<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Mobil ağlar on Arpokrat</title>
    <link>https://arpokrat.com/tr/blog/tags/mobile-networks/</link>
    <description>Recent content in Mobil ağlar on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>tr</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/tr/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SMS ile 2FA artık hiçbir şeyi korumuyor: yerine ne kullanmalı</title>
      <link>https://arpokrat.com/tr/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;9 Ocak 2024&amp;rsquo;te ABD finansal piyasalar düzenleyicisi Menkul Kıymetler ve Borsa Komisyonu&amp;rsquo;nun (SEC) resmî X hesabı, piyasanın aylardır beklediği bir kararı, Bitcoin ETF&amp;rsquo;lerinin onaylandığını duyurdu. Dakikalar içinde Bitcoin birim başına 1.000 doların üzerinde değer kazandı. Ardından SEC yalanladı: hesap ele geçirilmişti. Fiyat 2.000 doların üzerinde geri düştü.&lt;/p&gt;
&lt;p&gt;Bu vakayı öğretici kılan, piyasa hareketinin büyüklüğü değil, kullanılan yöntemin sıradanlığıdır. &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;ABD Adalet Bakanlığı&amp;rsquo;nın açıklamasına&lt;/a&gt; göre 26 yaşındaki Eric Council Jr., taşınabilir bir kart yazıcısıyla sahte bir kimlik bastı, bir AT&amp;amp;T mağazasına girdi ve bir çalışanı, hesaba bağlı telefon numarasını kendi kontrolündeki bir SIM karta aktarmaya ikna etti. Parola sıfırlama kodlarını SMS ile aldı ve suç ortaklarına iletti. 16 Mayıs 2025&amp;rsquo;te 14 ay hapis cezasına çarptırıldı.&lt;/p&gt;
&lt;p&gt;Bir açıklama gerekiyor; vakanın okunuşunu değiştiriyor ama dersini zayıflatmıyor. &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SEC&amp;rsquo;in resmî açıklamasına&lt;/a&gt; göre bu hesapta çok faktörlü kimlik doğrulama, ekibin kendi talebi üzerine Temmuz 2023&amp;rsquo;te devre dışı bırakılmıştı. Yani olay sırasında SMS ikinci faktör değil, kurtarma kanalıydı. Örneği kullanışlı kılan da tam olarak bu: ister ikinci faktör olsun ister arka kapı, zincirin koptuğu nokta hep telefon numarası.&lt;/p&gt;
&lt;h2 id=&#34;ikinci-faktörün-güvence-altına-alması-gereken-şey&#34;&gt;İkinci faktörün güvence altına alması gereken şey&lt;/h2&gt;
&lt;p&gt;İlke tek cümleye sığar. Tek başına parola &lt;strong&gt;bildiğiniz bir şeydir&lt;/strong&gt;; buna &lt;strong&gt;sahip olduğunuz bir şey&lt;/strong&gt; (bir telefon, fiziksel bir anahtar) ya da &lt;strong&gt;olduğunuz bir şey&lt;/strong&gt; (bir parmak izi) eklenir. Parolanızı bir veri sızıntısından çalan kişi, bu sayede fiziksel nesnenize sahip olmaz.&lt;/p&gt;
&lt;p&gt;Akıl yürütme nadiren dile getirilen bir varsayıma dayanır: ikinci faktörün gerçekten sizin elinizdeki bir nesneye bağlı olduğu ve sunulmasının, nereye giriş yaptığınıza dair bir şey kanıtladığı varsayımına. SMS her iki noktada da başarısız olur.&lt;/p&gt;
&lt;h2 id=&#34;sms-bir-sahiplik-faktörü-değildir&#34;&gt;SMS bir sahiplik faktörü değildir&lt;/h2&gt;
&lt;p&gt;SMS ile kod almak bir cihaza sahip olduğunuzu kanıtlamaz; bir operatör tarafından tahsis edilen ve yine aynı operatör tarafından değiştirilebilen bir telefon numarasının bir cihazı işaret ettiğini kanıtlar. Bu aynı şey değildir. Bu boşluğu üç saldırı yolu kullanır ve bunlar aynı biçimde kapatılmaz.&lt;/p&gt;
&lt;h3 id=&#34;sim-takası&#34;&gt;SIM takası&lt;/h3&gt;
&lt;p&gt;SEC vakasındaki saldırı budur ve hiçbir teknik açığa dayanmaz. Saldırgan, hedefi hakkında çoğu zaman halka açık sızıntılarda zaten bulunan kişisel bilgileri toplar, ardından o kişiymiş gibi operatöre başvurur: telefon kayboldu, numarayı yeni bir SIM karta aktarın. İkna edici olursa ya da bir çalışan işbirliği yaparsa numara el değiştirir ve bütün SMS&amp;rsquo;ler ona gider. FBI&amp;rsquo;ın şikâyet merkezi IC3&amp;rsquo;ün &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 yıllık raporu&lt;/a&gt;, yalnızca o yıl için 982 SIM takası bildirimi ve yaklaşık 26 milyon dolarlık beyan edilmiş kayıp kaydediyor; üstelik yalnızca şikâyette bulunan mağdurları sayarak. Hiçbir yazılım güncellemesi bu yolu kapatmaz: hedefi yazılım değil, insan eliyle yürüyen bir ticari süreçtir.&lt;/p&gt;
&lt;h3 id=&#34;ss7-üzerinden-dinleme&#34;&gt;SS7 üzerinden dinleme&lt;/h3&gt;
&lt;p&gt;Signaling System 7, dünyadaki telefon şebekelerinin birbiriyle konuşmasını sağlayan protokoldür: bir çağrıyı yönlendirmek, dolaşımı yönetmek, bir SMS&amp;rsquo;i bir operatörden diğerine teslim etmek. 1975&amp;rsquo;te, operatörler kulübünün kapalı ve az sayıda olduğu, herkesin diğerlerini yapısı gereği güvenilir saydığı bir dönemde tasarlandı. Bu nedenle şebekeler arasında hiçbir yerleşik kimlik doğrulama içermez: meşru görünen bir istek meşru muamelesi görür.&lt;/p&gt;
&lt;p&gt;Bu teorik bir zayıflık değil. Aralık 2014&amp;rsquo;te Alman araştırmacılar Tobias Engel ve Karsten Nohl bunu Chaos Communication Congress&amp;rsquo;te herkesin önünde gösterdi: yalnızca telefon numarasından yola çıkarak bir abonenin konumunu bulmak ve SMS&amp;rsquo;lerini dinlemek. 2017&amp;rsquo;de gerçek istismar doğrulandı: Alman operatör O2-Telefónica, saldırganların yabancı bir operatörün şebekesine erişim sağlayıp banka onay kodlarını yakalamak için SMS yönlendirmesi kurmasının ardından bazı müşterilerin banka hesaplarının boşaltıldığını kabul etti.&lt;/p&gt;
&lt;h3 id=&#34;gerçek-zamanlı-oltalama&#34;&gt;Gerçek zamanlı oltalama&lt;/h3&gt;
&lt;p&gt;Üçüncü yol en önemlisidir, çünkü hiçbir telekom açığına bağlı değildir ve diğer ikisinde düzeltilebilecek her şeyden sağ çıkar.&lt;/p&gt;
&lt;p&gt;Sahte bir site, bir hizmetin giriş sayfasını kusursuzca taklit eder. Kullanıcı adınızı ve parolanızı oraya girersiniz; sahte site bunları anında gerçek siteye iletir, o da telefonunuza bir SMS gönderir. SMS gerçekten size ulaşır ve gerçektir. Kodu sahte siteye yazarsınız, o da birkaç saniye içinde onu iletir. Oturum açılır ve onu elinde tutan saldırgandır.&lt;/p&gt;
&lt;p&gt;Buna &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt; saldırısı denir. Sanayileşmiştir: 2017&amp;rsquo;de ortaya çıkan ters vekil sunucu Evilginx gibi araçlar ya da aylık abonelikle satılan kitler, bunu özel bir beceri gerektirmeden erişilebilir kılar. Zaten çalınan yalnızca kod değildir, &lt;strong&gt;oturum çerezidir&lt;/strong&gt;; bu çerez sonrasında hiçbir kimlik doğrulamadan geçmeden oturumda kalmayı sağlar.&lt;/p&gt;
&lt;p&gt;Mesele mimaridir. SMS ile gönderilen kod, onu isteyen site hakkında hiçbir bilgi taşımaz. Dolayısıyla gerçeği sahteden ayırt edemez: nereye yazılırsa orada geçerlidir.&lt;/p&gt;
&lt;h2 id=&#34;bu-artık-bir-görüş-değil-resmî-bir-konum&#34;&gt;Bu artık bir görüş değil, resmî bir konum&lt;/h2&gt;
&lt;p&gt;SMS&amp;rsquo;e karşı en sağlam argüman çözüm satıcılarından değil, standartları yazan kurumlardan geliyor.&lt;/p&gt;
&lt;p&gt;Temmuz 2025&amp;rsquo;te ABD&amp;rsquo;li NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt; belgesinin nihai sürümünü yayımladı. Metin, tehditlerin evrimiyle birlikte direnç kapasitesi zayıflamış mekanizmalara ayrılmış, açık bir &lt;strong&gt;kısıtlı&lt;/strong&gt; kimlik doğrulayıcı kategorisi oluşturuyor. 3.1.3.3 numaralı bölüm, kamusal anahtarlamalı telefon şebekesinin kullanımını, yani SMS ya da sesli aramayla gönderilen kodları buraya yerleştiriyor: &amp;ldquo;Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.&amp;rdquo; Somut olarak, bunu hâlâ kullanan bir hizmetin kısıtlı olmayan bir alternatif sunması, kullanıcılarını risk konusunda bilgilendirmesi ve bir geçiş planına sahip olması gerekiyor.&lt;/p&gt;
&lt;p&gt;Aralık 2024&amp;rsquo;te ABD siber güvenlik ajansı CISA, Çin devletiyle bağlantılı aktörlerin birkaç ABD telekom operatörüne sızdığı Salt Typhoon casusluk kampanyasının ardından &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt; belgesini yayımlamıştı. İfade yoruma yer bırakmıyor: &amp;ldquo;Do not use SMS as a second factor for authentication. SMS messages are not encrypted&amp;rdquo;, ve devamında, dolaysızca: &amp;ldquo;Only FIDO authentication is phishing-resistant.&amp;rdquo; Belge, Yubico ve Google Titan&amp;rsquo;ı adıyla anarak donanımsal FIDO anahtarlarını açıkça öneriyor ve FIDO etkinleştirildikten sonra SMS&amp;rsquo;in devre dışı bırakılması gerektiğini, aksi hâlde istismar edilebilir bir yedek yol olarak kalacağını belirtiyor.&lt;/p&gt;
