Güvenlik ve etik hackerlık

Siber güvenlik nedir

Siber güvenlik üç şeyi aynı anda korumaktır: bilgilerinizi görmemesi gerekenin görmemesi, kimsenin izinsiz değiştirmemesi ve ihtiyaç duyduğunuzda orada olması. Neredeyse kimse sizi kişisel olarak seçmez; kapınızı çalan şey, bir makinenin binlerce adrese karşı çalıştırdığı bir listedir.

  • Ders 1 / 12
  • Başlangıç
  • Ücretsiz, kayıt yok

Güvenliğin koruduğu üç şey

Tanımlar FIPS 199 standardından; örnekler sıradan bir iş gününden.

  • Gizlilik

    Görmemesi gereken görmez. Müşteri listesi internette belirmez.

  • Bütünlük

    Kimse izinsiz değiştirmez. Fiyatlar sizin koyduklarınızdır.

  • Erişilebilirlik

    İhtiyaç duyduğunuzda oradadır. Sabah müşteri geldiğinde site ayaktadır.

Üçü eşit ağırlıkta değildir ve sıraları herkes için farklıdır. Bir dükkân için genelde doğruluk ve erişilebilirlik önde gelir; müşteri dosyası tutan bir site için gizlilik.

Son kontrol: Bu dersteki bilgiler ve araç adları bu tarihte kaynaklarıyla yeniden doğrulanır.

Siber güvenlik tam olarak neyi korur?

Üç şey ve pek az kişi üçünü aynı anda aklında tutar. Siber güvenlik, bilgiyi ve onu tutan sistemleri gizli, doğru ve erişilebilir tutmak demektir. Bu üçü bizim icadımız değil: Amerikan Ulusal Standartlar ve Teknoloji Enstitüsü üçünü de FIPS 199 belgesinde tanımlar; gizliliğe "bilgiye erişim ve ifşa üzerindeki yetkili kısıtlamaların korunması", bütünlüğe "uygunsuz değiştirme veya yok etmeye karşı koruma", erişilebilirliğe ise "bilgiye zamanında ve güvenilir erişimin sağlanması" der.

Şimdi aynı üçü kendi gününüzün diliyle. Gizlilik, müşteri listenizin internette belirmemesidir. Bütünlük, dükkânınızdaki fiyatların sizin koyduğunuz fiyatlar olması ve kimsenin sessizce bir sıfır silmemiş olmasıdır. Erişilebilirlik, sabah bir müşteri siteye geldiğinde sitenin ayakta olmasıdır.

Ve burada bir tavır: çoğu insan güvenlik dediğinde yalnızca gizliliği düşünür, yani birinin bana ait bir şeyi okumasını. Oysa bir iş gününü asıl mahveden genelde diğer ikisinden biridir. Bir gün kapalı kalan site para ve güven kaybeder; içeriğini birinin sessizce değiştirdiği site daha kötüdür, çünkü uzun süre kimse fark etmez. Fidye yazılımı tam da bu ikisine saldırır: verinizi almaz, erişiminizden çıkarır.

Bu ayrımdan pratik bir sonuç çıkar. Doğru soru "sitemin güvenliğini nasıl artırırım" değil, "bu üçünden hangisi giderse en çok zarar görürüm" sorusudur. Kişisel bir blog için cevap genelde erişilebilirliktir. Bir dükkân için siparişlerin ve ödemelerin doğruluğu. Müşteri dosyası tutan bir site için gizlilik. İşlerinizin sırası internette bulduğunuz bir listeden değil, bu cevaptan çıkar.

Siber güvenlik nedir? Gerçekte koruduğunuz üç şey

Siteme kim gelir ve neden ben?

Bu, küçük bir sitenin neredeyse her sahibinin kendine sorduğu sorudur ve kendine verdiği cevap yanlıştır: "Ben kimim ki, kim benimle uğraşır." Gerçek cevap şudur: kimse sizinle uğraşmıyor ve tam da bu yüzden her gün kapınızı çalıyorlar.

Sayılar bu sitenin kendi kaydından, tam bir gün için, 6 Eylül 2026. O tek günde rgb.ir adresine, ya burada hiç bulunmayan ya da yalnızca bir saldırgan için anlam taşıyan bir dosyayı veya yazılımı arayan 191 istek ulaştı. Bu 191 istek 24 farklı adresten geldi ve 90 farklı yol istedi. Bunların 169 tanesi başka hiçbir şey olmadan 404 aldı; yani "burada öyle bir şey yok" cevabını.

