büyük-platformların-iş-modeli-zero-knowledge-önünde-yapısal-bir-engel&#34;&gt;Büyük platformların iş modeli: Zero-Knowledge önünde yapısal bir engel&lt;/h2&gt;
&lt;p&gt;Büyük platformların Zero-Knowledge (Sıfır Bilgi) tipi şifrelemeyi benimsemeye karşı dirençleri teknik bir yetersizlikle değil, temel bir ekonomik uyumsuzlukla açıklanmaktadır. Alphabet ve Meta gibi şirketler, davranışsal verilerin sistematik olarak toplanmasına dayanan para kazanma modellerine güveniyor. Bu arada bu model, Avrupa Birliği&amp;rsquo;nin Dijital Piyasalar Yasası (DMA) tarafından üstü kapalı olarak tanınmaktadır ve bu &amp;ldquo;eşik bekçilerini&amp;rdquo; (&lt;em&gt;gatekeepers&lt;/em&gt;), hakim konumları tam olarak verilerin benzersiz bir ölçekte birikmesiyle beslenen kuruluşlar olarak sınıflandırmaktadır. Bu aktörler için Zero-Knowledge mimarisini benimsemek, reklam sistemlerini yakıtını oluşturan kullanıcıların sürekli kimlik tespitinden mahrum bırakmak anlamına gelir. Bu nedenle bu teknik bir seçim değil, kullanıcı gizliliği ile iş modellerinin uygulanabilirliği arasında bir değiş tokuştur.&lt;/p&gt;
&lt;h2 id=&#34;stratejik-risk-harvest-now-decrypt-later-tehdidi&#34;&gt;Stratejik risk: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo; tehdidi&lt;/h2&gt;
&lt;p&gt;Gizlilik tartışmasının ötesinde, şifrelemenin zayıflatılması, tamamen farklı kapsamda bir ulusal güvenlik sorununu gündeme getirmektedir. &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;em&gt;Harvest Now, Decrypt Later&lt;/em&gt; (HNDL)&lt;/a&gt; olarak bilinen strateji, devlet düşmanlarının gelecekteki kuantum şifre çözme yeteneklerini öngörerek bugün devasa hacimlerde şifrelenmiş iletişimi ele geçirmesini ve saklamasını içerir. İngiliz yasal çerçevesi, mevcut şifreleme standartlarını zayıflatarak, hükümet, diplomatik veya endüstriyel iletişimlere karşı bu tür operasyonları nesnel olarak kolaylaştırır.&lt;/p&gt;
&lt;p&gt;Arpokrat gibi ekosistemlerin operasyonel uygunluk kazanması tam da bu güven eksikliği bağlamındadır. Hiçbir sivil tanımlayıcı toplamayan bir mimariyle İsviçre Federal Veri Koruma Yasası (FADP) rejimi altında faaliyet gösteren Arpokrat, İngiliz yargı yetkisine tabi altyapılardan teknik bir kopuş sunarak — sistemin OSA tarafından öngörülen emirlere karşı sağır kalmasını garanti eder.&lt;/p&gt;
&lt;h2 id=&#34;normların-çatışması-avrupa-hukukuna-karşı-osa-ve-ipa&#34;&gt;Normların çatışması: Avrupa hukukuna karşı OSA ve IPA&lt;/h2&gt;
&lt;p&gt;Yeni İngiliz devlet ayrıcalıklarının yasal analizi, veri koruma ve iletişimlerin gizliliğine ilişkin Avrupa hukukunun temelleriyle doğrudan bir çarpışmayı ortaya koymaktadır.&lt;/p&gt;
&lt;h3 id=&#34;genel-gözetim-yasağına-karşı-osa&#34;&gt;Genel gözetim yasağına karşı OSA&lt;/h3&gt;
&lt;p&gt;OSA&amp;rsquo;nın 121. Maddesi, OFCOM&amp;rsquo;a platformları istemci tarafı tarama (&lt;em&gt;client-side scanning&lt;/em&gt;) uygulamaya zorlayan emirler çıkarma olasılığını getiriyor. Bu önlem, Avrupa hukukundan türetilen ve AB Adalet Divanı&amp;rsquo;nın (CJEU) içtihadında yer alan ve genel gözetim yükümlülüklerini yasaklayan ilkeye doğrudan aykırıdır. Bir &amp;ldquo;tasarım gereği güvenlik açığı&amp;rdquo; (vulnerability by design) dayatarak, şirketleri aynı zamanda bir çıkmaza sokar: Bir devlet emrine uymak için güvenliklerini zayıflatarak, GDPR&amp;rsquo;nin 32. Maddesinde kutsanan, işleme uygun bir güvenlik seviyesini garanti etme yükümlülüklerinde başarısız olurlar.&lt;/p&gt;