&lt;h2 id=&#34;kimlik-doğrulama-uygulamaları-gerçek-bir-ilerleme-kısmi-bir-çözüm&#34;&gt;Kimlik doğrulama uygulamaları: gerçek bir ilerleme, kısmi bir çözüm&lt;/h2&gt;
&lt;p&gt;&lt;em&gt;Time-based One-Time Password&lt;/em&gt; kısaltmasıyla TOTP uygulamaları, her otuz saniyede bir değişen altı haneli bir kod üretir; kod, etkinleştirme sırasında paylaşılan bir sırdan ve o anki saatten yerel olarak hesaplanır. Telefon şebekesinden hiçbir şey geçmez.&lt;/p&gt;
&lt;p&gt;Kazanç anında görülür: numara artık devrede olmadığı için SIM takası etkisiz kalır, hiçbir mesaj taşınmadığı için SS7 dinlemesi de öyle. Daha ileri gidemeyen her hesapta bir kimlik doğrulama uygulamasına geçmek değerlidir.&lt;/p&gt;
&lt;p&gt;Ama üçüncü yol olduğu gibi durur. Sahte bir siteye girilen TOTP kodu, tıpkı SMS kodu gibi gerçek siteye iletilir. Uygulama nereye giriş yaptığınızı bilmez: bir sayı gösterir ve bu sayı, otuz saniyelik penceresi içinde onu sunan herkes için geçerlidir. CISA da aynı ifadelerle söylüyor: kimlik doğrulama kodları SMS&amp;rsquo;ten iyidir ama oltalamaya karşı savunmasız kalır.&lt;/p&gt;
&lt;p&gt;TOTP dürüst bir ara aşamadır, bir varış noktası değil.&lt;/p&gt;
&lt;h2 id=&#34;fido2-anahtarı-sorunun-doğasını-neden-değiştirir&#34;&gt;FIDO2 anahtarı sorunun doğasını neden değiştirir&lt;/h2&gt;
&lt;p&gt;FIDO2/WebAuthn donanım anahtarı saldırıyı yalnızca zorlaştırmakla kalmaz, ona mekanik olarak imkânsız hâle getirir.&lt;/p&gt;
&lt;p&gt;Bir hizmete kaydolurken anahtar, o hizmete özel bir kriptografik anahtar çifti üretir. Açık kısım hizmete gider, özel kısım çipten asla çıkmaz ve ne dışa aktarılabilir ne de okunabilir. Kopyalanabilecek hiçbir paylaşılan sır, yakalanacak hiçbir altı haneli kod yoktur.&lt;/p&gt;
&lt;p&gt;Ardından belirleyici mekanizma gelir: &lt;strong&gt;kaynağa bağlanma&lt;/strong&gt;. Giriş anında tarayıcı, görüntülenen sayfanın gerçek alan adını anahtara iletir. Bu bilgi imzalanan verilerin içindedir ve tarayıcı bunu dayatır: sayfanın JavaScript&amp;rsquo;i onu ne değiştirebilir ne de sahteleyebilir.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;FIDO2 anahtarı oltalamanın başarılı olmasını zorlaştırmaz. Oltalamanın sonucunu kullanılamaz hâle getirir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Adversary-in-the-middle saldırısını bu kez bir anahtarla ele alalım. Sahte site kusursuz, kurban hiçbir şey fark etmiyor ve anahtarına dokunuyor. Tarayıcı sayfanın gerçek alan adını, yani dolandırıcı sitenin adını iletiyor. Anahtar bu alan adı için bir çift bulunmadığını görür ya da onun için imzalar ve gerçek hizmetin reddedeceği bir imza üretir. Her iki durumda da saldırgan kullanılabilir hiçbir şey elde etmez.&lt;/p&gt;
&lt;p&gt;Doğa farkı işte buradadır. SMS veya TOTP ile güvenlik nihayetinde kullanıcının dikkatine, acelesi olduğu ve sayfanın normal göründüğü bir anda adres çubuğundaki sahte alan adını fark etme becerisine dayanır. FIDO2 ile bu denetimi bir makine yapar, her seferinde, kimsenin dikkatine bağlı kalmadan. Kriptografik sağlamlıktan çok, sorumluluğun bu şekilde devredilmesi önemlidir.&lt;/p&gt;
&lt;p&gt;Etki ölçülebilir. Google, 2017 başında çalışanları için anahtarları zorunlu kıldı ve 85.000&amp;rsquo;den fazla kişide &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;2018&amp;rsquo;de hiçbir hesap ele geçirilmesi kaydetmediğini açıkladı&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;donanım-anahtarlarının-gerçek-sınırları&#34;&gt;Donanım anahtarlarının gerçek sınırları&lt;/h2&gt;
&lt;p&gt;Onları kusursuz diye sunmak dürüst olmaz ve asıl kararları hazırlamak için de işe yaramaz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Maliyet var.&lt;/strong&gt; Modele göre 25 ila 60 avro hesaplayın, biyometrik sürümlerde daha fazlası, ve bunu ikiyle çarpın.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Asıl risk anahtarı kaybetmektir.&lt;/strong&gt; Kritik bir hesapta tek anahtar bir tasarım hatasıdır. Her önemli hesapta ikisinin kayıtlı olması gerekir; biri başka bir yerde, bir yakınınızda ya da bir kasada durmalı. İkincisi bir konfor değildir, birincisini korkusuzca kullanılabilir kılan şeydir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Kapsama eksiktir.&lt;/strong&gt; Özellikle Avrupa&amp;rsquo;daki bankacılık hizmetleri olmak üzere pek çok hizmet henüz FIDO2 desteklemiyor; aşağıdaki öncelik sıralamasının nedeni de bu.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Anahtar çalınabilir.&lt;/strong&gt; Bu yüzden anahtara bir PIN kodu tanımlamak ya da parmak izli bir model seçmek gerekir: aksi hâlde nesnenin kendisi, onu bulan için yeterlidir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Yedek yol en zayıf halka olmayı sürdürür.&lt;/strong&gt; SMS&amp;rsquo;i kapatmadan FIDO2&amp;rsquo;yi açmak hiçbir şeye karşı korumaz: saldırgan basitçe açık kalan yoldan gider. Geçiş, ancak eski mekanizma hesaptan kaldırıldığında, kurtarma seçenekleri dahil, tamamlanmış olur.&lt;/p&gt;
&lt;p&gt;Donanıma gelince, YubiKey serisi en geniş protokol yelpazesini kapsar, Google Titan anahtarları daha ucuzdur ve FIDO ile sınırlıdır, Nitrokey ve SoloKeys açık ve denetlenebilir bellenimli alternatifler sunar, Token2 ise PIN&amp;rsquo;in klavyede değil doğrudan anahtar üzerinde girildiği, tuş takımı gömülü modeller üretir. FIDO2 sertifikalı anahtarlar arasında kötü seçim yoktur: protokol aynıdır, yalnızca yan kullanımlar değişir.&lt;/p&gt;
&lt;h2 id=&#34;her-şeyi-birden-değiştiremiyorsanız-nereden-başlamalı&#34;&gt;Her şeyi birden değiştiremiyorsanız nereden başlamalı&lt;/h2&gt;
&lt;p&gt;Geçiş sırası bir tercih meselesi değildir, hesaplarınız arasındaki bağımlılıklardan doğar.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Önce ana e-posta kutusu.&lt;/strong&gt; Neredeyse diğer her şeyin sıfırlama bağlantılarını o alır. Onu ele geçiren bir saldırgan, hiçbirine doğrudan saldırmadan diğer hesapları tek tek devralır. Ondan önce güvenceye alınmayı hak eden hiçbir şey yoktur.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Parola yöneticisi.&lt;/strong&gt; Bütün erişimlerinizin birinci faktörünü toplar, dolayısıyla koruması, içerdiği en iyi korunan hesabınkine denk olmalıdır. Ana parolanın kalitesini gözden geçirmenin tam zamanıdır; bu konuyu &lt;a href=&#34;https://arpokrat.com/tr/blog/password-entropy-shannon-security/&#34;&gt;entropi ve güvenliğinizin ardındaki bilim&lt;/a&gt; yazımızda ayrıntılarıyla ele aldık.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Finansal hesaplar ve kripto platformları.&lt;/strong&gt; Anında değeri olan hedefler; burada bir ele geçirilme, dakikalar içinde geri döndürülemez bir kayba dönüşür.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Takipçisi olan sosyal hesaplar.&lt;/strong&gt; SEC vakası, takip edilen bir hesabın sözünün ne ettiğini gösteriyor ve zarar her zaman sahibine gelmiyor.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gerisi bekleyebilir&lt;/strong&gt;, SMS yerine bir TOTP uygulamasıyla. Bir forum ya da bir yayın hizmeti aynı çabayı hak etmez.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Henüz FIDO2 desteklemeyen hesaplar için: mümkün olan her yerde TOTP&amp;rsquo;ye geçin ve operatörünüzden numara taşıma kilidi isteyin; çoğunda ücretsiz bir seçenektir.&lt;/p&gt;
&lt;h2 id=&#34;bu-arpokratın-yaklaşımı-hakkında-ne-söylüyor&#34;&gt;Bu, Arpokrat&amp;rsquo;ın yaklaşımı hakkında ne söylüyor&lt;/h2&gt;
