İnternet Servis Sağlayıcım Neyi Görüyor?
HTTPS çağında operatörün gördüğü ve göremediği bilgiler.
İnternet servis sağlayıcınız (ISS, İngilizcesiyle ISP) bütün trafiğinizin geçtiği boru. Eskiden bu borudan geçen her şey düz metindi: hangi sayfayı açtığınız, formlara ne yazdığınız, hepsi okunabilirdi. Bugün sitelerin büyük çoğunluğu HTTPS kullanıyor ve tablo çok değişti.
Ama "HTTPS var, operatör hiçbir şey görmüyor" da doğru değil. Bu yazı tek bir sayfa açtığınızda operatörün tarafında tam olarak neyin iz bıraktığını adım adım çıkarıyor. Tüm tarafların (işveren, Wi-Fi sahibi, site) karşılaştırması için ağ trafiği izlenebilir mi yazısına bakın.
Bir sayfa açılışının bıraktığı iz
Tarayıcıya ornekbanka.com.tr/hesabim yazdınız. Sayfa açılana kadar operatörün ağından şunlar geçiyor:
- DNS sorgusu. Cihazınız "ornekbanka.com.tr hangi adreste?" diye soruyor. Varsayılan ayarda bu soru şifresiz gidiyor ve çoğunlukla operatörün kendi DNS sunucusuna.
- Bağlantı kurulumu. Cihazınız dönen IP adresine bağlanıyor. Operatör hedef adresi görüyor.
- TLS el sıkışması. Şifreleme başlamadan önce tarayıcı hangi siteye bağlanmak istediğini sunucuya söylüyor. Bu alan (SNI) çoğu bağlantıda hâlâ düz metin.
- Şifreli trafik. Bundan sonrası şifreli. Operatör paketlerin boyutunu ve zamanını görüyor, içeriğini görmüyor.
Sonuç: operatör ornekbanka.com.tr'ye bağlandığınızı biliyor, /hesabim sayfasını açtığınızı bilmiyor. Alan adı görünür, yol görünmez.
Görünen ve görünmeyen, tek tabloda
| Bilgi | HTTPS sitede | HTTP sitede |
|---|---|---|
| Alan adı | Görünür (DNS + SNI) | Görünür |
| Sayfa yolu (/hesabim) | Görünmez | Görünür |
| Arama kelimesi (?q=...) | Görünmez | Görünür |
| Form içeriği, şifre | Görünmez | Görünür |
| Sayfa içeriği, görseller | Görünmez | Görünür |
| Hedef IP adresi | Görünür | Görünür |
| Bağlantı zamanı ve süresi | Görünür | Görünür |
| Aktarılan veri miktarı | Görünür | Görünür |
Tablonun ikinci sütunu bugünkü internetin büyük bölümü. Üçüncü sütun hâlâ şifresiz kalan az sayıdaki site için geçerli ve orada her şey açık. HTTPS yazısında kilit simgesinin tam olarak neyi garanti ettiğini anlattık.
İçerik görünmese de ne çıkarılabilir
Zaman ve hacim bilgisi tek başına sanıldığından çok şey söylüyor:
- Bir video platformuna saatlerce süren, yüksek hacimli bağlantı: video izliyorsunuz.
- Her gece aynı saatte büyük bir yükleme: yedekleme yapılıyor.
- Bir mesajlaşma servisine kısa, düzenli bağlantılar: uygulama açık.
- Bir sağlık sitesine gece yarısı bağlantı: alan adı konuyu zaten ele veriyor.
Son madde önemli. Alan adı çoğu zaman içerikten daha çok şey söylüyor. Bir hastalık derneğinin, bir borç danışmanlığı sitesinin ya da bir iş ilanı platformunun adı, açtığınız sayfayı bilmeye gerek bırakmıyor.
