<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Kuantum sonrası kriptografi on Arpokrat</title>
    <link>https://arpokrat.com/tr/blog/tags/post-quantum/</link>
    <description>Recent content in Kuantum sonrası kriptografi on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>tr</language><lastBuildDate>Fri, 19 Jun 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/tr/blog/tags/post-quantum/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Data Act vs CLOUD Act: Verilerinizi bulutta gerçekten kim kontrol ediyor?</title>
      <link>https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/</link>
      <pubDate>Fri, 19 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/data-act-vs-cloud-act-digital-sovereignty/</guid>
      <description>&lt;p&gt;Yıllarca dünya basit bir varsayım üzerine işledi: verilerin fiziksel bir konumu vardır. Dublin&amp;rsquo;deki bir sunucudaysa, İrlanda ve Avrupa hukukuna tabidir. Bu varsayım 2018&amp;rsquo;de çöktü; Amerika Birleşik Devletleri, ABD&amp;rsquo;li şirketler tarafından kontrol edilen verilere yetkililerin erişimini mümkün kılan CLOUD Act&amp;rsquo;i kabul etti. Bu yasa, söz konusu verilerin dünyada fiziksel olarak nerede depolandığından bağımsız olarak uygulanıyordu. Birkaç yıl sonra Brüssel kendi koruma mekanizmasıyla yanıt verdi: artık tam anlamıyla uygulanabilir hâle gelen Data Act, üçüncü ülke yetkililerin Avrupa Birliği&amp;rsquo;nde tutulan verilere yaptığı sınır ötesi erişimi kısıtlamaya çalışıyor.&lt;/p&gt;
&lt;p&gt;Bu iki metnin gerçekte ne öngördüğü, nerede çatıştıkları ve neden bu çatışmaya karşı gerçek anlamda güçlü tek korumanın teknik erişim imkânsızlığı olduğu aşağıda ele alınmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;amerikan-cloud-acti-konuma-değil-kontrole-dayalı-erişim&#34;&gt;Amerikan CLOUD Act&amp;rsquo;i: konuma değil, kontrole dayalı erişim&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;CLOUD Act&lt;/strong&gt; (&lt;em&gt;Clarifying Lawful Overseas Use of Data Act&lt;/em&gt;), Mart 2018&amp;rsquo;de kabul edilerek Amerikan hukukuna &lt;strong&gt;18 U.S. Code § 2713&lt;/strong&gt; maddesini ekledi. Bu hüküm; elektronik iletişim hizmeti veya uzaktan bilgisayar işlemi sunan her sağlayıcıya, bir iletişimin içeriğini ya da buna ilişkin her kaydı, &lt;strong&gt;söz konusu veriler ABD içinde ya da dışında yer alıyor olsun&lt;/strong&gt;, kendi elinde bulundurduğu, koruması altında tuttuğu veya kontrolünde olduğu durumlarda korumayı, güvenceye almayı veya ifşa etmeyi zorunlu kılmaktadır.&lt;/p&gt;
&lt;p&gt;Son derece belirleyici olan işte bu son hükümdür. Benimsenen ölçüt, artık sunucunun fiziksel konumu değil, ana şirketin bağlı kuruluşları üzerindeki kontrolüdür. Bu nedenle, Avrupa&amp;rsquo;da veri merkezi işleten bir Amerikan şirketi, veriler tamamen Avrupa topraklarında depolanmış olsa bile Amerikan taleplere uymakla yükümlüdür.&lt;/p&gt;
&lt;h2 id=&#34;avrupa-data-acti-sınır-ötesi-erişime-karşı-hukuki-bir-bariyer&#34;&gt;Avrupa Data Act&amp;rsquo;i: sınır ötesi erişime karşı hukuki bir bariyer&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;Tüzük (AB) 2023/2854&lt;/strong&gt;, yani Data Act, 11 Ocak 2024&amp;rsquo;te yürürlüğe girmiş ve 12 Eylül 2025 itibarıyla tam anlamıyla uygulanmaya başlamıştır; bazı hükümler ise 2026 ve 2027 yıllarına kadar kademeli biçimde devreye girecektir. &lt;strong&gt;32. maddesi&lt;/strong&gt;, hükümetlerin verilere uluslararası erişimi meselesini doğrudan düzenlemektedir.&lt;/p&gt;
&lt;p&gt;Metin açık bir kural ortaya koymaktadır: Üçüncü bir ülkenin yargı mercii veya idari makamının, bir veri işleme hizmet sağlayıcısından Avrupa Birliği&amp;rsquo;nde tutulan kişisel olmayan verileri aktarmasını ya da bu verilere erişim sağlamasını talep eden her karar veya hüküm, ancak &lt;strong&gt;uluslararası bir anlaşmaya&lt;/strong&gt;—örneğin, talep eden ülke ile AB arasında ya da ilgili üye devletle söz konusu ülke arasında yürürlükte olan bir karşılıklı hukuki yardım anlaşmasına (MLA)—dayanması hâlinde tanınabilir ve icra edilebilir nitelik taşır.&lt;/p&gt;