&lt;h3 id=&#34;eprivacy-direktifi-ve-iletişimlerin-gizliliği&#34;&gt;ePrivacy Direktifi ve iletişimlerin gizliliği&lt;/h3&gt;
&lt;p&gt;Özel mesajların taranması, Üye Devletleri elektronik iletişimlerin gizliliğini garanti etmeye zorlayan ve ilgili kullanıcıların açık rızası olmadan herhangi bir müdahale veya gözetim biçimini yasaklayan 2002/58/EC Direktifi&amp;rsquo;nin (&lt;em&gt;ePrivacy&lt;/em&gt;) 5. Maddesi, 1. fıkrası ile doğrudan çelişmektedir.&lt;/p&gt;
&lt;h3 id=&#34;technical-capability-notices-ve-güvenlik-güncellemelerinin-engellenmesi&#34;&gt;&lt;em&gt;Technical Capability Notices&lt;/em&gt; ve güvenlik güncellemelerinin engellenmesi&lt;/h3&gt;
&lt;p&gt;IPA 2016 rejimi altında, İngiliz hükümeti artık Teknik Yetenek Bildirimlerini (&lt;em&gt;Technical Capability Notices&lt;/em&gt; - TCN) dağıtılmadan önce güvenlik güncellemelerine karşı çıkmak için kullanmayı amaçlıyor. Bu mekanizma, GDPR&amp;rsquo;nin 32. Maddesi ile belirlenen, işleme sistemlerinin sürekli güvenliğini sağlama yükümlülüğü ile çözülemez bir çatışma yaratır — bu yükümlülük, yamaları (patches) gecikmeden veya dış müdahale olmadan tam olarak uygulama becerisini gerektirir.&lt;/p&gt;
&lt;h2 id=&#34;avrupada-faaliyet-gösteren-şirketler-için-uyumluluk-riskleri&#34;&gt;Avrupa&amp;rsquo;da faaliyet gösteren şirketler için uyumluluk riskleri&lt;/h2&gt;
&lt;p&gt;IPA revizyonları, şirketleri güvenliği etkileyen herhangi bir teknik değişiklik hakkında uygulanmasından önce İngiliz hükümetini bilgilendirmeye zorlamayı amaçlamakta ve böylece ona ürün geliştirme üzerinde bir veto hakkı tanımaktadır. Bu müdahale, Avrupa pazarında faaliyet gösteren tedarikçiler için önemli bir hukuki güvensizlik yaratmaktadır: İngiltere artık GDPR&amp;rsquo;ninkine önemli ölçüde eşdeğer bir korumayı garanti etmiyorsa, halihazırda kırılgan olan İngilizlerin Avrupa hukukuna yeterliliği (adequacy) sorgulanabilir. Bu nedenle, bu yeni çerçeve kapsamında Birleşik Krallık&amp;rsquo;a veri aktarımları muhtemelen şirketleri GDPR kapsamında yaptırımlara maruz bırakacaktır.&lt;/p&gt;
&lt;h2 id=&#34;teknik-imkansızlık-yoluyla-savunma-yasal-bir-kalkan-olarak-zero-knowledge-ilkesi&#34;&gt;Teknik imkansızlık yoluyla savunma: Yasal bir kalkan olarak Zero-Knowledge ilkesi&lt;/h2&gt;
&lt;p&gt;CJEU&amp;rsquo;nun &lt;em&gt;Schrems I&lt;/em&gt; ve &lt;em&gt;Schrems II&lt;/em&gt; kararlarıyla pekiştirilen uluslararası içtihat, belirleyici bir ilke oluşturmuştur: Orantısız gözetime karşı tek sağlam güvence, ona erişmenin teknik imkansızlığıdır. Zero-Knowledge mimarileri bu ilkeyi üç koruma katmanında uygular:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Gözetim eksikliği:&lt;/strong&gt; Platform şifre çözme anahtarlarını elinde tutmadığı için mesajları taramaya yönelik herhangi bir emir teknik olarak uygulanamaz;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;İşletim sisteminin