Dağılımları şöyle: 62 istek bir çatının yapılandırma dosyasını aradı, 60 istek sunucu yapılandırmasını basan bir dosyayı aradı, 37 istek WordPress ile ilgiliydi, 19 istek hazır bir arka kapı avlıyordu, kalan 13 tanesi ise dağınıktı. 404 dışında bir şey alan tek aile WordPress ailesiydi, çünkü burada gerçekten çalışan tek yazılım odur; onlar bile bir giriş formu değil, bir yönlendirme ya da kesilmiş bir bağlantı aldı.

Ama o kayıttaki çarpıcı şey sayılar değil, tekrardır. Sabahın 2:20 sinde kiralık bir makine 57 adresi arka arkaya istedi ve hepsini 60 saniyede bitirdi. On dokuz saat sonra, akşam 9 da, farklı adresteki başka bir makine tam olarak aynı 57 adresi istedi; liste, aynı sırayla, satır satır aynıydı. O 57 tanesi de egzotik değildi: tek bir yapılandırma dosyasının 28 farklı yazımı ve yapılandırma basan bir dosyanın oturabileceği 29 farklı yer. Bu dosyaların ikisi de bu sitede yok. Her iki makine de kendini Chrome olarak tanıttı, biri Mac te biri Windows ta.

Aynı gün bizden açıkçası gülünç şeyler istendi: bir 3B yazıcının kontrol yazılımı, bir okul yönetim sistemi, Çince bir PHP çatısı ve sahip olmadığımız bir WordPress posta eklentisinin günlük sayfası. Bunların hiçbiri burada kurulu değil ve kimse kapıyı çalmadan önce kurulu mu diye bakmadı. Fırsatçı kelimesinin anlamı budur: kimse sitenizi seçmedi, siz yalnızca listedeydiniz.

Bir site, bir gün, 191 keşif isteği

rgb.ir kaydından, 6 Eylül 2026 için, 24 kaynak adresten ve 90 farklı yol üzerinde.

istek sayısı
  1. Bir çatının yapılandırma dosyası, 28 yazımda 62 istek
  2. Sunucu yapılandırmasını basan dosya, 29 yolda 60 istek
  3. WordPress, burada gerçekten olan tek yazılım 37 istek
  4. Hazır arka kapı, önceden hacklenmiş bir sitede 19 istek
  5. Dağınık 13 istek

Bu dünya hakkında bir istatistik değil, bir sitenin bir günüdür ve günden güne değişir. Aktarılabilir olan şekildir: çoğu burada kurulu olmayan yazılımları isteyen bir liste.

Tarayıcı neden başkasının arka kapısını arıyor?

Aynı gün, o 191 isteğin 19 tanesi ancak site daha önce ele geçirilmişse var olan bir şeyi avlıyordu. On farklı ad ve yol, hepsi tek bir aileden: bir web kabuğu, yani saldırganın içeri girdikten sonra bir dahaki sefere zahmetsizce dönebilmek için geride bıraktığı dosya. Güvenlik şirketleri bu aileyi yıllardır inceleyip belgelendirdi ve adıyla biliniyor.

Bunun ne anlama geldiğini bir saniye düşünün. O istekler sitemize girmeye hiç çalışmıyordu. Başka birinin daha önce girip girmediğini ve kapıyı açık bırakıp bırakmadığını soruyorlardı. Bir kez ele geçirilmiş ve görünüşte temizlenmiş bir site, o tek dosya geride kaldıysa kalıcı olarak açık bir kapıya sahiptir ve adını bilen herkes yeni bir saldırıya hiç gerek kalmadan oradan geçebilir.

Bundan, olağan güvenlik listelerinde daha az gördüğünüz birkaç pratik sonuç çıkar. Birincisi: kötü amaçlı yazılımı bir eklentiyle silmek yetmez; önemli olan giriş yolunu bulup kapatmaktır, yoksa aynı şey haftaya tekrarlanır. İkincisi: her olaydan sonra yalnızca yöneticininki değil, bütün parolalar ve anahtarlar değiştirilir. Üçüncüsü ve ikisinden de önemlisi: bulaşmış bir siteyi geri getirmenin güvenilir yolu, tarihi kesinlikle ihlalden önce olan bir yedeği geri yüklemektir; yedeklemeyi sıkıcı bir angaryadan en önemli güvenlik kararınıza çeviren de budur.