&lt;p&gt;Böyle bir anlaşmanın mevcut olmadığı durumlarda, 32. madde ikinci bir yol öngörmektedir; ancak bu yol sıkı koşullara bağlıdır: yabancı karar, ancak üçüncü ülkenin hukuk sistemi talebin gerekçeli, orantılı ve yeterince spesifik olmasını şart koşuyorsa—örneğin belirli kişiler veya suçlarla açık bir bağlantı kurulmuşsa—ve muhatabın gerekçeli itirazı bu üçüncü ülkedeki yetkili bir mahkemenin denetimine sunulabiliyorsa icra edilebilir.&lt;/p&gt;
&lt;h2 id=&#34;doğrudan-bir-hukuki-çatışma&#34;&gt;Doğrudan bir hukuki çatışma&lt;/h2&gt;
&lt;p&gt;Sorun açıktır: CLOUD Act, Avrupa hukukunun öngördüğü orantılılık koşuluna denk herhangi bir ölçüt olmaksızın, salt şirket kontrolüne dayalı bir ifşayı zorunlu kılmaktadır. Data Act ise tam tersine, böyle bir talebin tanınmasını uluslararası bir anlaşmanın varlığına ya da belirli usul güvencelerine bağlamaktadır. Avrupa&amp;rsquo;da faaliyet gösteren ve Amerikan yetkililer tarafından AB&amp;rsquo;de barındırılan verileri iletmesi istenen bir ABD şirketi, iki çelişkili hukuki yükümlülük arasında sıkışıp kalır: Amerikan talebine uymak AB hukukunu ihlal etmek anlamına gelirken, Data Act&amp;rsquo;e uymak ABD&amp;rsquo;de ret kararının sonuçlarına katlanmayı gerektirir.&lt;/p&gt;
&lt;p&gt;Bu gerilim teorik değildir. Avrupa Birliği Adalet Divanı (ABAD) tarafından iki önemli kararında zaten belgelenmiştir: &lt;strong&gt;Schrems I&lt;/strong&gt; (2015) ve &lt;strong&gt;Schrems II&lt;/strong&gt; (2020). Schrems II kararında ABAD, &lt;strong&gt;FISA&amp;rsquo;nın 702. Maddesi&lt;/strong&gt; (&lt;em&gt;Foreign Intelligence Surveillance Act&lt;/em&gt;) ve &lt;strong&gt;Yürütme Kararnamesi 12333&lt;/strong&gt; kapsamında yürütülen Amerikan gözetiminin, AB hukukunun orantılılık ilkesi çerçevesinde talep ettiği asgari güvenceleri karşılamadığına ve dolayısıyla kesinlikle gerekli olanla sınırlı sayılamayacağına hükmetmiştir. Mahkeme ayrıca, Avrupa&amp;rsquo;daki ilgili kişiler için etkili bir yargısal başvuru yolunun bulunmadığını da tespit etmiş ve bu durumun Temel Haklar Şartı&amp;rsquo;nın 47. maddesini ihlal ettiğini vurgulamıştır. Bu karar, o zamana kadar AB ile ABD arasındaki veri transferlerini düzenleyen Privacy Shield çerçevesini geçersiz kılmıştır.&lt;/p&gt;
&lt;h2 id=&#34;yapısal-risk-harvest-now-decrypt-later&#34;&gt;Yapısal risk: Harvest Now, Decrypt Later&lt;/h2&gt;
&lt;p&gt;Yetki alanı çatışmasının ötesinde, Amerikan hukukuna tabi altyapılarda barındırılan veriler üzerinde daha sinsi bir tehdit bulunmaktadır: &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;&lt;strong&gt;Harvest Now, Decrypt Later&lt;/strong&gt;&lt;/a&gt; (HNDL) stratejisi. Bu yöntemde bir istihbarat servisi ya da düşmanca bir devlet aktörü, gelecekte yeterli kuantum hesaplama kapasitesine kavuşulduğunda deşifre etmek üzere şifrelenmiş verileri şimdiden ele geçirip depolamaktadır.&lt;/p&gt;
&lt;p&gt;Bu strateji, Amerikan bulut altyapısına uzun süreli bağımlılığı ertelenmiş bir güvenlik borcuna dönüştürür: bugün gizli olan şey on ya da on beş yıl içinde okunabilir hâle gelebilir; saldırganın yapması gereken tek şey zamanı beklemektir.&lt;/p&gt;
&lt;h2 id=&#34;neden-yalnızca-teknik-imkânsızlık-gerçek-bir-güvence-oluşturur&#34;&gt;Neden yalnızca teknik imkânsızlık gerçek bir güvence oluşturur&lt;/h2&gt;