egemenliği:&lt;/strong&gt; &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;ArpokratOS&lt;/a&gt; kontrolü, cihaz düzeyinde istihbarat toplanmasını besleyen telemetriyi ortadan kaldırır;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;İsviçre yargı yetkisi bağlantısı:&lt;/strong&gt; Altyapısını İsviçre&amp;rsquo;de barındıran Arpokrat, bireyselleştirilmiş ve gerekçeli adli yardımlaşma talepleri gerektiren yasal bir rejim altında faaliyet göstererek OSA tarafından öngörülen kitlesel taramaların otomatik olarak yürütülmesini etkisiz hale getirir.&lt;/li&gt;
&lt;/ol&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;OSA&amp;rsquo;nın hükümleri ve IPA&amp;rsquo;nın revizyonları sadece bireylerin gizliliğine yönelik bir tehdit değildir: İngiliz yargı yetkisine tabi altyapılardan geçen tüm Avrupa verileri için yasal kesinliğin ihlalini temsil ederler. Kamu güvenliği adına şifrelemenin zayıflatılmasını meşrulaştırarak, Londra paradoksal olarak müttefiklerini ve ticaret ortaklarını Zero-Knowledge mimarilerinin tam olarak önlemek için tasarlandığı endüstriyel ve devlet casusluğu risklerine maruz bırakmaktadır.&lt;/p&gt;
&lt;p&gt;Profesyonel ve kurumsal iletişimlerin bütünlüğü artık yapısal bir yanıt talep ediyor: Kod seviyesinden yargı bağlantısına kadar dijital egemenliği garanti eden merkezi olmayan ekosistemlere geçiş.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Parola ve Entropi: Güvenliğinizin arkasındaki bilim</title>
      <link>https://arpokrat.com/tr/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Parolanız 8 karakter, bir büyük harf, bir küçük harf, bir rakam ve bir özel karakter içermelidir. »&lt;/p&gt;
&lt;p&gt;Hepimiz bu kuralı biliyoruz. Ancak siber güvenlikte buna &amp;ldquo;güvenlik tiyatrosu&amp;rdquo; diyoruz. &lt;code&gt;P@ssw0rd1!&lt;/code&gt; gibi bir parola bu kuralların hepsine uyar. Ama yaygın bir kelimenin öngörülebilir değiştirmelerle yazılmış hâlidir ve kırma araçlarının ilk denediği şey tam olarak budur.&lt;/p&gt;
&lt;p&gt;Gerçek güvenlik, keyfi görsel kurallara değil, affetmez bir matematiksel gerçekliğe dayanır: &lt;strong&gt;entropi&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;claude-shannona-göre-entropi&#34;&gt;Claude Shannon&amp;rsquo;a Göre Entropi&lt;/h2&gt;
&lt;p&gt;Bir parolanın gücünü anlamak için bilgi teorisinin babası Claude Shannon&amp;rsquo;a bakmalıyız. Entropi, bilginin belirsizlik veya öngörülemezlik derecesini ölçer.&lt;/p&gt;
&lt;p&gt;Parolalara uygulandığında entropi &lt;strong&gt;bit&lt;/strong&gt; cinsinden hesaplanır. Bit sayısı ne kadar yüksek olursa, parolanın bir bilgisayar için öngörülmesi o kadar zor olur. Rastgele oluşturulmuş bir parolanın entropisi (E) için basitleştirilmiş formül şöyledir:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; parolanın &lt;strong&gt;uzunluğudur&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; &lt;strong&gt;havuz boyutudur&lt;/strong&gt; (küçük harfler için 26, büyük harfler ve rakamlar eklendiğinde 62, yazdırılabilir tüm sembollerle birlikte 94). Oluşturucumuzun dört karakter kümesi 91 eder, çünkü sembol kümesinde 29 karakter vardır.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Havuz boyutunu artırmak (semboller eklemek) entropiyi artırır, ancak uzunluğu artırmak (karakter eklemek) bunu çok daha ciddi şekilde artırır. &lt;strong&gt;Ancak uzunluk, karmaşıklığı yalnızca tek bir şartla yener: parolanın tamamen rastgele oluşturulması gerekir.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;kaba-kuvvet-brute-force-vs-sözlük-saldırısı&#34;&gt;Kaba Kuvvet (Brute Force) vs. Sözlük Saldırısı&lt;/h2&gt;