Dürüst bir not daha: hiçbirimiz o 19 isteğin arkasında kimin olduğunu bir kayıttan anlayamayız. Bir saldırgan mıydı yoksa interneti tarayan bir araştırmacı mı, bu isteğin kendisinde görünmez ve bu konudaki her iddia tahmindir. Bir kaydın gösterdiği şey davranıştır, niyet değil.

Riskin çoğunu kapatan beş alışkanlık

Saldırgan bir liste çalıştıran betikse, savunmanın da karmaşık olması gerekmez. Beş alışkanlık o listenin çoğunu etkisiz kılar ve hiçbiri uzmanlık istemez.

Güncel tutmak. O betik bilinen zayıflıkları avlar, yani yazılımı yapanın çoktan yamadığı şeyleri. Güncel bir site listenin çoğu için fiilen görünmezdir. Birleşik Krallık Ulusal Siber Güvenlik Merkezi de sıradan kullanıcılara verdiği kısa öneri listesinde güncellemeleri zamanında kurmayı o birkaç temel işten biri olarak sayar.

Her hesap için benzersiz bir parola. Buradaki mesele parolanın zor olması değil, tekrarlanmamasıdır. Tekrarlanan parola, önemsiz bir sitedeki bir sızıntının önemli hesabınızı da açması demektir. Ve resmî rehberin çürüttüğü yaygın bir inanç: parolayı belirli aralıklarla değiştirmek gerekli değildir. Aynı Amerikan standartlar enstitüsünün SP 800-63B belgesi, hizmetlerin kullanıcıya düzenli parola değişikliği dayatmaması gerektiğini ve değişikliği yalnızca ele geçirilme kanıtı varsa zorunlu kılmaları gerektiğini açıkça yazar. Ayrıntılar bu yoldaki parola ve iki adımlı doğrulama dersinde gelir.

Önemli hesaplarda iki adımlı doğrulama. Önce e posta, sonra gerisi; çünkü e posta diğer bütün hesaplarınızın kurtarma anahtarıdır ve onu alan diğerlerini de almış olur.

Yedekleme ve daha önemlisi onu başka bir yerde tutmak. Aynı sunucuda duran bir yedek, tüm sunucuyu götüren türden bir olayda işe yaramaz. Ve bu bölümün en dürüst cümlesi: hiç denenmemiş bir yedek, bir yedek değil bir varsayımdır.

Acelesi olan her mesajdan şüphelenmek. Teknik olmayan tek alışkanlık budur ve resmî listelerde en az görünen de budur. Başarılı hemen her dolandırıcılık yapay bir aceleyle gelir: hesabınız bu gece kapanıyor, kargonuz bir saate geri dönüyor. Bir an durmak, pratikte herhangi bir yazılımdan daha çok zararı önler. Bu yoldaki oltalama dersi bunu tanımanın yolunu açar.

Ve ne kadar işe yaradığı: tam bu sunucuda giriş koruma sistemi 30 Ağustos ile 4 Eylül 2026 arasında birini yalnızca 3 kez kilitledi, oysa tek bir günde siteye 191 keşif isteği geldi. Bu iki sayı arasındaki fark tesadüf değil: o betiklerin neredeyse hiçbiri parola deneme aşamasına bile ulaşmıyor, çünkü aradıkları şey orada yok.

Beş alışkanlık ve onların yerini tutmayan dört şey

Temel güvenlik sayfasıSıradan kullanıcı

Beş alışkanlık

  • Sistemi ve eklentileri güncel tutun, çünkü betikler çoktan yamanmış zayıflıkları avlar.
  • Her hesap için benzersiz parola. Zor olmasından çok tekrarlanmaması önemlidir.
  • İki adımlı doğrulama, önce e postada; o diğer hesapların anahtarıdır.
  • Aynı sunucunun dışında, tarihi belli ve en az bir kez denenmiş bir yedek.
  • Acelesi olan her mesajın karşısında bir duraklama; yapay aciliyet başlıca işarettir.

Bunlar yerini tutmaz

  • Üst üste birkaç güvenlik eklentisi kurmak; korumadan çok çakışma üretir.
  • Parolayı düzenli aralıklarla değiştirmek; resmî rehber bunu açıkça gerekli görmez.
  • Günlük raporda engellenen saldırıları saymak; bu bir olay olduğunun işareti değildir.
  • Giriş adresini gizlemek; bu ek bir katmandır, kilit değil.