&lt;p&gt;Bu dosya, yalnızca bir tanımlayıcı sistemin merkezine yerleştirildiği için var olan bir sorunu anlatıyor. Telefon numarası hiçbir zaman kimlik kanıtı olarak tasarlanmadı: alışkanlıkla çevrimiçi kimlik doğrulamanın omurgası hâline geldi ve yukarıda anlatılan üç saldırının hepsi tam da bu amaç dışı kullanımı sömürüyor.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/protocol/&#34;&gt;Arpokrat Messenger protokolünün&lt;/a&gt; tasarımına yön veren akıl yürütme budur: ne telefon numarası, ne e-posta adresi, ne hesap. Kullanıcı, kendi cihazında saklanan bir kriptografik anahtar kümesi olarak vardır ve tanışma tek kullanımlık davet bağlantılarıyla gerçekleşir. Mantık FIDO2&amp;rsquo;nin mantığıdır, bir kademe yukarıda: bir üçüncü tarafın elinde olmayan şey, ne bir operatöre karşı sosyal mühendislikle ne de yasal talep yoluyla ondan alınabilir. Zero-Knowledge mimarisiyle bu tutarlılığı &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;şimdi topla, sonra çöz&lt;/a&gt; yazımızda derinleştiriyoruz.&lt;/p&gt;
&lt;p&gt;Sırrını hiç açık etmeden imzalayan bir donanım anahtarı, esasen çevrimdışı bir kripto cüzdanının da çalışma biçimidir; &lt;a href=&#34;https://arpokrat.com/tr/blog/how-to-build-a-cold-wallet/&#34;&gt;eksiksiz cold wallet rehberimizde&lt;/a&gt; ayrıntılandırdık: gizli kısmı kendine ayrılmış bir nesnede tutmak ve dışarıya yalnızca bir imza bırakmak.&lt;/p&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;SMS ile 2FA kötü tasarlanmış değildi. 2010&amp;rsquo;ların başında yaygınlaştığında tek başına paroladan hatırı sayılır bir ilerlemeydi ve ölçekte önem taşıyan tek niteliği yanında taşıyordu: herkesin zaten bir telefonu vardı.&lt;/p&gt;
&lt;p&gt;Sorun icadı değil, hayatta kalışı. SS7 gösterimleri 2014&amp;rsquo;e, bankacılıkta gerçek istismar 2017&amp;rsquo;ye, gerçek zamanlı oltalamanın sanayileşmesi o on yılın sonuna uzanıyor. CISA 2024&amp;rsquo;te artık kullanılmamasını yazdı, NIST 2025&amp;rsquo;te kısıtlamayı resmileştirdi. Açıkların büyük ölçekte istismar edilebilir hâle geldiği an ile kurumların bunu kâğıda döktüğü an arasında yaklaşık on yıl var. Ve SMS, geniş kitleye yönelik hizmetlerin çoğunda hâlâ varsayılan ikinci faktör.&lt;/p&gt;
&lt;p&gt;Asıl bilgi bu açıklıkta. Güvenlik mekanizmaları çalışmayı bıraktıklarında değil, yerlerini aynı ölçüde basit bir şey aldığında ortadan kalkar ve bu çok daha uzun sürer. Dolayısıyla soru SMS&amp;rsquo;i bırakmanız gerekip gerekmediği değil, bu yıllar önce karara bağlandı. Soru şu: verili saydığınız hangi başka korumalar, henüz kimse yazmamış olsa da, çoktan aynı durumda?&lt;/p&gt;
&lt;h2 id=&#34;kaynaklar&#34;&gt;Kaynaklar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;ABD Adalet Bakanlığı, &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;, 16 Mayıs 2025&lt;/li&gt;
&lt;li&gt;Securities and Exchange Commission, &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;, 22 Ocak 2024 tarihli resmî açıklama&lt;/li&gt;
&lt;li&gt;NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;, nihai sürüm, Temmuz 2025&lt;/li&gt;
&lt;li&gt;CISA, &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;, 18 Aralık 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center, &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost, &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;, Tobias Engel ve Karsten Nohl&amp;rsquo;un gösterimi, Aralık 2014&lt;/li&gt;
&lt;li&gt;Help Net Security, &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;, Mayıs 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;, Temmuz 2018&lt;/li&gt;
&lt;li&gt;W3C, &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;, WebAuthn belirtimi&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G, konum verisi ve hukukun hedef şaşırması</title>
      <link>https://arpokrat.com/tr/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 yılında Detroit polisi bir mobil operatörden Timothy Carpenter&amp;rsquo;ın telefonunun baz istasyonu bağlanma geçmişini istedi. 127 güne yayılan 12.898 konum noktası elde etti, günde yaklaşık yüz nokta. Yedi yıl sonra Amerika Birleşik Devletleri Yüksek Mahkemesi bu talebin bir arama teşkil ettiğine ve yargı kararı gerektirdiğine hükmetti.&lt;/p&gt;
&lt;p&gt;Bu 12.898 nokta, her biri birkaç kilometrelik bir yarıçapı kapsayan dördüncü nesil antenlerden geliyordu. Aynı talep bugün kentsel bir 5G şebekesine yöneltilseydi, birkaç kilometre yaklaşıklıkla günde yüz nokta döndürmezdi. Birkaç on metre yaklaşıklıkla çok daha büyük bir hacim döndürürdü.&lt;/p&gt;
&lt;p&gt;Teknoloji ölçek değiştirdi. Hukuki muhakeme ise zincirin aynı noktasında kaldı.&lt;/p&gt;
&lt;h2 id=&#34;atlantikin-iki-yakasındaki-yargıçların-tanıdığı-bir-hukuki-değer&#34;&gt;Atlantik&amp;rsquo;in iki yakasındaki yargıçların tanıdığı bir hukuki değer&lt;/h2&gt;
&lt;p&gt;Neredeyse herkesin kabul ettiği, buna karşılık neredeyse hiçbir metnin etkili biçimde korumadığı bir menfaat var: bir yerde bulunmanın kayda geçirilmemesi hakkı.&lt;/p&gt;
&lt;p&gt;Avrupa içtihadı bunu açıkça ortaya koydu. &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (birleştirilmiş C-293/12 ve C-594/12 sayılı davalar, 8 Nisan 2014) ve ardından &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige ve Watson&lt;/a&gt; (birleştirilmiş C-203/15 ve C-698/15 sayılı davalar, Büyük Daire, 21 Aralık 2016) kararlarında Avrupa Birliği Adalet Divanı, bu verilerin bütün olarak ele alındığında kişilerin özel hayatına ilişkin çok kesin sonuçlar çıkarmaya imkân verdiğine hükmetti: günlük yaşam alışkanlıkları, bulunulan yerler, hareketler, yürütülen faaliyetler ve toplumsal ilişkiler.&lt;/p&gt;
&lt;p&gt;Amerika Birleşik Devletleri Yüksek Mahkemesi &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018) kararında benzer bir sonuca vardı. Amerikan doktrininin çokça yorumladığı bir noktanın altını çizdi: bu toplamanın &lt;strong&gt;kaçınılmaz ve otomatik&lt;/strong&gt; niteliği. Kimse bir antene bağlanmaya rıza göstermez; açık bir telefona sahip olduğu için bağlıdır.&lt;/p&gt;
&lt;p&gt;Demek ki hukuki değer mevcut ve bu alanda ağırlığı olan iki yüksek mahkeme tarafından tanınıyor. Sorun başka yerde.&lt;/p&gt;
&lt;h2 id=&#34;5gnin-gerçekte-değiştirdiği-şey&#34;&gt;5G&amp;rsquo;nin gerçekte değiştirdiği şey&lt;/h2&gt;
&lt;p&gt;Yaygın bir karışıklık, konumu telefonun ilettiği bir veri olarak, bir mesaj ya da fotoğraf gibi görmekten kaynaklanır. Durum böyle değildir. Konum, &lt;strong&gt;şebekenin işleyişinin fiziksel bir sonucudur&lt;/strong&gt;. Operatör cihazın hangi antene bağlı olduğunu bilir, çünkü bir aramayı yönlendirmek için bilmek zorundadır. Bu bilgiyi şifrelemeye yarayacak hiçbir anahtar yoktur, zira söz konusu olan bir içerik değil, bağlantının kendisine ait bir özelliktir.&lt;/p&gt;
&lt;p&gt;5G&amp;rsquo;yi teknik düzlemde değil, hukuki düzlemde anlamlı kılan tam da budur.&lt;/p&gt;
&lt;p&gt;Önceki mimariler geniş hücrelere dayanıyordu. Bir 4G anteni yaygın olarak birkaç kilometrelik bir yarıçapa hizmet verir ve yalnızca bağlanmadan çıkarılan konum şehirde yüzlerce metreyle, kırsalda kimi zaman onlarca kilometreyle ölçülürdü. 5G kitlesel bir sıklaştırmaya dayanır: kentsel hücreler tipik olarak birkaç yüz metreyi kapsar ve mühendislik yazını 3G döneminde dört ya da beş olan yoğunluğa karşılık kilometrekare başına kırk ila elli baz istasyonu mertebesinde yoğunluklarla çalışır.&lt;/p&gt;
&lt;p&gt;Sonuç mekaniktir. &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;Ericsson&amp;rsquo;un 5G konumlandırma teknik raporuna&lt;/a&gt; göre yalnızca bağlanabilirlik için kurulan altyapı açık alanda yirmi ila elli metre, iç mekânda bir ila üç metre hassasiyete ulaşır ve elverişli kentsel koşullarda bir metrenin altına iner. Bu, bir yerde açılmış bir konum işlevi değil, hiçbir uygulama kurulmadan ve hiçbir izin verilmeden şebekenin yapısı gereği bildiği şeydir. Bütün bu mekanizmaları ve gerçekten işe yarayan karşı önlemleri &lt;a href=&#34;https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/&#34;&gt;telefonun kalıcı konum takibi&lt;/a&gt; üzerine yazımızda ayrıntılı olarak ele aldık.&lt;/p&gt;
&lt;p&gt;Müdahale böylece birkaç büyüklük mertebesi arttı. Uygulanacak hukuki çerçeve ise 2G ve 3G için tasarlanmış olan çerçeve olarak kaldı. Bu ölçek değişimine hiçbir mevzuat uyarlaması eşlik etmedi.&lt;/p&gt;
&lt;h2 id=&#34;hukuk-erişimi-korur-üretimi-değil&#34;&gt;Hukuk erişimi korur, üretimi değil&lt;/h2&gt;