&lt;p&gt;Kelimeler veya öngörülebilir yapılar kullanırsanız, salt uzunluk kuralı çöker.&lt;/p&gt;
&lt;p&gt;Bilgisayar korsanlığı yazılımları tüm harf kombinasyonlarını tek tek denemez (buna &lt;strong&gt;Kaba Kuvvet / Brute Force&lt;/strong&gt; denir). Geçmiş veri sızıntılarından elde edilen gerçek parolaların devasa listelerini, yaygın kelime ve ifadelerle birlikte kullanırlar. Bu &lt;strong&gt;Sözlük Saldırısıdır (Dictionary Attack)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Parolanız uzun olsa bile sözlük kelimelerinden veya öngörülebilir değiştirmelerden oluşuyorsa, gerçek entropisi teorik matematiksel entropisinden önemli ölçüde düşüktür.&lt;/p&gt;
&lt;p&gt;Aşağıdaki tablo tek bir kural kullanır: saniyede 100 milyar deneme, yani &lt;a href=&#34;https://arpokrat.com/tr/password-generator/&#34;&gt;oluşturucumuzun sayfasının&lt;/a&gt; hızlı bir hash&amp;rsquo;e yapılan çevrimdışı bir saldırı için varsaydığı hız. Süreler ortalamadır (tüm olasılıkların yarısı) ve o sayfayla aynı formülle aşağı yuvarlanmıştır. Her parola için en hızlı yol kalın harflerle gösterilmiştir:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Parola&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Her karakter rastgele olsaydı entropi&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Kaba kuvvet (ortalama)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Sözlük saldırısı (bizim tahminimiz)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 bit (11 karakter, küçük harf ve rakam)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 gün&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Bir saniyeden kısa&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 bit (9 karakter, dört kümenin hepsi)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 gün&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Bir saniyeden kısa&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 bit (28 karakter, küçük harf ve boşluk)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;1 trilyon yıldan fazla&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1 dakika&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 bit (12 karakter, dört kümenin hepsi)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 bin yıl&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Kestirme yol yok&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Sözlük sütunu bir tahmindir. Saldırganın tahminlerinin her parolanın yapısını izlediğini ve her temel kelimenin en yaygın 1.000 kelime arasında olduğunu varsayar:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: yaygın bir kelime ve üç rakam. Bu, 1.000 × 1.000, yani yaklaşık bir milyon tahmin eder.