Sağdaki sütun işe yaramaz şeylerin listesi değildir; tek başlarına güvenlik üretmeyen ve çoğu zaman diğer taraftaki beşinin yerine konan şeylerdir. Hedefli bir saldırıyı bu onun hiçbiri durdurmaz ve o ayrı bir konudur.

Şu anda hacklendiğinizi düşünüyorsanız ne yapmalısınız

Önce bir şeyi ayıralım, çünkü paniğin çoğu buradan başlar. Raporlarda deneme görmek ihlal olduğu anlamına gelmez. İkinci bölümde saydığımız 191 isteğin hepsi denemeydi ve hiçbiri işe yaramadı. Güvenlik eklentiniz size her gün şu kadar saldırının engellendiğini söylüyorsa, bu işin yapıldığı anlamına gelir, bir şey olduğu anlamına değil.

Gerçek işaretler başkadır: bulunmadığınız bir yerden başarılı girişler, sizin oluşturmadığınız bir yönetici hesabı, tuhaf değiştirilme tarihi taşıyan dosyalar, ziyaretçilerin yalnızca mobilde ya da yalnızca arama sonuçlarından başka bir siteye yönlendirilmesi, kendi sitenizde bir tarayıcı uyarısı ya da adınıza gönderilmiş, sizin göndermediğiniz e postalar.

Bunlardan birini görürseniz işlerin sırası önemlidir. Temiz olduğundan emin olduğunuz başka bir cihazdan ana e postanızın parolasını değiştirin ve iki adımlı doğrulamayı açın; e posta başkasının elindeyken değiştirdiğiniz her parola yeniden kurtarılabilir. Sonra barındırıcınıza haber verin, çünkü sunucu tarafı kayıtları yalnızca onda vardır. Sitenin şu anki hâlinin bir kopyasını, bulaşmış olsa bile, dokunmadan saklayın; her şeyi silerseniz nasıl girdiklerini asla öğrenemezsiniz ve aynı yol açık kalır. Ve en son, tarihinin olaydan önce olduğundan emin olduğunuz bir yedeği geri yükleyin.

İnsanlara paraya mal olan bir uyarı: "sitem hacklendi" aramasının ilk cevapları genellikle reklamdır. Kimse sitenize bakmadan kesin bir fiyat ve kesin bir süre veremez; hiçbir şey görmeden rakam söyleyen biri başka bir şey satıyordur.

Yapay zekayla hızlı yol

Güvenli olmanın olağan yolu, uzun bir iş listesi açıp sonra yorgunluktan hiçbirini yapmamaktır. Daha hızlı yol, önce on dakika oturup kendi tehdit modelinizi yazmaktır: neye sahipsiniz, kaybı en çok neyin canınızı yakar ve beş alışkanlıktan hangisi tam olarak onu kapatır. Bir dil modeli bu iş için iyidir, çünkü yaptığı şey sizin yazdığınız bir şeyi sıralamaktır, sizin hakkınızda bir şey bilmek değil.

  1. Kâğıda ya da bir dosyaya, değeri olan neyiniz varsa yazın: hesapları adlarıyla değil kategori olarak; siteyi ve alan adını; yalnızca tek kopyası olan dosyaları; ve bir yerden bir yere giden parayı.
  2. Her birinin yanına tek bir kelime yazın: yarın sabah yok olsa ya da başkasının elinde olsa ne olur. O tek kelime, karmaşık her puanlamadan daha çok iş görür.
  3. Listeyi modele verin ve o beş alışkanlıktan, gerekçeleriyle birlikte, tam olarak ilk üç işi seçmesini isteyin. Burada hızlı ve ucuz bir model yeter; iş sıralamadır, uzman yargısı değil.
  4. O üçünü aynı gün yapın ve listenin kalanını kapatın. Açık ve yapılmamış bir liste, kendisi bir tür güvensizliktir.

Kopyalamaya hazır şablon

Rolün kişisel bir tehdit modeli yazmaya yardım etmek. Yalnızca verdiğim listeden çalış ve ona hiçbir şey ekleme.

Sahip olduklarım, kategori kategori:
{liste}

Her biri kaybolursa ne olur, her biri için bir cümle:
{etki}

Yalnızca aralarından seçebileceğin beş alışkanlık:
1 güncel tutmak, 2 her hesap için benzersiz parola, 3 iki adımlı doğrulama, 4 aynı sunucunun dışında bir yedek, 5 aceleci mesajların karşısında durup düşünmek.