&lt;p&gt;Avrupa hukuku konum verilerine kimin, hangi koşullarda ve hangi denetim altında erişebileceğini titizlikle düzenler. 2002/58/AT sayılı Direktif haberleşmenin gizliliği ilkesini koyar ve Adalet Divanı &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (birleştirilmiş C-511/18, C-512/18 ve C-520/18 sayılı davalar, Büyük Daire, 6 Ekim 2020) kararında, bu direktifin 15(1) maddesinin, Şart&amp;rsquo;ın 7, 8, 11 ve 52(1) maddeleri ışığında okunduğunda, trafik ve konum verilerinin önleyici amaçla &lt;strong&gt;genel ve ayrım gözetmeyen biçimde saklanmasına&lt;/strong&gt; engel olduğuna hükmetti. Divan yine de, bir üye devletin gerçek ve güncel ya da öngörülebilir nitelikte ciddi bir ulusal güvenlik tehdidiyle karşı karşıya olduğu hallerde, etkili bir denetime tabi olmak kaydıyla çerçevelenmiş istisnaları kabul etti.&lt;/p&gt;
&lt;p&gt;Bunlar gerçek güvencelerdir ve küçümsemek saçma olur. Ama hepsi olaydan sonra devreye girer. Verinin var olduğunu, saklandığını varsayar ve ardından kullanılma koşullarını düzenlerler.&lt;/p&gt;
&lt;p&gt;Oysa konum şebekenin işleyişinin kaçınılmaz bir yan ürünüyse, uygun müdahale noktası gizlilik değildir. &lt;strong&gt;Kalıcılıktır&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Bir iletişimi yönlendirmek için gereken ve hemen ardından silinen anlık bir konum, bir gözetim aracı değildir. Aylarca saklanan bir konum geçmişi ise, çevresindeki erişim güvenceleri ne olursa olsun, bir gözetim aracıdır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;İkisi arasındaki fark hukuki değil, mimaridir. Ve Avrupa takvimi soruyu kuramsal olmaktan çıkarıp acil hale getiriyor. Komisyon, ortak yasa koyucular arasında uzlaşma sağlanamadığı için &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;ePrivacy tüzüğü teklifini&lt;/a&gt; 2025&amp;rsquo;te geri çekti. O tarihten beri, ceza amaçlı veri saklamaya ilişkin ayrı bir araç üzerinde çalışıyor; &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;2026 için duyurulan&lt;/a&gt; bu araç, 2006 direktifinin iptalinden bu yana birbirinden uzaklaşmış ulusal rejimleri uyumlaştırmayı amaçlıyor. Başka bir deyişle, konum üstverilerinin rejimini on yıl boyunca belirleyecek metin şu anda, kilometrelik hücreler döneminde tasarlanmış bir muhakeme temelinde yazılıyor.&lt;/p&gt;
&lt;h2 id=&#34;5gnin-kendi-yarattığı-emsal&#34;&gt;5G&amp;rsquo;nin kendi yarattığı emsal&lt;/h2&gt;
&lt;p&gt;Dosyanın en ilginç yanı, doğru cevabın teknik standartta zaten yer alması, ancak başka bir nesneye uygulanmış olmasıdır.&lt;/p&gt;
&lt;p&gt;4G&amp;rsquo;ye kadar abonenin kalıcı kimliği, &lt;strong&gt;IMSI&lt;/strong&gt;, bağlanma sırasında telsiz arayüzünde açık olarak dolaşıyordu. &lt;strong&gt;IMSI yakalayıcılarını&lt;/strong&gt; mümkün kılan da budur: &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Electronic Frontier Foundation&amp;rsquo;ın başvuru niteliğindeki açıklamasına&lt;/a&gt; göre, cihazları kendine çekip kimliklerini yakalamak için meşru antenlerden daha güçlü yayın yapan sahte baz istasyonları.&lt;/p&gt;
&lt;p&gt;3GPP şartnamelerinin 2019&amp;rsquo;da yayımlanan Release 15 sürümünden bu yana 5G zarif bir cevap getiriyor. Artık &lt;strong&gt;SUPI&lt;/strong&gt; adı verilen kalıcı kimlik, telsiz arayüzünde &lt;strong&gt;SUCI&lt;/strong&gt; ile değiştirilebilir: aboneye özgü kısmın, ana operatörün açık anahtarıyla eliptik eğri kriptografisi kullanılarak şifrelenmesiyle elde edilen gizlenmiş bir kimlik. Yalnızca ilgili özel anahtarı elinde tutan ana şebeke bunu çözebilir. Sonuç her hesaplamada benzersizdir; bu da bir oturumdan diğerine ilişkilendirmeyi engeller.&lt;/p&gt;
&lt;p&gt;Benimsenen mantığın altını çizmek gerekir, çünkü yasa koyucuya yol göstermesi gereken mantık tam olarak budur: teknik olarak imkânsız olacağı için konum şifrelenmez, kimlik şifrelenir. Bağlanabilir bir kimlikten yoksun bir konumun bireyselleştirilmiş gözetim açısından değeri çok sınırlıdır.&lt;/p&gt;
&lt;h3 id=&#34;açık-isteğe-bağlı-bir-koruma&#34;&gt;Açık: isteğe bağlı bir koruma&lt;/h3&gt;
&lt;p&gt;Ne var ki önemli bir çekince mevcut ve bize göre bütün dosyanın en somut müdahale noktası bu.&lt;/p&gt;
&lt;p&gt;National Institute of Standards and Technology tarafından Mart 2026&amp;rsquo;da yayımlanan &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;NIST CSWP 36A teknik raporu&lt;/a&gt; bunu dolaysızca ifade ediyor. Release 15 veya sonrasına uygun cihazlar ve şebeke işlevleri SUCI&amp;rsquo;yi &lt;strong&gt;desteklemek&lt;/strong&gt; zorundadır, ancak etkinleştirilmesi &lt;strong&gt;operatörün isteğine bağlıdır&lt;/strong&gt;. Üç koşulun bir araya gelmesi gerekir: cihaz üreticisi desteklemeli, operatör kendi şebekesinde etkinleştirmeli ve SIM kart hesaplama için gerekli unsurları taşımalıdır.&lt;/p&gt;
&lt;p&gt;Buna bir yapılandırma tuzağı eklenir. Standart, SUCI biçiminin resmen kullanıldığı ama gerçek bir şifreleme yapılmadığı, dolayısıyla kimliğin açık olarak dolaştığı bir &lt;strong&gt;sıfır koruma şeması&lt;/strong&gt; öngörür. NIST, operatörün şebekesini sıfır olmayan bir koruma şemasıyla yapılandırmasının gerekli olduğunu yazar ve Federal Communications Commission&amp;rsquo;ın danışma organı CSRIC&amp;rsquo;in bir raporunun daha 2021&amp;rsquo;de sıfır şemasını yalnızca şebekenin tanımadığı bir cihazdan yapılan acil çağrılara ayırmayı önerdiğini hatırlatır.&lt;/p&gt;
&lt;p&gt;Bu ifadeyi olduğu gibi bırakmakta yarar var. Mobil cihaz takibine karşı mevcut en iyi koruma teknik standartta 2019&amp;rsquo;dan beri var. Operatörün takdirine bırakılmış bir yapılandırma tercihine dayanıyor. Bir Amerikan federal kurumu, açılması gerektiğini hatırlatmak için 2026&amp;rsquo;da bir belge yayımlamayı yararlı görüyor. Ve hiçbir Avrupa hukuk aracı bunu zorunlu kılmıyor.&lt;/p&gt;
&lt;p&gt;Eklemek gerekir ki SUCI konuyu kapatmıyor. &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; başlığıyla sunulan çalışmalar, şifrelemeye rağmen oturumların yeniden ilişkilendirilmesine imkân veren bağlanabilirlik saldırılarını belgeliyor ve saldırgan cihazı önceki bir nesle geçmeye zorlarsa koruma tümüyle çöküyor. Demek ki hukuki bir yükümlülük her şeyi çözmezdi. Yine de savunulabilir hiçbir gerekçesi olmayan bir açığı ortadan kaldırırdı: standardın izin verdiği ile ticari şebekelerin yaptığı arasındaki açığı.&lt;/p&gt;
&lt;h2 id=&#34;tutarlı-üç-müdahale&#34;&gt;Tutarlı üç müdahale&lt;/h2&gt;
&lt;p&gt;Konumun sonradan korunmak yerine tasarımdan itibaren asgariye indirilmesi gerektiği fikri ciddiye alınırsa, mantıken üç önlem kendini dayatır.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Kimliğin etkili biçimde gizlenmesini zorunlu kılmak.&lt;/strong&gt; SUCI&amp;rsquo;nin etkinleştirilmesini dayatmak ve acil çağrıların artık durumu dışında ticari şebekelerde sıfır koruma şemalarını yasaklamak. Yeni bir teknoloji öngörmek ya da bir kurulumu finanse etmek söz konusu değildir; yedi yıldır standartlaştırılmış ve cihazlarda hâlihazırda bulunan bir işlevin açılmasını istemek söz konusudur.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Saklamayı varsayılan değil istisna saymak.&lt;/strong&gt; Bir iletişimi yönlendirmek için gereken konum, bu işlev yerine getirilir getirilmez silinmelidir. Bir geçmiş oluşturmak özel bir gerekçe gerektirmelidir. Nerede olduğunuzu bilen bir şebeke ile nerede olduğunuzu hatırlayan bir şebeke arasındaki fark budur.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Anahtarın muhafazasını asıl bağlanma ölçütü haline getirmek.&lt;/strong&gt; Verileri anlaşılır kılan anahtarlar başka yerdeyse, sunucuların Birlik içinde bulunması pek bir şey ifade etmez. Hukuken anlamlı ölçüt, şifre çözme araçları üzerindeki fiili hâkimiyet olmalıdır; bu soruyu &lt;a href=&#34;https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;Data Act ile CLOUD Act arasındaki çatışma&lt;/a&gt; vesilesiyle ayrıntılı olarak inceledik.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokratın-izlediği-bakış-açısı&#34;&gt;Arpokrat&amp;rsquo;ın izlediği bakış açısı&lt;/h2&gt;