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: yaygın bir kelime; büyük harfli ya da değil, her &amp;ldquo;e&amp;rdquo; &amp;ldquo;3&amp;rdquo; ile değiştirilmiş ya da değil, ardından herhangi bir üç karakterlik ek. Bu, yaklaşık 7 milyar tahmin eder.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: dört yaygın kelime. Onu ünlü yapan xkcd çizgi romanı, 2.048 kelimelik bir listeden seçilen dört kelime için 44 bit sayar. Aynı hızla bu, ortalama 88 saniye eder; aşağı yuvarlanınca 1 dakika.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: ne kelime ne de desen var, bu yüzden en hızlı yol kaba kuvvettir.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Bu tahminler, her parolanın saldırgan tarafından bilinmediğini varsayar. Bu makaledeki her parola artık herkese açıktır, dolayısıyla her biri bir sözlükte yer almayı hak eder. Yayımlanmış bir parola, yanmış bir paroladır.&lt;/p&gt;
&lt;h3 id=&#34;leetspeak-yanılsaması-ve-mutasyon-kuralları&#34;&gt;Leetspeak Yanılsaması ve Mutasyon Kuralları&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt; örneğini ele alalım. Görsel olarak karmaşık ve sağlam görünüyor. Oysa bu sadece sözlükteki &amp;ldquo;secret&amp;rdquo; kelimesidir, &amp;rsquo;e&amp;rsquo; harfleri &amp;lsquo;3&amp;rsquo; ile değiştirilmiş ve sonuna çok yaygın bir ek (&lt;code&gt;!99&lt;/code&gt;) eklenmiştir. Buna &lt;strong&gt;leetspeak&lt;/strong&gt; denir.&lt;/p&gt;
&lt;p&gt;Sözlük saldırısına karşı bu parola bir saniyeden kısa dayanır; uzunluğunun düşündüreceği 24 gün değil. Modern kırma yazılımları (Hashcat gibi) yalnızca statik kelime listelerini test etmekle yetinmez; otomatik olarak &lt;strong&gt;mutasyon kuralları&lt;/strong&gt; uygularlar. Sözlüklerindeki her kelimeyi alırlar, olası tüm leetspeak kombinasyonlarını test ederler, büyük-küçük harfleri değiştirirler ve yıllar veya semboller eklerler. Leetspeak yalnızca yanlış bir güvenlik hissi sağlar.&lt;/p&gt;
&lt;h2 id=&#34;klavye-kaydırma-hilesi-keyboard-shift&#34;&gt;Klavye Kaydırma Hilesi (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Akılda kalıcı bir ifadeyi karmaşıklaştırmak için bazıları klavye düzenini kaydırma hilesini kullanır. Örneğin, &lt;code&gt;my-cat&lt;/code&gt; gibi bir ifadeyi ezberlersiniz. Ancak bunu yazarken işletim sisteminiz AZERTY (Fransızca) olarak ayarlanmışken parmaklarınızı fiziksel bir QWERTY klavyeye yerleştirirsiniz.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Düşünülen kelime:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Yazılan sonuç:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (&amp;rsquo;m&amp;rsquo; tuşu &amp;lsquo;,&amp;rsquo; olur; &amp;lsquo;-&amp;rsquo; ise &amp;lsquo;)&amp;rsquo; olur; &amp;lsquo;a&amp;rsquo; ise &amp;lsquo;q&amp;rsquo; olur).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;OPSEC&amp;rsquo;te bu iyi bir fikir mi? Hayır, tek başına kullanıldığında bu yöntem yeterli değildir.&lt;/strong&gt; Tıpkı leetspeak gibi, klavye düzeni kaydırması da sabit bir değiştirmedir: bundan şüphelenen bir saldırgan aynı eşlemeyi her tahmine uygular. OPSEC&amp;rsquo;te bu gizlilik yoluyla güvenliktir: amatör bir saldırganı geciktirir, ancak hedefli ve donanımlı bir saldırıyı durdurmaz.&lt;/p&gt;