&lt;p&gt;Hukuki analiz, uyum uzmanlarının büyük çoğunluğunun paylaştığı bir sonuca yakınlaşmaktadır: Data Act&amp;rsquo;in yasal çerçevesi ne kadar sağlam olursa olsun, jeopolitik güç dengeleri ve diplomatik baskılar bu metni aşabilir, geciktirebilir ya da yeniden yorumlayabilir. Hiçbir gelecekteki müzakereye bağlı olmayan tek koruma, &lt;strong&gt;teknik icra imkânsızlığıdır&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Hizmet sağlayıcının şifre çözme anahtarlarını ne elinde bulundurduğu ne de koruması altında tuttuğu bir &lt;strong&gt;zero knowledge&lt;/strong&gt; mimarisi, bir talebi maddeten işlevsiz kılar. Hiçbir zaman sahip olunmayan bir şeyi teslim etmeye zorlanmak mümkün değildir.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arpokrat&lt;/strong&gt; gibi ekosistemler bu mantık üzerine kurulmuştur:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Yetki alanı nötralizasyonu&lt;/strong&gt;: Altyapı, CLOUD Act&amp;rsquo;in doğrudan sınır ötesi uygulanabilirliğinin kapsamı dışında kalan Federal Veri Koruma Kanunu (LPD/FADP) rejimine tabi olarak İsviçre&amp;rsquo;de barındırılmaktadır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Gözetim yokluğu&lt;/strong&gt;: Zero knowledge mimarisi, sağlayıcıyı hiçbir zaman sahip olmadığı anahtarları veya içerikleri teslim etme kapasitesinden yoksun bırakmaktadır&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Kimlik izinin azaltılması&lt;/strong&gt;: Telefon numarası veya e-posta adresiyle kayıt zorunluluğunu ortadan kaldırarak—FISA&amp;rsquo;nın 702. Maddesine dayalı gözetiminin kolayca takip edebildiği bu tanımlayıcıları devre dışı bırakarak—kullanıcı, tespit edilebilir bir abone olmaktan çıkıp anonim bir kriptografik anahtara dönüşmektedir&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;gözetim-zinciri-şifrelemeyle-bitmez&#34;&gt;Gözetim zinciri şifrelemeyle bitmez&lt;/h2&gt;
&lt;p&gt;Uyum analizlerinde sıklıkla göz ardı edilen bir husus şudur: Altta yatan işletim sistemi—Android ya da iOS—çekirdek düzeyinde meta veri veya telemetri toplamayı sürdürüyor ve bunları Amerikan yargı yetkisine tabi sunuculara iletiyorsa, iletişimin içeriğini şifrelemek tek başına yeterli değildir. Gizliliğin korunması, içerikten fiziksel altyapıya kadar gözetim zincirinin tümünün kapatılmasını gerektirir.&lt;/p&gt;
&lt;p&gt;İşte bu nedenle dijital egemenlik, yalnızca mesajlaşma uygulamaları üzerine değil, aynı zamanda kullanılan işletim sistemi üzerine de bir düşünce geliştirmeyi zorunlu kılmaktadır. Bluetooth veya GNSS konumlandırma gibi modüllerin doğrudan çekirdek düzeyinde devre dışı bırakılabildiği Google bağımsız sistemler, hiçbir uygulama düzeyinde şifrelemenin telafi edemeyeceği fiziksel saldırı vektörlerini ortadan kaldırmaktadır.&lt;/p&gt;
&lt;h2 id=&#34;kuantum-sonrası-kriptografi-hâlihazırda-başlamış-bir-süreç&#34;&gt;Kuantum sonrası kriptografi: hâlihazırda başlamış bir süreç&lt;/h2&gt;
&lt;p&gt;HNDL stratejisinin oluşturduğu tehdit karşısında, kuantum sonrası kriptografi (PQC) standartlarının benimsenmesi, ister ticari sırlar, ister mesleki yazışmalar ister sağlık verileri söz konusu olsun, uzun vadede hassas verilerin gizliliğini güvence altına almak isteyen herkes için bir zorunluluk hâline gelmektedir. Bugün klasik standartlara göre sağlam sayılan bir şifreleme, önümüzdeki on beş yıl içinde beklenen kuantum hesaplama kapasitelerine karşı dayanacağını garanti etmemektedir.&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;Data Act ile CLOUD Act arasındaki çatışma daha geniş bir gerçeği gözler önüne sermektedir: dijital egemenlik artık yalnızca yasal metinler üzerine inşa edilemez; bu metinler ne kadar sağlam olursa olsun. Şifreleme protokolünden barındırma yargı yetkisine, işletim sisteminin kendisine kadar gözetim zincirinin her düzeyde kapatılmasını gerektirmektedir. Tek bir düzenleyici çerçeveye duyulan güvene dayanmak yerine bu katmanlı yaklaşım, bugün gerçek anlamda tasarım yoluyla dijital egemenliği tanımlamaktadır.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Parola ve Entropi: Güvenliğinizin arkasındaki bilim</title>