&lt;p&gt;Bu muhakeme telekomünikasyon hukukuna özgü değildir. Kendi mimari tercihlerimize uyguladığımız muhakemedir ve tek cümleye sığar: üretilmemiş olanın korunmaya ihtiyacı yoktur.&lt;/p&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/os/&#34;&gt;ArpokratOS&lt;/a&gt; GPS, Bluetooth ve NFC&amp;rsquo;yi bir menüden kapatmak yerine çekirdek düzeyinde kaldırmasının nedeni budur. Bir anahtar bir politikadır: ayrıcalıklı bir bileşen tarafından atlatılabilir, bir güncelleme tarafından yeniden açılabilir, ele geçirilmiş bir sistem tarafından yok sayılabilir. Kod yolunu kaldırmak soruyu ortadan kaldırır. Bu, hukuk ölçeğinde savunduğumuz aynı kaymanın cihaz ölçeğine aktarılmasıdır: erişime değil, üretime müdahale etmek.&lt;/p&gt;
&lt;p&gt;Bunun ne yapmadığını da hemen söylemek gerekir. Hiçbir işletim sistemi bir cihazı şebekenin geometrisinden çıkarmaz. Bir SIM kart etkin olduğu sürece operatör bağlanılan hücreyi bilir ve tüm trafiğin Tor üzerinden yönlendirilmesi bunu değiştirmez, çünkü Tor içeriği ve hedefi korur, telsiz katmanını değil. Konunun hukuki olmasının nedeni tam da budur. Hiçbir bireysel yapılandırmanın azaltmadığı ve tek değişkeni operatöre uygulanacak kural olan bir risk kategorisi vardır.&lt;/p&gt;
&lt;p&gt;Aynı kaygı çalışmalarımızın geri kalanını da yönetir. Var olmayan bir veri ne el konulabilir, ne yeniden satılabilir, ne sızdırılabilir, ne de bugün kimsenin sahip olmadığı bir makineyle on yıl sonra çözülebilir; bu soruyu &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;şimdi toplanıp sonra kırılan şifreleme&lt;/a&gt; açısından ele aldık.&lt;/p&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;Mobil gözetim üzerine kamusal tartışma neredeyse tamamen erişime odaklanıyor: verilere kim, hangi dayanakla, hangi izinle bakabilir. Bu tartışma meşrudur ve Adalet Divanı&amp;rsquo;nın 2014&amp;rsquo;ten bu yana verdiği kararlar somut sonuçlar doğurmuştur. Ama zincirde çok geç devreye giriyor.&lt;/p&gt;
&lt;p&gt;Ondan önce gelen ve daha belirleyici olan soru, geçmişin var olup olmaması gerektiğidir. Bugün meşru bir gerekçeyle oluşturulan bir veri tabanı yarın bir başkası için kullanılabilir durumda kalır ve onu çevreleyen güvenceler, toplama anında kimsenin denetleyemediği sonraki siyasi kararlara bağlıdır. Bu, kurumların istikrarı üzerine, kimsenin süresini belirlemediği bir bahistir.&lt;/p&gt;
&lt;p&gt;5G bu bilginin çözünürlüğünü kat kat artırdı, hiçbir mevzuat uyarlaması ise devreye girmedi. Aynı anda, SUCI mekanizması aracılığıyla, uygulanabilir yolun şebekenin fiziksel bir özelliğini şifrelemeye çalışmak değil, konumu kimlikten ayırmak olduğunu gösterdi. Teknik standart cevabı, hukuk soruyu sormadan yedi yıl önce verdi.&lt;/p&gt;
&lt;p&gt;Veri saklamaya ilişkin Avrupa metni şimdi yazılıyor. Üstverilere, dolayısıyla konuma, dolayısıyla 5G&amp;rsquo;nin bugün yazarlarının tanımadığı bir incelikte ürettiği şeye ilişkin olacak. Verili sayılan bir geçmişe erişimi düzenlemekle yetinip yetinmeyeceği, yoksa bu geçmişin gerekliliğini sorgulamaya cesaret edip etmeyeceği, muhtemelen Avrupa&amp;rsquo;da önümüzdeki yılların en önemli mahremiyet sorusudur. Ve bu, teknik sektörün bir kez olsun doğru yönde çoktan karara bağladığı bir sorudur.&lt;/p&gt;
&lt;h2 id=&#34;kaynaklar&#34;&gt;Kaynaklar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Avrupa Birliği Adalet Divanı, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, birleştirilmiş C-293/12 ve C-594/12 sayılı davalar, 8 Nisan 2014&lt;/li&gt;
&lt;li&gt;Avrupa Birliği Adalet Divanı, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige ve Watson&lt;/a&gt;, birleştirilmiş C-203/15 ve C-698/15 sayılı davalar, Büyük Daire, 21 Aralık 2016&lt;/li&gt;
&lt;li&gt;Avrupa Birliği Adalet Divanı, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net ve diğerleri&lt;/a&gt;, birleştirilmiş C-511/18, C-512/18 ve C-520/18 sayılı davalar, Büyük Daire, 6 Ekim 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, Mart 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta ve diğerleri, &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Sürekli konum takibi: telefonunuz, engellediğinizi sandığınız anda bile sizi nasıl izler</title>
      <link>https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 yılında Maryland Üniversitesi&amp;rsquo;nden iki araştırmacı, herhangi bir ayrıcalığa ya da özel donanıma sahip olmadan Apple&amp;rsquo;ın Wi-Fi konumlandırma servisini tekrar tekrar sorguladı ve bir yıl içinde dünya genelinde iki milyardan fazla Wi-Fi erişim noktasının kesin konumunu yeniden oluşturdu. &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; başlıklı makaleleri bu haritanın neye izin verdiğini gösteriyor: Ukrayna&amp;rsquo;ya giren ve oradan çıkan malzemeyi izlemek, Maui yangınlarının ardından nüfus hareketlerini gözlemek, bir kişiyi evindeki internet modemi üzerinden takip etmek.&lt;/p&gt;
&lt;p&gt;Bu cihazların hiçbirinde GPS açık değildi. Konum bilgisi başka bir yerden geliyordu.&lt;/p&gt;
&lt;p&gt;Mobil mahremiyet konusundaki en yaygın kör nokta budur: bir konum düğmesi bulunduğu ve o düğme kapatıldığında telefonun nerede olduğunu bilmeyi bırakacağı inancı. Bu inanç yedi ayrı düzeyde yanlıştır.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Konum, telefonunuzun açtığı bir özellik değildir. Telefonunuzun ne olduğuna dair bir niteliktir.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps-yani-en-az-sorunlu-vektör&#34;&gt;GPS, yani en az sorunlu vektör&lt;/h2&gt;
&lt;p&gt;Herkesin adını sayabildiği tek mekanizma, aynı zamanda sizi en az kaygılandırması gereken mekanizmadır.&lt;/p&gt;
&lt;p&gt;Amerikan GPS&amp;rsquo;ini, Galileo&amp;rsquo;yu, GLONASS&amp;rsquo;ı ve BeiDou&amp;rsquo;yu kapsayan genel terim olan &lt;strong&gt;GNSS&lt;/strong&gt;, dinleme yoluyla çalışır. Uydular zaman damgalı sinyalleri sürekli yayar, alıcı bunlardan birkaçını yakalar ve yayılma süresi farklarından konumunu hesaplar. Açık alanda olağan hassasiyet: üç ila beş metre, şehirde ise sıklıkla birkaç on metre, çünkü cepheler sinyalleri yansıtır.&lt;/p&gt;
&lt;p&gt;Belirleyici nokta, bu hesabın &lt;strong&gt;pasif&lt;/strong&gt; olmasıdır. Telefon uydulara doğru hiçbir şey yaymaz, hiçbir uydu işletmecisi sizin var olduğunuzu bilmez. Devrede yalnızca GNSS olsaydı, GPS&amp;rsquo;i kapatmak yeterdi.&lt;/p&gt;
&lt;p&gt;Yine de bir nüans var. İlk konum hesabını hızlandırmak için telefonlar &lt;strong&gt;A-GPS&lt;/strong&gt; kullanır: &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt; protokolü üzerinden bir sunucudan uydu efemeris verilerini indirir. Doğru veriyi alabilmek için telefon, bağlı olduğu şebeke hücresinin kimliğini bu sunucuya iletir. Saf GNSS sizi ele vermez, ama ona eklenen hızlandırıcı verir.&lt;/p&gt;
&lt;h2 id=&#34;mobil-şebeke-operatörün-yapısı-gereği-bildiği-şey&#34;&gt;Mobil şebeke: operatörün yapısı gereği bildiği şey&lt;/h2&gt;
&lt;p&gt;Bir aramanın size ulaşabilmesi için şebekenin hangi bölgede olduğunuzu bilmesi gerekir. Bu açılıp kapatılan bir seçenek değil, hizmetin var olma koşuludur. Telefonunuz sürekli olarak en yakın antene kendini bildirir ve bu kayıt operatör tarafında iz bırakır. Kurulu hiçbir uygulama, verilmiş hiçbir izin gerekmez: etkin bir SIM kart yeter.&lt;/p&gt;
&lt;p&gt;Hassasiyet yönteme bağlıdır:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Yalnızca hücre kimliği&lt;/strong&gt;: yoğun kentsel alanda 200 metreden, tek bir antenin çok geniş bir yarıçapı kapsadığı kırsal bölgede 30 kilometreden fazlasına kadar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Zenginleştirilmiş Cell ID&lt;/strong&gt;: anten sektörünü (çoğu saha 120 derecelik üç sektöre bölünmüştür) ve sinyal gücünü ekler: 100 metreden birkaç kilometreye.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;: telefon ile anten arasındaki gidiş dönüş gecikmesini ölçer: GSM&amp;rsquo;de 550 metre mertebesinde, LTE&amp;rsquo;de 78 metre civarında.&lt;/li&gt;
&lt;li&gt;Üç ya da daha fazla anten üzerinden &lt;strong&gt;çok yönlü konumlama&lt;/strong&gt;: kentsel LTE&amp;rsquo;de 50 ila 300 metre.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; ölçeği iki birikimli nedenle değiştirir. Önce yoğunluk: 5G hücreleri çok daha kısa yarıçapları kapsar, dolayısıyla yalnızca bağlanmış olmak bile ince bir bilgidir. Sonra standartlaşma: Release 16&amp;rsquo;dan bu yana 3GPP yerleşik konumlandırma sinyalleri içeriyor. Ticari hedefler cihazların %80&amp;rsquo;i için iç mekânda 3 metrenin, dış mekânda 10 metrenin altını gözetiyor ve &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; bazı endüstriyel kullanımlar için santimetreye iniyor.&lt;/p&gt;