&lt;p&gt;Zaten güçlü olan bir parolayla (uzun, rastgele bir parola öbeği gibi) birleştirildiğinde &lt;strong&gt;çok az şey katar&lt;/strong&gt;. Bir saldırgan bin klavye düzeni çifti denese bile bu 10 bitten az ekler, çünkü log2(1.000) ≈ 9,97. Güç yine alttaki parola öbeğinden gelir.&lt;/p&gt;
&lt;h2 id=&#34;bir-ana-parola-oluşturmak-250-bit&#34;&gt;Bir Ana Parola Oluşturmak (~250 bit)&lt;/h2&gt;
&lt;p&gt;Kelime listelerinin, leetspeak&amp;rsquo;in ve yazma hilelerinin sınırları varsa, uzun ömürlü bir ana parolayı nasıl oluşturabiliriz? Oluşturucumuz 80 biti zaten &amp;ldquo;Güçlü&amp;rdquo;, 100 biti ise &amp;ldquo;Çok Güçlü&amp;rdquo; olarak derecelendiriyor. Onlarca yıl dayanması gereken bir ana parola için bu makale çok daha yükseği hedefliyor: yaklaşık &lt;strong&gt;250 bit entropi&lt;/strong&gt;. Aşağıdaki kuantum bölümü bunun nedenini ve bu payın neyi sağlamadığını açıklıyor.&lt;/p&gt;
&lt;p&gt;İhtiyaçlarınıza bağlı olarak bunu başarmanın iki yolu vardır:&lt;/p&gt;
&lt;h3 id=&#34;1-rastgele-karakterler-bir-parola-yöneticisi-için&#34;&gt;1. Rastgele Karakterler (bir parola yöneticisi için)&lt;/h3&gt;
&lt;p&gt;Tamamen rastgele oluşturulmuş, bir makinenin yararlanabileceği hiçbir deseni olmayan bir karakter dizisi:
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;Oluşturucumuzun 91 karakterinden rastgele çekilmiş 39 karakter: ≈ 253 bit. Bu makale için çekildi, dolayısıyla artık herkese açık. Asla kullanmayın.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-rastgele-bir-parola-öbeği-ezberlediğiniz-bir-parola-için&#34;&gt;2. Rastgele Bir Parola Öbeği (ezberlediğiniz bir parola için)&lt;/h3&gt;
&lt;p&gt;Rastgele kelimeleri hatırlamak, rastgele karakterlerden daha kolaydır. 7.776 kelimelik EFF listesinden çekilen her kelime yaklaşık 12,9 bit ekler; yani entropiyi kelime sayısı belirler. 12 kelime ≈ 155 bit verir; bu, oluşturucumuzun &amp;ldquo;Çok Güçlü&amp;rdquo; eşiğinin çok üzerindedir. Düz kelimeler 250 biti ancak 20 kelimede geçer.&lt;/p&gt;
&lt;p&gt;Oluşturucumuz 12 kelimede durur. Daha az kelimeyle 250 biti geçmek için &amp;ldquo;Her kelimeden sonra rastgele rakam&amp;rdquo; seçeneğini işaretleyin ve ayraç olarak &amp;ldquo;Rakam + Sembol&amp;rdquo; seçin. 11 kelime o zaman ≈ 260 bit verir:
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;Bu makale için, tam olarak bu ayarlarla rastgele çekildi. Yayımlanmış bir parola, yanmış bir paroladır: bunu ya da okuduğunuz herhangi bir örneği asla kullanmayın. Yalnızca rastgele çekilen şey sayılır. Her kelimenin baş harfini büyütmek hiçbir şey katmaz; kendi seçtiğiniz kelimeler ise rastgele olanlardan çok daha zayıftır.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kuantum-tehdidi-grover-algoritması&#34;&gt;Kuantum Tehdidi: Grover Algoritması&lt;/h2&gt;
&lt;p&gt;128 bit günümüzün süper bilgisayarlarını zaten engelliyorken neden 250 biti hedefleyelim? Cevap, büyük kuantum bilgisayarların ortaya çıkma ihtimalinde yatıyor.&lt;/p&gt;
&lt;p&gt;Kriptografide Grover algoritması, bir kuantum bilgisayarın sıralanmamış bir veritabanında klasik bir bilgisayardan çok daha hızlı arama yapmasını sağlar. Somut olarak Grover, simetrik bir anahtarın veya parolanın &lt;strong&gt;etkili güvenlik seviyesini yarıya indirir&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Grover algoritmasını çalıştıran bir kuantum bilgisayarına karşı, 128 bit entropili bir parola teoride yalnızca 64 bite eşdeğer bir direnç sunar. Bu çok daha ince bir paydır.&lt;/p&gt;