      <link>https://arpokrat.com/tr/blog/password-entropy-shannon-security/</link>
      <pubDate>Wed, 03 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/password-entropy-shannon-security/</guid>
      <description>&lt;p&gt;« Parolanız 8 karakter, bir büyük harf, bir küçük harf, bir rakam ve bir özel karakter içermelidir. »&lt;/p&gt;
&lt;p&gt;Hepimiz bu kuralı biliyoruz. Ancak siber güvenlikte buna &amp;ldquo;güvenlik tiyatrosu&amp;rdquo; diyoruz. &lt;code&gt;P@ssw0rd1!&lt;/code&gt; gibi bir parola bu kuralların hepsine uyar. Ama yaygın bir kelimenin öngörülebilir değiştirmelerle yazılmış hâlidir ve kırma araçlarının ilk denediği şey tam olarak budur.&lt;/p&gt;
&lt;p&gt;Gerçek güvenlik, keyfi görsel kurallara değil, affetmez bir matematiksel gerçekliğe dayanır: &lt;strong&gt;entropi&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;claude-shannona-göre-entropi&#34;&gt;Claude Shannon&amp;rsquo;a Göre Entropi&lt;/h2&gt;
&lt;p&gt;Bir parolanın gücünü anlamak için bilgi teorisinin babası Claude Shannon&amp;rsquo;a bakmalıyız. Entropi, bilginin belirsizlik veya öngörülemezlik derecesini ölçer.&lt;/p&gt;
&lt;p&gt;Parolalara uygulandığında entropi &lt;strong&gt;bit&lt;/strong&gt; cinsinden hesaplanır. Bit sayısı ne kadar yüksek olursa, parolanın bir bilgisayar için öngörülmesi o kadar zor olur. Rastgele oluşturulmuş bir parolanın entropisi (E) için basitleştirilmiş formül şöyledir:&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;E = L × log2(R)&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;L&lt;/strong&gt; parolanın &lt;strong&gt;uzunluğudur&lt;/strong&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;R&lt;/strong&gt; &lt;strong&gt;havuz boyutudur&lt;/strong&gt; (küçük harfler için 26, büyük harfler ve rakamlar eklendiğinde 62, yazdırılabilir tüm sembollerle birlikte 94). Oluşturucumuzun dört karakter kümesi 91 eder, çünkü sembol kümesinde 29 karakter vardır.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Havuz boyutunu artırmak (semboller eklemek) entropiyi artırır, ancak uzunluğu artırmak (karakter eklemek) bunu çok daha ciddi şekilde artırır. &lt;strong&gt;Ancak uzunluk, karmaşıklığı yalnızca tek bir şartla yener: parolanın tamamen rastgele oluşturulması gerekir.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;kaba-kuvvet-brute-force-vs-sözlük-saldırısı&#34;&gt;Kaba Kuvvet (Brute Force) vs. Sözlük Saldırısı&lt;/h2&gt;
&lt;p&gt;Kelimeler veya öngörülebilir yapılar kullanırsanız, salt uzunluk kuralı çöker.&lt;/p&gt;
&lt;p&gt;Bilgisayar korsanlığı yazılımları tüm harf kombinasyonlarını tek tek denemez (buna &lt;strong&gt;Kaba Kuvvet / Brute Force&lt;/strong&gt; denir). Geçmiş veri sızıntılarından elde edilen gerçek parolaların devasa listelerini, yaygın kelime ve ifadelerle birlikte kullanırlar. Bu &lt;strong&gt;Sözlük Saldırısıdır (Dictionary Attack)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Parolanız uzun olsa bile sözlük kelimelerinden veya öngörülebilir değiştirmelerden oluşuyorsa, gerçek entropisi teorik matematiksel entropisinden önemli ölçüde düşüktür.&lt;/p&gt;
&lt;p&gt;Aşağıdaki tablo tek bir kural kullanır: saniyede 100 milyar deneme, yani &lt;a href=&#34;https://arpokrat.com/tr/password-generator/&#34;&gt;oluşturucumuzun sayfasının&lt;/a&gt; hızlı bir hash&amp;rsquo;e yapılan çevrimdışı bir saldırı için varsaydığı hız. Süreler ortalamadır (tüm olasılıkların yarısı) ve o sayfayla aynı formülle aşağı yuvarlanmıştır. Her parola için en hızlı yol kalın harflerle gösterilmiştir:&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Parola&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Her karakter rastgele olsaydı entropi&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Kaba kuvvet (ortalama)&lt;/th&gt;