&lt;p&gt;Sizi bağlayan altyapı böylece, siz hiçbir şeyi etkinleştirmemişken GPS&amp;rsquo;e denk kalitede bir konumlandırma sistemine dönüşür. Bu veri ulusal kurallara göre saklanır ve değişken usullerle yetkililere açılır. Bu, &lt;a href=&#34;https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;barındırılan verilere uygulanacak yargı yetkisi&lt;/a&gt; konusunda ele aldığımız tartışmanın aynısıdır: teknik koruma ile hukuki koruma üst üste binmez.&lt;/p&gt;
&lt;h2 id=&#34;wi-fi-donanım-adreslerinden-yapılmış-bir-dünya-haritası&#34;&gt;Wi-Fi: donanım adreslerinden yapılmış bir dünya haritası&lt;/h2&gt;
&lt;p&gt;Her Wi-Fi erişim noktası, benzersiz bir donanım kimliğini, &lt;strong&gt;BSSID&lt;/strong&gt;&amp;lsquo;yi sürekli yayınlar. Bu kimlikler sabittir ve coğrafi olarak durağandır: bir ev modemi yıllarca aynı yerde kalır.&lt;/p&gt;
&lt;p&gt;Apple, Google ve birkaç uzmanlaşmış aktör, her BSSID&amp;rsquo;yi koordinatlarla eşleştiren veritabanları tutar. Bu veritabanları, görünen erişim noktalarının listesini bir GNSS konumuyla birlikte gönderen kendi kullanıcılarının telefonlarınca oluşturulur. Sonra işlem tersine çevrilir: bilinen dört erişim noktasını gören bir telefonun artık tek bir uyduya bile ihtiyacı yoktur. Yoğun kentsel alanda hassasiyet çoğunlukla birkaç on metreye ulaşır, iç mekânda ise daha da altına iner.&lt;/p&gt;
&lt;p&gt;İki özellik bu mekanizmayı etkisiz kılmayı zorlaştırır. Birincisi, telefon &lt;strong&gt;Wi-Fi kapalı görünse bile tarama yapar&lt;/strong&gt;: Android 4.3&amp;rsquo;ten beri sistem, hızlı panel düğmesinden bağımsız olarak, konum doğruluğunu artırmaya yönelik periyodik bir taramayı sürdürür. Bu davranış, konum servislerinin içine gömülü, kullanıcıların neredeyse hiçbirinin hiç açmadığı ayrı bir ayara bağlıdır.&lt;/p&gt;
&lt;p&gt;İkincisi, veritabanı dışarıdan sorgulanabilir. Rye ve Levin&amp;rsquo;in sömürdüğü açık tam da budur: konumlandırma arayüzleri yalnızca istenen konumu değil, komşu erişim noktalarının konumlarını da döndürür; bu da haritanın, o yerlere fiziksel olarak hiç yaklaşmadan devşirilmesini mümkün kılar.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-ve-ble-başkalarının-telefonlarıyla-konumlanmak&#34;&gt;Bluetooth ve BLE: başkalarının telefonlarıyla konumlanmak&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt;, birkaç metreden birkaç on metreye uzanan menzille bir yakınlık katmanı ekler; yani mobil şebekeden çok daha ince bir çözünürlük. İki kullanım bir arada bulunur. Mağazalarda, havalimanlarında veya alışveriş merkezlerinde konuşlandırılan &lt;strong&gt;ticari işaretçiler&lt;/strong&gt;, telefondaki uygulamaların tanıdığı bir kimlik yayar; bu da hangi rafın önünde ne kadar süre durduğunuzu açığa çıkarır. Bir de modeli Apple&amp;rsquo;ın Find My&amp;rsquo;ı olan, sonrasında Google ve Samsung tarafından da benimsenen &lt;strong&gt;imece konum ağları&lt;/strong&gt; vardır.&lt;/p&gt;
&lt;p&gt;Bu ikinci mekanizma örtük bir varsayımı tersine çevirir. Darmstadt Teknik Üniversitesi araştırmacılarının PETS 2021 bildirilerinde yayımladığı referans çalışma &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, Apple&amp;rsquo;ın protokolünü tersine mühendislikle yeniden kurdu. Çevrimdışı bir cihaz bir BLE sinyali yayar, yakındaki herhangi bir Apple cihazı bunu yakalar, kendi konumunu ekler ve şifreli olarak Apple&amp;rsquo;ın sunucularına iletir; bunu ne kendi sahibinin ne de konumu bulunan cihazın sahibinin haberi olmadan yapar.&lt;/p&gt;
&lt;p&gt;Sonuç yapısaldır: SIM kartı olmayan, Wi-Fi&amp;rsquo;ı olmayan, hiçbir türden şebeke bağlantısı olmayan bir cihaz, cebinde telefonuyla yanından bir yabancı geçtiği sürece bulunabilir kalır. Yalıtımınız artık sizin ayarlarınıza değil, yoldan geçenlerin ayarlarına bağlıdır.&lt;/p&gt;
&lt;h2 id=&#34;eylemsizlik-sensörleri-konum-izni-olmadan-konumlandırmak&#34;&gt;Eylemsizlik sensörleri: konum izni olmadan konumlandırmak&lt;/h2&gt;
&lt;p&gt;Bir telefonda ivmeölçer, jiroskop, manyetometre ve çoğu zaman barometre bulunur. Bu sensörler konumdan ayrı bir izin kategorisine girer: bir uygulama, nerede olduğunuzu hiç sormadan onları okuyabilir.&lt;/p&gt;
&lt;p&gt;Princeton&amp;rsquo;lı araştırmacılar bunu &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt; ile gösterdi. Uygulamaları kaba bir konum için IP adresi ve saat diliminden yola çıkar, sonra sensörleri okur: ivmeölçer hızlanma ve frenleme profilini, jiroskop dönüşlerin sırasını, manyetometre yönü, barometre yükseklik değişimlerini verir. Bir sinir ağı ulaşım biçimini, yürüme, otomobil, tren ya da uçak olarak belirler ve güzergâh kamuya açık harita, yükselti ve hava durumu verileriyle örtüştürülür. Sonuç: konum izni olmadan, GPS&amp;rsquo;e denk hassasiyette bir yörünge. Yöntemin yazarların da belgelediği sınırları var; yol bulunmayan bölgelerde başarısız oluyor ve birçok güzergâhın aynı imzayı ürettiği düzenli ızgara planlarda bozuluyor. Yine de reddedilmiş bir iznin kapalı bir kapı olmadığının kanıtı olarak duruyor.&lt;/p&gt;
&lt;p&gt;Barometre ayrıca GNSS&amp;rsquo;in kötü idare ettiği boyutu, dikeyi sağlar. Amerikan acil çağrı gereklilikleri, iç mekândan yapılan çağrıların %80&amp;rsquo;i için artı eksi 3 metrelik kat hassasiyeti şart koşuyor. Birinin hangi katta olduğunu bilmek, hangi yapı adasında olduğunu bilmekten başka türden bir bilgidir.&lt;/p&gt;
&lt;h2 id=&#34;veri-pazarı-en-sıradan-vektör&#34;&gt;Veri pazarı: en sıradan vektör&lt;/h2&gt;
&lt;p&gt;Önceki mekanizmalar bir konumun nasıl hesaplandığını anlatır. Geriye o konumun nereye gittiği kalıyor ve gündelik riskin esası tam da orada oynanıyor.&lt;/p&gt;
&lt;p&gt;Binlerce uygulama, bir geliştiricinin işini paraya çevirmek ya da erişimini ölçmek için eklediği üçüncü taraf yazılım bileşenleri olan &lt;strong&gt;reklam SDK&amp;rsquo;ları&lt;/strong&gt; içerir. Bu bileşenler barındıran uygulamanın izinlerini devralır: konumunuza meşru biçimde ihtiyaç duyan bir hava durumu uygulaması onu, adını hiç okumadığınız aktörlere iletir. Buna bir de &lt;strong&gt;reklam açık artırma akışları&lt;/strong&gt; eklenir; her afiş gösteriminde yaklaşık konumunuz onlarca olası alıcıya dağıtılır, hiçbir şey satın almayıp yalnızca dinlemekle yetinenlere de.&lt;/p&gt;
&lt;p&gt;Bu hammadde koca bir endüstriyi besler. Electronic Frontier Foundation, 250 milyondan fazla cihaza dair milyarlarca veri noktası iddia eden ve bunları ABD&amp;rsquo;deki yerel polis birimlerine satan &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt; vakasını belgeledi. Brian Krebs ise haritada bir çokgen çizip o bölgeye giren ve çıkan cihazların geçmişini görmeyi sağlayan &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt; adlı ürünü anlattı.&lt;/p&gt;
&lt;p&gt;Bu vektör hiçbir teknik marifet gerektirmez, yalnızca birinin ödemeye razı olmasını. Fiyat da mütevazıdır.&lt;/p&gt;
&lt;h2 id=&#34;imsi-yakalayıcılar-etkin-konumlandırma&#34;&gt;IMSI yakalayıcılar: etkin konumlandırma&lt;/h2&gt;
&lt;p&gt;Şimdiye kadar görülen mekanizmalar normal işleyişten yararlanır. Bir de şebekeye müdahale eden bir üçüncü tarafça yürütülen etkin konumlandırma vardır.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI yakalayıcı&lt;/strong&gt;, ya da hücre simülatörü, kendini meşru bir anten gibi gösteren bir donanımdır. Menzildeki telefonlar ona bağlanır ve böylece abone kimliklerini ve dar bir çevre içindeki varlıklarını açık eder.&lt;/p&gt;
&lt;p&gt;5G&amp;rsquo;nin, açık haldeki kalıcı kimliği şifreli bir kimlikle, SUCI ile değiştirerek bu kapıyı kapatması bekleniyordu. Kapanma kısmi kaldı. &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; başlığı altında sunulan çalışmalar, şifrelemeye rağmen oturumların yeniden ilişkilendirilmesini sağlayan bağlantı saldırılarını belgeliyor. Daha da önemlisi, saldırgan cihazı önceki bir kuşağa, özellikle kimlik doğrulaması tek yönlü olan 2G&amp;rsquo;ye düşmeye zorlarsa koruma tümüyle çöker. 5G&amp;rsquo;li bir telefon, hâlâ oraya inmeyi kabul ettiği için 1990&amp;rsquo;ların şebekesi için tasarlanmış bir saldırıya karşı savunmasız kalır.&lt;/p&gt;