&lt;p&gt;Entropiyi iki katına çıkarmak güvenlik payını korur: yaklaşık 256 bit, Grover&amp;rsquo;a karşı hâlâ yaklaşık 128 bit bırakır. Bu makalenin 250 bitlik hedefi buradan gelir. Bu, bir standarttan alınmış bir rakam değil, bu makalenin seçtiği bir önlemdir.&lt;/p&gt;
&lt;p&gt;Bu payın sınırları vardır. Grover&amp;rsquo;ın sağladığı hızlanma karesel düzeydedir, sınırsız değildir. Her adımında yine sitenin parola özetinin (hash) hesaplanması gerekir, üstelik bunu çalıştıracak kadar büyük bir kuantum bilgisayarda. Karşılaştırma için, oluşturucumuzun sayfasının varsaydığı saniyede 100 milyar denemeyle, 100 bitlik ortalama bir arama bile en az 200 milyar yıl sürer.&lt;/p&gt;
&lt;p&gt;Bu mantık &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt; yaklaşımına benzer: çalınmış bir parola özeti veritabanı bugün saklanıp daha sonra, daha iyi makinelerle saldırıya uğrayabilir. Daha büyük bir pay, buna karşı çıtayı yükseltir. Kalıcı bir garanti değildir.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-kendi-parolanızı-oluşturun&#34;&gt;Arpokrat Password Generator: Kendi Parolanızı Oluşturun&lt;/h2&gt;
&lt;p&gt;Erişiminizin güvenliğini şansa bırakmayın. Ücretsiz oluşturucumuz rastgele parolalar ve parola öbekleri üretir. Her biri için entropiyi bit cinsinden ve bir aramanın ortalama ne kadar süreceğini gösterir.&lt;/p&gt;
&lt;p&gt;Yalnızca üretir: hâlihazırda kullandığınız bir parolayı derecelendirmez. Yukarıdaki 250 bitlik hedef için, dört karakter kümesinin hepsini içeren 39 karakterlik bir parola seçin. Oluşturucu bunu &amp;ldquo;≈ 253 bit&amp;rdquo; olarak gösterir.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/tr/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tarayıcınızda çalışır. Ürettiği hiçbir şey gönderilmez veya kaydedilmez.&lt;/p&gt;
&lt;h2 id=&#34;son-zayıf-halka-geri-dönüşüm-ve-erişim-yönetimi&#34;&gt;Son Zayıf Halka: Geri Dönüşüm ve Erişim Yönetimi&lt;/h2&gt;
&lt;p&gt;Matematiksel entropi insan hatasına karşı koruma sağlamaz. 250 bitlik bir parola, sızdığı anda değerini kaybeder; birden fazla sitede yeniden kullanılırsa (&lt;em&gt;Credential Stuffing&lt;/em&gt; adı verilen bir saldırı) veya ikinci bir kimlik doğrulama faktörü (2FA) ile korunmuyorsa.&lt;/p&gt;
&lt;p&gt;Dijital hijyenin altın kuralı, &lt;strong&gt;sadece tek bir parolayı&lt;/strong&gt; hatırlamak zorunda olmaktır: 250 bitlik ana parolanız (yukarıdaki gibi rastgele bir parola öbeği). Diğer tüm erişimleriniz (banka, sosyal ağlar, sunucular), kendileri için özel olarak oluşturulmuş benzersiz rastgele parolalar kullanmalıdır.&lt;/p&gt;
&lt;p&gt;Hatırlayamayacağınız tüm bu parolaları saklamak için bir &lt;strong&gt;parola yöneticisi&lt;/strong&gt; kullanın. Kasanızı eşitlemeden önce cihazınızda şifreleyen birini seçin (genellikle Sıfır Bilgi, yani Zero-Knowledge olarak adlandırılır); tercihen açık kaynaklı ve bağımsız olarak denetlenen bir yönetici.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>