					&lt;th style=&#34;text-align: left&#34;&gt;Sözlük saldırısı (bizim tahminimiz)&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;password123&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;56 bit (11 karakter, küçük harf ve rakam)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;7 gün&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Bir saniyeden kısa&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;58 bit (9 karakter, dört kümenin hepsi)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;24 gün&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;Bir saniyeden kısa&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;133 bit (28 karakter, küçük harf ve boşluk)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;1 trilyon yıldan fazla&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;1 dakika&lt;/strong&gt;&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;78 bit (12 karakter, dört kümenin hepsi)&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;&lt;strong&gt;51 bin yıl&lt;/strong&gt;&lt;/td&gt;
					&lt;td style=&#34;text-align: left&#34;&gt;Kestirme yol yok&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;Sözlük sütunu bir tahmindir. Saldırganın tahminlerinin her parolanın yapısını izlediğini ve her temel kelimenin en yaygın 1.000 kelime arasında olduğunu varsayar:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;password123&lt;/code&gt;: yaygın bir kelime ve üç rakam. Bu, 1.000 × 1.000, yani yaklaşık bir milyon tahmin eder.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt;: yaygın bir kelime; büyük harfli ya da değil, her &amp;ldquo;e&amp;rdquo; &amp;ldquo;3&amp;rdquo; ile değiştirilmiş ya da değil, ardından herhangi bir üç karakterlik ek. Bu, yaklaşık 7 milyar tahmin eder.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;correct horse battery staple&lt;/code&gt;: dört yaygın kelime. Onu ünlü yapan xkcd çizgi romanı, 2.048 kelimelik bir listeden seçilen dört kelime için 44 bit sayar. Aynı hızla bu, ortalama 88 saniye eder; aşağı yuvarlanınca 1 dakika.&lt;/li&gt;
&lt;li&gt;&lt;code&gt;gL7!pQ9z#vX2&lt;/code&gt;: ne kelime ne de desen var, bu yüzden en hızlı yol kaba kuvvettir.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Bu tahminler, her parolanın saldırgan tarafından bilinmediğini varsayar. Bu makaledeki her parola artık herkese açıktır, dolayısıyla her biri bir sözlükte yer almayı hak eder. Yayımlanmış bir parola, yanmış bir paroladır.&lt;/p&gt;
&lt;h3 id=&#34;leetspeak-yanılsaması-ve-mutasyon-kuralları&#34;&gt;Leetspeak Yanılsaması ve Mutasyon Kuralları&lt;/h3&gt;
&lt;p&gt;&lt;code&gt;S3cr3t!99&lt;/code&gt; örneğini ele alalım. Görsel olarak karmaşık ve sağlam görünüyor. Oysa bu sadece sözlükteki &amp;ldquo;secret&amp;rdquo; kelimesidir, &amp;rsquo;e&amp;rsquo; harfleri &amp;lsquo;3&amp;rsquo; ile değiştirilmiş ve sonuna çok yaygın bir ek (&lt;code&gt;!99&lt;/code&gt;) eklenmiştir. Buna &lt;strong&gt;leetspeak&lt;/strong&gt; denir.&lt;/p&gt;
&lt;p&gt;Sözlük saldırısına karşı bu parola bir saniyeden kısa dayanır; uzunluğunun düşündüreceği 24 gün değil. Modern kırma yazılımları (Hashcat gibi) yalnızca statik kelime listelerini test etmekle yetinmez; otomatik olarak &lt;strong&gt;mutasyon kuralları&lt;/strong&gt; uygularlar. Sözlüklerindeki her kelimeyi alırlar, olası tüm leetspeak kombinasyonlarını test ederler, büyük-küçük harfleri değiştirirler ve yıllar veya semboller eklerler. Leetspeak yalnızca yanlış bir güvenlik hissi sağlar.&lt;/p&gt;
&lt;h2 id=&#34;klavye-kaydırma-hilesi-keyboard-shift&#34;&gt;Klavye Kaydırma Hilesi (Keyboard Shift)&lt;/h2&gt;