&lt;h2 id=&#34;karşı-önlemler-ve-gerçek-etkinlikleri&#34;&gt;Karşı önlemler ve gerçek etkinlikleri&lt;/h2&gt;
&lt;p&gt;Aşağıdaki önlemlerin her biri bir şey yapar. Hiçbiri her şeyi yapmaz ve yaptıkları ile kendilerine atfedilen arasındaki açıklık, yanlış kararları doğurur.&lt;/p&gt;
&lt;h3 id=&#34;uçak-modu&#34;&gt;Uçak modu&lt;/h3&gt;
&lt;p&gt;Uçak modu hücresel modemin, Wi-Fi&amp;rsquo;ın ve Bluetooth&amp;rsquo;un yayınını keser. Bu gerçek bir etkidir ve bu kadar az çabayla elde edilebilecek en iyi sonuçtur.&lt;/p&gt;
&lt;p&gt;Yapmadıkları: eylemsizlik sensörlerini durdurmaz, yeniden bağlanıldığında gönderilecek olan önbelleğe alınmış konumları silmez ve çoğu cihazda moddan çıkmadan Wi-Fi ya da Bluetooth&amp;rsquo;un ayrı ayrı yeniden açılmasına izin verir. Son olarak bir yazılım durumudur, güç kesintisi değil: güvenilirliği onu uygulayan sistemin bütünlüğüne bağlıdır.&lt;/p&gt;
&lt;p&gt;Hafife alınan bir ayrıntı: şebekeden ayrılma ve yeniden bağlanma, operatör tarafında zaman damgalı olaylardır. Saat 21&amp;rsquo;de bir hücrede kaybolup 23&amp;rsquo;te başka bir hücrede yeniden beliren bir telefon sessizlik değil, bilgi üretmiştir.&lt;/p&gt;
&lt;h3 id=&#34;mac-adresi-rastgeleleştirmesi&#34;&gt;MAC adresi rastgeleleştirmesi&lt;/h3&gt;
&lt;p&gt;Mobil sistemler bugün, bir yerden diğerine izlemeyi önlemek için taramalar sırasında rastgele MAC adresleri yayar. Niyet iyi, sonuç eksiktir. Aralarında &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt; çalışmasının da bulunduğu referans araştırmalar, keşif çerçevelerinin içeriğinin cihazı yeniden tanımlamaya çoğu zaman yettiğini gösteriyor: bilgi öğelerinin sayısı, değerleri ve sıraları bir parmak izi oluşturuyor. Buna artımlı olduğu için zincirlenebilen sıra numaraları ve her modele özgü zamanlama imzası ekleniyor. Bazı çalışmalar cihazların yarısının en az yirmi dakika boyunca düzgün biçimde izlenebildiğini bildiriyor.&lt;/p&gt;
&lt;p&gt;Son olarak kavramsal bir sınır: rastgeleleştirme yalnızca keşif aşamasını ilgilendirir. Bir ağa bağlandığınız andan itibaren kullanılan adres, bağlantının çalışabilmesi için tasarım gereği o ağ açısından sabittir. Her sabah gittiğiniz kahveci sizi tanır.&lt;/p&gt;
&lt;h3 id=&#34;taramaları-gerçekten-kapatmak&#34;&gt;Taramaları gerçekten kapatmak&lt;/h3&gt;
&lt;p&gt;Bu, en kârlı ve en çok göz ardı edilen ayardır. Android&amp;rsquo;de Wi-Fi araması ve Bluetooth araması, konum servislerinin içinde yer alan, hızlı panel düğmelerinden bağımsız iki ayrı seçenektir. Bunlar etkin kaldığı sürece Wi-Fi&amp;rsquo;ı panelden kapatmak yetmez: tarama sürer.&lt;/p&gt;
&lt;p&gt;Bunları devre dışı bırakmak, ilk konum hesabının biraz yavaşlaması dışında hiçbir bedeli olmadan koca bir toplama katmanını ortadan kaldırır. Okurların çoğu için harcanan çaba ile elde edilen sonuç arasındaki en iyi oran budur.&lt;/p&gt;
&lt;h3 id=&#34;uygulama-izinleri&#34;&gt;Uygulama izinleri&lt;/h3&gt;
&lt;p&gt;Konum iznini, buna açıkça ihtiyacı olmayan uygulamalardan geri almak yararlı olmayı sürdürüyor ve yeni sistemler üç kademe sunuyor: tek seferlik izin, etkin kullanımla sınırlı izin ve yalnızca bir kilometre mertebesinde bir bölge ileten &lt;strong&gt;yaklaşık konum&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Buna karşılık bu, konumunuza erişmek için meşru bir nedeni olan bir uygulamanın içindeki SDK&amp;rsquo;lardan da, eylemsizlik sensörlerinden de, hiçbir izinden geçmeyen şebeke katmanlarından da korumaz.&lt;/p&gt;
&lt;h3 id=&#34;vpnin-korumadıkları&#34;&gt;VPN&amp;rsquo;in korumadıkları&lt;/h3&gt;
&lt;p&gt;Tersi inanç çok yaygın olduğu için açıklığa kavuşturulması gereken bir nokta: &lt;strong&gt;VPN konumunuzu gizlemez.&lt;/strong&gt; Genel IP adresinizi gizler, dolayısıyla zaten listedeki en kaba mekanizma olan IP tabanlı konum tespitini yanıltır.&lt;/p&gt;
&lt;p&gt;Bir VPN ne GNSS alıcısına, ne Wi-Fi taramasına, ne Bluetooth&amp;rsquo;a, ne de sensörlere dokunur. Operatörünüzün bildiklerinde hiçbir şeyi değiştirmez, çünkü şifreli tünel onun antenlerinden geçer ve hücreye bağlanma onun için görünür kalır. Konum iznine sahip bir uygulamanın tünelin içinden tam koordinat göndermesine engel olmaz. VPN, güvenilmeyen bir ağda iletişiminizin içeriğini ve hedefini korur, bu da az bir şey değildir. Konum onun kapsamına girmez.&lt;/p&gt;
&lt;h3 id=&#34;fiziksel-sınırlar&#34;&gt;Fiziksel sınırlar&lt;/h3&gt;
&lt;p&gt;Faraday kılıfı sözcüğün tam anlamıyla işe yarar: yayını da alımı da engeller. Hâlâ mümkün olduğu yerlerde pilin çıkarılması da öyle. Ayrı bir cihaz ya da telefonu başka bir yerde bırakmak en sağlam önlem olmayı sürdürüyor.&lt;/p&gt;
&lt;p&gt;Bu çözümlerin yüzleşilmesi gereken ortak bir kusuru var: bir anormallik üretirler. Her salı akşamı iki saat susan bir telefon bir şey söylüyordur. Anlık konumlar yerine örüntüleri çözümleyen bir hasım karşısında yokluk da bir veridir.&lt;/p&gt;
&lt;h3 id=&#34;üç-hasım-üç-strateji&#34;&gt;Üç hasım, üç strateji&lt;/h3&gt;
&lt;p&gt;Bu, yazının en önemli ayrımı ve en az okunanı.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bir reklamveren ya da veri simsarı karşısında&lt;/strong&gt; mücadele kazanılabilir. İzin disiplini, taramaların kapatılması, tescilli konum servisleri barındırmayan bir sistem, reklam kimliğinin sıfırlanması: hepsi birlikte toplanan hacmi çok güçlü biçimde azaltır. Bu hasım ucuz hacim peşindedir, sizin özel durumunuzun değil.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Operatörünüz karşısında&lt;/strong&gt; hiçbir yapılandırma yetmez. Hücresel konum, hizmetin koşuludur. Tek gerçek değişkenler hukuki, yani yasanın saklanmasına ve iletilmesine izin verdikleri, ve maddidir: hangi cihaz, hangi SIM kart, kimin adına, nerede açık.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Hedefli bir devlet hasmı karşısında&lt;/strong&gt; akıl yürütme yeniden değişir, çünkü bu hasım operatör verilerine yasal erişimi, hücre simülatörüyle etkin konumlandırmayı, platformlara yöneltilen talepleri ve gerektiğinde cihazın ele geçirilmesini birleştirir. Yazılımsal karşı önlemler yüzeyi küçültür, ama gerçekçi hedef yok olmak değildir: neyin açıkta kaldığını tam olarak bilmektir.&lt;/p&gt;
&lt;h2 id=&#34;arpokratosun-yaklaşımı&#34;&gt;ArpokratOS&amp;rsquo;un yaklaşımı&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/os/&#34;&gt;ArpokratOS&lt;/a&gt; bu manzaraya, yukarıdaki ayrımdan doğan bir tercihle yanıt verir: etkisizleştirilmesi gereken, bir menüde değil, sistem düzeyinde etkisizleştirilir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; tarafında donanım sürücüsü kaldırılmıştır. Cihaz, hem uygulamalar hem de sistemin kendisi açısından yonga hiç yokmuş gibi davranır. Ayarlardaki bir düğmeyle farkı kozmetik değildir. Düğme bir politikadır: yeterince ayrıcalıklı bir bileşenin atlatabileceği, bir güncellemenin yeniden açabileceği ya da ele geçirilmiş bir sistemin görmezden gelebileceği bir katman tarafından uygulanır. Kod yolunu kaldırmak soruyu ortadan kaldırır, çünkü artık etkinleştirilecek bir şey yoktur.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Bluetooth&lt;/strong&gt; aynı mantıkla Core düzeyinde ele alınır. Ayarlardan kapatılmış bir Bluetooth, birçok cihazda yakınlık servislerini ve imece konum ağlarını beslemek üzere yazılım yığınını fiilen canlı bırakır. Sistem düzeyinde bulunmadığında ise ne bir mağaza işaretçisiyle konuşabilir, ne Find My türü bir ağa katılabilir, ne de etkileşimsiz bir saldırı yüzeyi olabilir.&lt;/p&gt;
&lt;p&gt;Bunun ne yapmadığını açıkça söylemek gerekir. &lt;strong&gt;ArpokratOS bir telefonu saptanamaz kılmaz.&lt;/strong&gt; Bir SIM kart etkin olduğu sürece operatör bağlanılan hücreyi bilir ve hiçbir işletim sistemi bunu değiştirmez, tüm trafik Tor üzerinden geçse bile. Yönlendirme içeriği ve hedefi korur, radyo geometrisini değil. Görünmezlik vadeden, masal satıyordur.&lt;/p&gt;