Korumalar hangi satırı siliyor
Operatörün gördüğü listeyi kısaltan üç araç var. Hiçbiri listenin tamamını silmiyor:
| Koruma | Neyi gizler | Neyi gizlemez |
|---|---|---|
| Şifreli DNS (DoH / DoT) | DNS sorgusunu | SNI, hedef IP |
| ECH (şifreli el sıkışma) | SNI'yi | Hedef IP; yalnızca destekleyen sitelerde çalışır |
| VPN | DNS, SNI, hedef IP, içerik | VPN kullandığınızı, zamanı, hacmi |
Şifreli DNS tek başına az şey değiştiriyor: sorguyu gizliyorsunuz ama hemen ardından gelen el sıkışmada alan adı yine açıkça geçiyor. Hedef IP de çoğu zaman siteyi ele veriyor — büyük bir içerik dağıtım ağının arkasındaki siteler hariç, çünkü orada binlerce site aynı adresleri paylaşıyor.
VPN izi siliyor mu, taşıyor mu?
VPN açtığınızda operatörün gördüğü tablo tek satıra iniyor: "Bu kullanıcı şu VPN sunucusuna bağlı, şu kadar veri aktardı." Hangi siteye gittiğiniz artık operatörün değil, VPN şirketinin tarafında görünüyor.
Yani VPN izi yok etmiyor, başka bir şirkete devrediyor. Bu devir mantıklı olabilir — operatörünüze güvenmiyor, VPN şirketine güveniyorsanız. Ama bir tercih, bir sihir değil. Kime güvendiğinizi seçerken kayıt politikasını okumak bu yüzden önemli.
VPN açıkken DNS sorguları hâlâ operatöre gidiyorsa korumanın bir kısmı boşa gidiyor. DNS sızıntısı tam olarak bu durum.
Operatör bu bilgiyi saklıyor mu?
Türkiye'de erişim sağlayıcılar mevzuat gereği trafik bilgisini — hangi abonenin hangi saatte hangi IP adresini kullandığını ve bağlantı kayıtlarını — belirli bir süre saklamakla yükümlü. Bu kayıtlar içerik değil, bağlantı bilgisidir; ama yukarıdaki tablonun "görünür" satırlarının çoğunu kapsar.
Bu kayıtlara kimin, hangi usulle erişebileceği yasal bir konudur ve sıradan bir kişinin operatörden başkasının kaydını istemesi mümkün değildir. IP adresinden kişi bulunur mu yazısında bu zinciri anlattık.
Kendiniz ne yapabilirsiniz
- Adres çubuğuna bakın. HTTP ile açılan bir siteye şifre ya da kişisel bilgi girmeyin.
- Tarayıcıda güvenli DNS'i açın. Chrome ve Firefox ayarlarında "güvenli DNS" seçeneği var; sorguyu operatörün sunucusundan çıkarır.
- Alan adının kendisi hassassa şifreli DNS yetmez; VPN ya da Tor gerekir.
- Kendi bağlantınızın dışarıdan nasıl göründüğünü sorgulama aracında kontrol edin: operatör adı ve adres orada.
Sıkça sorulan sorular
İnternet servis sağlayıcım hangi siteleri gezdiğimi görür mü?
Alan adını görür: DNS sorgusu ve TLS el sıkışması üzerinden hangi siteye bağlandığınız bellidir. HTTPS sitelerde hangi sayfayı açtığınızı ve sayfanın içeriğini görmez.
Gizli sekme operatörden gizler mi?
Hayır. Gizli sekme yalnızca kendi bilgisayarınızda geçmiş ve çerez bırakmaz. Trafik operatörün ağından normal sekmedeki gibi geçer.
HTTPS varken operatör şifremi görebilir mi?
Hayır. Şifre ve form içeriği şifreli bağlantının içindedir. Görebildiği yalnızca hangi siteye, ne zaman ve ne kadar veriyle bağlandığınızdır.
Şifreli DNS açarsam operatör hiçbir şey görmez mi?
Görmeye devam eder. Şifreli DNS sorguyu gizler ama bağlantı kurulurken alan adı çoğu sitede yine açık geçer ve hedef IP adresi de görünür.
VPN kullanırsam operatör ne görür?
VPN sunucusuna bağlı olduğunuzu, bağlantı süresini ve aktarılan veri miktarını görür. Hangi sitelere gittiğiniz artık VPN şirketinin tarafında görünür.