&lt;p&gt;Akılda kalıcı bir ifadeyi karmaşıklaştırmak için bazıları klavye düzenini kaydırma hilesini kullanır. Örneğin, &lt;code&gt;my-cat&lt;/code&gt; gibi bir ifadeyi ezberlersiniz. Ancak bunu yazarken işletim sisteminiz AZERTY (Fransızca) olarak ayarlanmışken parmaklarınızı fiziksel bir QWERTY klavyeye yerleştirirsiniz.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Düşünülen kelime:&lt;/strong&gt; &lt;code&gt;my-cat&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Yazılan sonuç:&lt;/strong&gt; &lt;code&gt;,y)cqt&lt;/code&gt; (&amp;rsquo;m&amp;rsquo; tuşu &amp;lsquo;,&amp;rsquo; olur; &amp;lsquo;-&amp;rsquo; ise &amp;lsquo;)&amp;rsquo; olur; &amp;lsquo;a&amp;rsquo; ise &amp;lsquo;q&amp;rsquo; olur).&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;OPSEC&amp;rsquo;te bu iyi bir fikir mi? Hayır, tek başına kullanıldığında bu yöntem yeterli değildir.&lt;/strong&gt; Tıpkı leetspeak gibi, klavye düzeni kaydırması da sabit bir değiştirmedir: bundan şüphelenen bir saldırgan aynı eşlemeyi her tahmine uygular. OPSEC&amp;rsquo;te bu gizlilik yoluyla güvenliktir: amatör bir saldırganı geciktirir, ancak hedefli ve donanımlı bir saldırıyı durdurmaz.&lt;/p&gt;
&lt;p&gt;Zaten güçlü olan bir parolayla (uzun, rastgele bir parola öbeği gibi) birleştirildiğinde &lt;strong&gt;çok az şey katar&lt;/strong&gt;. Bir saldırgan bin klavye düzeni çifti denese bile bu 10 bitten az ekler, çünkü log2(1.000) ≈ 9,97. Güç yine alttaki parola öbeğinden gelir.&lt;/p&gt;
&lt;h2 id=&#34;bir-ana-parola-oluşturmak-250-bit&#34;&gt;Bir Ana Parola Oluşturmak (~250 bit)&lt;/h2&gt;
&lt;p&gt;Kelime listelerinin, leetspeak&amp;rsquo;in ve yazma hilelerinin sınırları varsa, uzun ömürlü bir ana parolayı nasıl oluşturabiliriz? Oluşturucumuz 80 biti zaten &amp;ldquo;Güçlü&amp;rdquo;, 100 biti ise &amp;ldquo;Çok Güçlü&amp;rdquo; olarak derecelendiriyor. Onlarca yıl dayanması gereken bir ana parola için bu makale çok daha yükseği hedefliyor: yaklaşık &lt;strong&gt;250 bit entropi&lt;/strong&gt;. Aşağıdaki kuantum bölümü bunun nedenini ve bu payın neyi sağlamadığını açıklıyor.&lt;/p&gt;
&lt;p&gt;İhtiyaçlarınıza bağlı olarak bunu başarmanın iki yolu vardır:&lt;/p&gt;
&lt;h3 id=&#34;1-rastgele-karakterler-bir-parola-yöneticisi-için&#34;&gt;1. Rastgele Karakterler (bir parola yöneticisi için)&lt;/h3&gt;
&lt;p&gt;Tamamen rastgele oluşturulmuş, bir makinenin yararlanabileceği hiçbir deseni olmayan bir karakter dizisi:
&lt;code&gt;8}8,_$-p)M&amp;amp;n,XvUCT0o+.5hDE6P^w6b@U-evS0&lt;/code&gt;
&lt;em&gt;Oluşturucumuzun 91 karakterinden rastgele çekilmiş 39 karakter: ≈ 253 bit. Bu makale için çekildi, dolayısıyla artık herkese açık. Asla kullanmayın.&lt;/em&gt;&lt;/p&gt;
&lt;h3 id=&#34;2-rastgele-bir-parola-öbeği-ezberlediğiniz-bir-parola-için&#34;&gt;2. Rastgele Bir Parola Öbeği (ezberlediğiniz bir parola için)&lt;/h3&gt;
&lt;p&gt;Rastgele kelimeleri hatırlamak, rastgele karakterlerden daha kolaydır. 7.776 kelimelik EFF listesinden çekilen her kelime yaklaşık 12,9 bit ekler; yani entropiyi kelime sayısı belirler. 12 kelime ≈ 155 bit verir; bu, oluşturucumuzun &amp;ldquo;Çok Güçlü&amp;rdquo; eşiğinin çok üzerindedir. Düz kelimeler 250 biti ancak 20 kelimede geçer.&lt;/p&gt;
&lt;p&gt;Oluşturucumuz 12 kelimede durur. Daha az kelimeyle 250 biti geçmek için &amp;ldquo;Her kelimeden sonra rastgele rakam&amp;rdquo; seçeneğini işaretleyin ve ayraç olarak &amp;ldquo;Rakam + Sembol&amp;rdquo; seçin. 11 kelime o zaman ≈ 260 bit verir:
&lt;code&gt;depletion78$sporting14~overlap11&amp;gt;macaw86&amp;gt;paced95,paramedic41}blot41$flagstone07;uncanny92/broadways77#say2&lt;/code&gt;
&lt;em&gt;Bu makale için, tam olarak bu ayarlarla rastgele çekildi. Yayımlanmış bir parola, yanmış bir paroladır: bunu ya da okuduğunuz herhangi bir örneği asla kullanmayın. Yalnızca rastgele çekilen şey sayılır. Her kelimenin baş harfini büyütmek hiçbir şey katmaz; kendi seçtiğiniz kelimeler ise rastgele olanlardan çok daha zayıftır.&lt;/em&gt;&lt;/p&gt;
&lt;h2 id=&#34;kuantum-tehdidi-grover-algoritması&#34;&gt;Kuantum Tehdidi: Grover Algoritması&lt;/h2&gt;
&lt;p&gt;128 bit günümüzün süper bilgisayarlarını zaten engelliyorken neden 250 biti hedefleyelim? Cevap, büyük kuantum bilgisayarların ortaya çıkma ihtimalinde yatıyor.&lt;/p&gt;