&lt;p&gt;Böyle bir mimarinin getirdiği daha mütevazıdır: gerçek toplamanın çok büyük kısmının geçtiği uygulama ve yakınlık katmanlarının kaldırılması ve geriye kalan için açık bir tehdit modeli. Bu, bir masaüstü sistemi seçerken uyguladığımız akıl yürütmenin aynısıdır ve &lt;a href=&#34;https://arpokrat.com/tr/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;işletim sistemleri karşılaştırmamızda&lt;/a&gt; ayrıntılandırılmıştır: yararlı soru bir aracın koruyup korumadığı değil, neye karşı ve hangi bedelle koruduğudur.&lt;/p&gt;
&lt;h2 id=&#34;sonuç&#34;&gt;Sonuç&lt;/h2&gt;
&lt;p&gt;Bu yazı yok olmanın bir yöntemini sunmuyor. Böyle bir yöntem yok ve aksini iddia eden metinler her şeyden önce sahte bir güven üretir; bu da insanı risk almaya ittiği için korumasızlıktan daha tehlikelidir.&lt;/p&gt;
&lt;p&gt;Amaç, ikili bir soruyu, yani konumum bulunabilir mi bulunamaz mı sorusunu, yararlı bir soruyla değiştirmekti: kim tarafından, hangi hassasiyetle, onlar açısından hangi maliyetle ve bu benim için önemli mi? Yanıt, bir kaynağı koruyan gazeteci, hassas bir yargı bölgesine seyahat eden bir yönetici, randevuları bir stratejiyi ele veren bir avukat ve bir reklamverenin alışkanlıklarını bilmesinden rahatsız olan bir birey için farklıdır.&lt;/p&gt;
&lt;p&gt;Zaten dikkati hak eden, bu mekanizmaların tek tek performansı değil, birbirleriyle örtüşmeleridir. Elli metre yaklaşıklıkla bir konum çok ilgi çekici değildir. Elli metre yaklaşıklıkla bir konum, on beş dakikada bir, iki yıl boyunca kaydedildiğinde bir ev, bir işyeri, bir inanç, bir sağlık durumu, bir ilişki, bir kaynak çizer. Konum verisi, diğer bütün üstverileri okunabilir kılan üstveridir ve pahalı olmasının nedeni tam da budur.&lt;/p&gt;
&lt;h2 id=&#34;kaynaklar&#34;&gt;Kaynaklar&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq: Telekom Operatörlerinin Gizliliğinizi Tehdit Eden Yeni &#39;Süper Çerezi&#39; (Super-Cookie)</title>
      <link>https://arpokrat.com/tr/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;Web tarayıcılarında üçüncü taraf çerezlerin (third-party cookies) planlanan sonu, hedefli reklamcılık sektöründe gerçek bir silahlanma yarışını tetikledi. Google kendi standartlarını (Privacy Sandbox gibi) dayatmaya çalışırken, beklenmedik bir başka oyuncu pastadan pay almaya karar verdi: &lt;strong&gt;İnternet Servis Sağlayıcınız (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Böylece, Avrupalı telekomünikasyon devleri tarafından kurulan bir ortak girişim olan &lt;strong&gt;Utiq&lt;/strong&gt; (eski adıyla &lt;em&gt;TrustPid&lt;/em&gt; projesi) doğdu. Kamuoyuna &amp;quot;şeffaf ve saygılı&amp;quot; bir çözüm olarak pazarlanan Utiq, aslında siber güvenlik uzmanlarının en çok korktuğu şeydir: ağ düzeyinde çalışan bir &amp;quot;süper çerez&amp;quot;.&lt;/p&gt;
&lt;h2 id=&#34;utiq-nedir-ve-nasıl-çalışır&#34;&gt;Utiq Nedir ve Nasıl Çalışır?&lt;/h2&gt;
&lt;p&gt;Geleneksel olarak reklam takibi (çerezler), web tarayıcınız (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;) tarafından yönetilir. Bunu, eklentiler (örneğin &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) veya gizlilik odaklı bir tarayıcı (örneğin &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;) kullanarak engelleyebiliyordunuz.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq sorunu bir adım geriye, yani ağ bağlantınızın düzeyine taşır.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tuzak şu şekilde kurulur:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Ağ Düzeyinde Müdahale:&lt;/strong&gt; Mobil bağlantınız (4G/5G) veya ev yönlendiriciniz üzerinden internette gezindiğinizde, Utiq sizi tanımlamak için IP adresinizi ve telekom abonelik verilerinizi kullanır.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Onay (Sahte Seçim):&lt;/strong&gt; Ortak bir siteye ulaştığınızda, beliren bir pencere (popup) sizden Utiq&amp;rsquo;i kabul etmenizi ister. Çerez banner&amp;rsquo;larının yarattığı bıkkınlık nedeniyle (&lt;em&gt;Consent Fatigue&lt;/em&gt;), milyonlarca kullanıcı okumadan &amp;quot;Kabul Et&amp;quot; butonuna tıklar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;„Network Signal“:&lt;/strong&gt; Onay verildikten sonra Utiq doğrudan telekom operatörünüzle iletişime geçer. Operatör, reklamcılara ilettiği benzersiz ve takma adlı (pseudonymized) bir kimlik belirteci (ağ sinyali) oluşturur.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Artık bilgisayarınızda depolanan bir dosya tarafından değil, &lt;strong&gt;size interneti sağlayan altyapının kendisi&lt;/strong&gt; tarafından siteden siteye izlenebilir durumdasınız.&lt;/p&gt;
&lt;h2 id=&#34;utiq-neden-gizlilik-için-bir-kabustur-opsec&#34;&gt;Utiq Neden Gizlilik İçin Bir Kabustur (OPSEC)&lt;/h2&gt;
&lt;p&gt;Bu girişim, dijital egemenlik ve verilerinizin gizliliği için ciddi sorunlar doğurmaktadır:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Kaynağında Takip:&lt;/strong&gt; Klasik çerezlerin aksine, Utiq&amp;rsquo;ten kurtulmak için sadece &amp;quot;geçmişi silmek&amp;quot; veya &amp;quot;önbelleği temizlemek&amp;quot; yeterli olmaz. Kimlik belirteci doğrudan ISP&amp;rsquo;niz tarafından üretilir.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Profillerin Merkezileştirilmesi:&lt;/strong&gt; Telekom operatörleri adınızı, fiziksel adresinizi, banka bilgilerinizi ve gerçek zamanlı konumunuzu zaten bilmektedir. Web tarama geçmişinizi Utiq aracılığıyla bu verilerle ilişkilendirerek, korkutucu doğrulukta davranışsal profiller oluştururlar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Takma Ad Güvenliği Yanılgısı:&lt;/strong&gt; Utiq, adınızı açık metin olarak paylaşmadığını savunarak &amp;quot;şifreli&amp;quot; belirteçler kullandığını iddia etmektedir. Ancak siber güvenlik dünyasında, takma adlaştırmanın tersine çevrilebilir olduğu kanıtlanmıştır. Bu belirteçlerin diğer veri tabanlarıyla çapraz eşleştirilmesi, bireylerin kimliklerinin kolayca yeniden tespit edilmesini sağlar.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;hangi-operatörler-utiq-kullanıyor&#34;&gt;Hangi Operatörler Utiq Kullanıyor?&lt;/h2&gt;
&lt;p&gt;Utiq, en büyük dört Avrupalı operatörün ittifakı tarafından kurulmuştur. Eğer bunlardan birinin müşterisiyseniz, bağlantınız zaten potansiyel olarak bu takiple &amp;quot;uyumludur&amp;quot;.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC İpucu:&lt;/strong&gt; Utiq, erişimi iptal etmek için merkezi bir onay yönetim portalı (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) sunsa da, en iyi savunma teknolojik olandır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;utiqi-etkisiz-hale-getirmek-için-zero-trust-yaklaşımı&#34;&gt;Utiq&amp;rsquo;i Etkisiz Hale Getirmek İçin Zero-Trust Yaklaşımı&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Arpokrat&lt;/strong&gt; gibi ekosistemler tarafından savunulan dijital egemenlik felsefesi, basit bir ilkeye dayanır: ağ altyapısına asla güvenme.&lt;/p&gt;
&lt;p&gt;Utiq gibi sistemleri teknik olarak etkisiz kılmak için çözüm, trafiğinizi kendi internet servis sağlayıcınızdan gizlemektir:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Egemen Bir VPN Kullanmak:&lt;/strong&gt; Trafiğinizi cihazınızdan çıktığı andan itibaren şifreleyerek, ISP&amp;rsquo;nizin yalnızca VPN sunucusuna yönlendirilmiş okunamaz bir veri akışı görmesini sağlarsınız. Artık Utiq belirteçleri enjekte edemez veya okuyamaz.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tor Ağı (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; Onion yönlendirme, uçtan uca her türlü kimlik tespitini engeller.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS Şifreleme (DoH/DoT):&lt;/strong&gt; Operatörünüzün hangi web sitelerini ziyaret etmek istediğinizi bilmesini engeller.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Özetle Utiq, internet servis sağlayıcılarının artık sadece birer &amp;quot;boru&amp;quot; olmakla yetinmediklerinin; birer veri komisyoncusu olmak istediklerinin kanıtıdır. Trafiğinizi şifrelemek artık bir güvenlik seçeneği değil, dijital sessizliğinizi korumak için mutlak bir zorunluluktur.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>