&lt;p&gt;Kriptografide Grover algoritması, bir kuantum bilgisayarın sıralanmamış bir veritabanında klasik bir bilgisayardan çok daha hızlı arama yapmasını sağlar. Somut olarak Grover, simetrik bir anahtarın veya parolanın &lt;strong&gt;etkili güvenlik seviyesini yarıya indirir&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Grover algoritmasını çalıştıran bir kuantum bilgisayarına karşı, 128 bit entropili bir parola teoride yalnızca 64 bite eşdeğer bir direnç sunar. Bu çok daha ince bir paydır.&lt;/p&gt;
&lt;p&gt;Entropiyi iki katına çıkarmak güvenlik payını korur: yaklaşık 256 bit, Grover&amp;rsquo;a karşı hâlâ yaklaşık 128 bit bırakır. Bu makalenin 250 bitlik hedefi buradan gelir. Bu, bir standarttan alınmış bir rakam değil, bu makalenin seçtiği bir önlemdir.&lt;/p&gt;
&lt;p&gt;Bu payın sınırları vardır. Grover&amp;rsquo;ın sağladığı hızlanma karesel düzeydedir, sınırsız değildir. Her adımında yine sitenin parola özetinin (hash) hesaplanması gerekir, üstelik bunu çalıştıracak kadar büyük bir kuantum bilgisayarda. Karşılaştırma için, oluşturucumuzun sayfasının varsaydığı saniyede 100 milyar denemeyle, 100 bitlik ortalama bir arama bile en az 200 milyar yıl sürer.&lt;/p&gt;
&lt;p&gt;Bu mantık &lt;a href=&#34;https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;Harvest Now, Decrypt Later (HNDL)&lt;/a&gt; yaklaşımına benzer: çalınmış bir parola özeti veritabanı bugün saklanıp daha sonra, daha iyi makinelerle saldırıya uğrayabilir. Daha büyük bir pay, buna karşı çıtayı yükseltir. Kalıcı bir garanti değildir.&lt;/p&gt;
&lt;h2 id=&#34;arpokrat-password-generator-kendi-parolanızı-oluşturun&#34;&gt;Arpokrat Password Generator: Kendi Parolanızı Oluşturun&lt;/h2&gt;
&lt;p&gt;Erişiminizin güvenliğini şansa bırakmayın. Ücretsiz oluşturucumuz rastgele parolalar ve parola öbekleri üretir. Her biri için entropiyi bit cinsinden ve bir aramanın ortalama ne kadar süreceğini gösterir.&lt;/p&gt;
&lt;p&gt;Yalnızca üretir: hâlihazırda kullandığınız bir parolayı derecelendirmez. Yukarıdaki 250 bitlik hedef için, dört karakter kümesinin hepsini içeren 39 karakterlik bir parola seçin. Oluşturucu bunu &amp;ldquo;≈ 253 bit&amp;rdquo; olarak gösterir.&lt;/p&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&#34;https://arpokrat.com/tr/password-generator/&#34;&gt;Arpokrat Password Generator&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tarayıcınızda çalışır. Ürettiği hiçbir şey gönderilmez veya kaydedilmez.&lt;/p&gt;
&lt;h2 id=&#34;son-zayıf-halka-geri-dönüşüm-ve-erişim-yönetimi&#34;&gt;Son Zayıf Halka: Geri Dönüşüm ve Erişim Yönetimi&lt;/h2&gt;
&lt;p&gt;Matematiksel entropi insan hatasına karşı koruma sağlamaz. 250 bitlik bir parola, sızdığı anda değerini kaybeder; birden fazla sitede yeniden kullanılırsa (&lt;em&gt;Credential Stuffing&lt;/em&gt; adı verilen bir saldırı) veya ikinci bir kimlik doğrulama faktörü (2FA) ile korunmuyorsa.&lt;/p&gt;
&lt;p&gt;Dijital hijyenin altın kuralı, &lt;strong&gt;sadece tek bir parolayı&lt;/strong&gt; hatırlamak zorunda olmaktır: 250 bitlik ana parolanız (yukarıdaki gibi rastgele bir parola öbeği). Diğer tüm erişimleriniz (banka, sosyal ağlar, sunucular), kendileri için özel olarak oluşturulmuş benzersiz rastgele parolalar kullanmalıdır.&lt;/p&gt;
&lt;p&gt;Hatırlayamayacağınız tüm bu parolaları saklamak için bir &lt;strong&gt;parola yöneticisi&lt;/strong&gt; kullanın. Kasanızı eşitlemeden önce cihazınızda şifreleyen birini seçin (genellikle Sıfır Bilgi, yani Zero-Knowledge olarak adlandırılır); tercihen açık kaynaklı ve bağımsız olarak denetlenen bir yönetici.&lt;/p&gt;
</description>
    </item>
    <item>
      <title>Saatli Bomba: Şimdi Topla, Sonra Şifresini Çöz ve Zero-Knowledge Zorunluluğu</title>
      <link>https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</link>
      <pubDate>Tue, 26 May 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/tr/blog/harvest-now-decrypt-later-hndl-zero-knowledge/</guid>
      <description>&lt;p&gt;Avrupa hükümetlerinin Amerikan bulut altyapısına bağımlılığı, anlık bir dinleme sorunundan fazlasını teşkil ediyor. Gelecek on yıllar için en yıkıcı tehdit, &lt;strong&gt;&lt;a href=&#34;https://en.wikipedia.org/wiki/Harvest_now,_decrypt_later&#34;&gt;HNDL: &amp;ldquo;Harvest Now, Decrypt Later&amp;rdquo;&lt;/a&gt;&lt;/strong&gt; stratejisidir.&lt;/p&gt;
&lt;p&gt;Bu önden bir saldırı değil, sessiz bir hırsızlıktır. İstihbarat teşkilatları bugün depolama maliyeti önemsiz hale geldiği için devasa miktarda şifreli veriyi saklıyor.&lt;/p&gt;
&lt;p&gt;Teknolojik sıçramaların mevcut kriptografik anahtarları geçersiz kılacağı anı sabırla bekliyorlar. 2026&amp;rsquo;da korunan bir devlet sırrı, on beş yıl içinde açık bir kitap haline gelebilir.&lt;/p&gt;
&lt;h2 id=&#34;geçmişe-dönük-sorumluluk-ve-zamansal-risk&#34;&gt;Geçmişe Dönük Sorumluluk ve Zamansal Risk&lt;/h2&gt;
&lt;p&gt;HNDL modeli yeni bir kavram sunar: ertelenmiş yasal zarar. Gelecekte şifre çözmek için verilerin kitlesel olarak toplanmasıyla gizlilik, zamana bağlı bir değişken haline gelir.&lt;/p&gt;
&lt;p&gt;HNDL modeli, sırrın gerekli ömrü düşmanın şifre çözme ufkunu aştığında gizliliğin kaçınılmaz olarak başarısız olduğunu tanımlar.&lt;/p&gt;
&lt;p&gt;Bir devlet donanım altyapısının mutlak egemenliğini garanti etmezse, pratikte vatandaşları için uzun vadeli gizlilikten feragat etmiş olur.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Bugünün dinlenmesi, yarının ifşasıdır. Bulut bağımlılığını ulusal güvenlik borcuna dönüştürmek, ödenmesi imkansız bir kumardır.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;arpokrat-antitezi-kod-yoluyla-yasal-imkansızlık&#34;&gt;Arpokrat Antitezi: Kod Yoluyla Yasal İmkansızlık&lt;/h2&gt;
&lt;p&gt;Sektör buna &lt;a href=&#34;https://arpokrat.com/tr/&#34;&gt;radikal dijital egemenlik ekosistemleri&lt;/a&gt; yaratarak yanıt veriyor. Arpokrat modeli, katı &lt;a href=&#34;https://www.edoeb.admin.ch/en/basic-knowledge&#34;&gt;İsviçre Veri Koruma Yasası (FADP)&lt;/a&gt; tarafından korunan merkezi olmayan bir ağda çalışır.&lt;/p&gt;
&lt;p&gt;Merkezi mantık mutlak &lt;em&gt;Privacy by Design&lt;/em&gt; dır. Telefon numarası ihtiyacını ortadan kaldırarak kullanıcı basit bir kriptografik anahtara dönüşür.&lt;/p&gt;
&lt;p&gt;Yasal olarak, &lt;a href=&#34;https://arpokrat.com/tr/infrastructure&#34;&gt;mimari temelden Zero-Knowledge ise&lt;/a&gt;, şirket yabancı emirleri yerine getirmekte teknik bir imkansızlıkla karşı karşıya kalır.&lt;/p&gt;
&lt;p&gt;Bu durdurulamaz bir matematiksel ve yasal güvencedir: &lt;strong&gt;Sahip olmadığınız bir şeyi ifşa edemezsiniz.&lt;/strong&gt;&lt;/p&gt;
&lt;h2 id=&#34;şifrelemenin-ötesinde-hedef-veriyi-değersizleştirmek&#34;&gt;Şifrelemenin Ötesinde: Hedef Veriyi Değersizleştirmek&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/tr/messenger&#34;&gt;Arpokrat uygulamasındaki&lt;/a&gt; gerçek yanıt, sonsuz matematiğe bahis oynamak değil, &lt;strong&gt;verinin kendisini değersizleştirmektir&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Bir mesajı fiziksel bir kişiye bağlayacak merkezi meta veriler olmadan, şifrelenmiş içerik stratejik değerini kaybeder.&lt;/p&gt;
&lt;p&gt;Ancak donanım ona ihanet ederse yazılım tek başına hiçbir şey yapamaz.&lt;/p&gt;
&lt;ol start=&#34;21&#34;&gt;
&lt;li&gt;yüzyılda güvenlik, makinein kendisinin bağımsızlığını gerektirir. &lt;a href=&#34;https://arpokrat.com/tr/os&#34;&gt;Google&amp;rsquo;dan arındırılmış egemen bir OS&lt;/a&gt; dağıtmak, hayatta kalmak için mutlak bir gereklilik haline geldi.&lt;/li&gt;
&lt;/ol&gt;
</description>
    </item>
  </channel>
</rss>