Çıktıyı şöyle ver:
a) Şu sütunlarla bir tablo: varlık, gerçekçi en kötü sonuç, beş alışkanlıktan hangisinin onu kapattığı.
b) Bugün için tam olarak üç iş, önem sırasına göre, her biri tek cümlelik gerekçeyle. Üçten fazla değil.
c) "Bunun kapatmadığı şey" başlıklı kısa bir paragraf.

Kurallar: o beş alışkanlığın dışında hiçbir şey önerme. Sıralama için listemde olmayan bir şeye ihtiyacın varsa tahmin etme, sor. Hiçbir ürünü ya da aracı adıyla önerme. Saldırı olasılığı ya da istatistikleri hakkında hiçbir sayı yazma.

Çıktıya güvenmeden önce: İki şey asla girmez ve istisnası yoktur: gerçek kullanıcı adları ve parolalar ile hesaplarınızı kurtarmak için kullandığınız e posta adresi veya numara. Bu ikisi birlikte tam olarak bir saldırganın peşinde olduğu şeydir ve siz onların listesini modelin ve arkasındaki şirketin de gördüğü bir yere yazmış olursunuz. Örnek değil, kategori yazın. Modelin cevabını da bir plan saymayın: yaptığı şey sizin cümlelerinizi sıralamaktır ve sıralaması sezginizle çelişiyorsa, kendi işiniz hakkındaki sezginiz daha güvenilirdir.

Bu işte yapay zeka

Güvenlikte bir dil modelinin yapabileceğinin sınırı, başka her konudan daha nettir. İyi: bir hata mesajını ya da uyarıyı sade bir dille açıklamak, kendi yazdığınız bir listeyi sıralamak, teknik bir metni çevirmek. Kötü: hacklenip hacklenmediğinizi sormak. Bu soru için modelin sisteminizden hiçbir verisi yoktur ve ürettiği şey bilgiyle değil, güvenle söylenir.

Gerçekten işe yarayan araçlar

  • Claude Uzun bir teknik metniniz olduğunda ve ne dediğini anlamak istediğinizde: bir hizmetin güvenlik politikası ya da bir tarama raporu. İran, Anthropic in desteklenen ülkeler listesinde yok; dolayısıyla resmî kayıt ve ödeme yolu yok.
  • Gemini O tehdit modeli listesini sıralamak ve İngilizce tarayıcı ile işletim sistemi uyarılarını çevirmek için. Google un Gemini gizlilik sayfası gizli bilgi girmemenizi açıkça söyler ve İran, kullanılabilir bölgeler listesinde yoktur.
  • ChatGPT Aynı işler için o kadar yararlı. İrandan erişim konusunda arkasında kaynak olmayan bir şey yazmıyoruz: OpenAI in desteklenen ülkeler sayfası sunucumuza yanıt vermiyor ve biz doğrulanmamış iddia üretmiyoruz.

Nerede geri teper

İki somut risk ve ilki kimsenin beklemediği türden. Modeller eskimiş güvenlik tavsiyelerini tam bir güvenle sunar, çünkü o tavsiyeler yıllardır internet metinlerinde tekrarlanmıştır. En açık örnek düzenli parola değişimidir: Amerikan standartlar enstitüsünün SP 800-63B rehberinin 3.1.1.2 bölümü, hizmetlerin düzenli değişikliği zorunlu kılmaması ve değişikliği yalnızca ele geçirilme kanıtı varsa dayatması gerektiğini açıkça söyler; aynı bölüm karakter bileşim kurallarını dayatmayı da yasaklar. Buna karşın aldığınız yanıtların çoğu hâlâ ikisini de önerir. Güvenlikte modelin cevabını ne kadar emin göründüğüyle değil, resmî bir kaynakla ölçün. İkinci risk sizinle ilgili: güvenlikte gerçekten hassas olan her şey, yani parolalar, anahtarlar, yapılandırma dosyaları ve kurtarma adresleri, tam da hiçbir çevrimiçi araca yapıştırılmaması gereken şeydir ve Google un kendi rehberi de aynısını söyler. Bu araçların İrandan ödemesinin nasıl göründüğünü görmek için satın alma rehberine bakın.

Kaynaklar: NIST SP 800-63B: password verifier requirements Google: Gemini Apps privacy and data Google: where Gemini Apps are available Anthropic: supported countries

Bu tavsiyenin sınırı

Bu dersteki her şey fırsatçı saldırıyla, yani liste çalıştıran betikle ilgilidir. Birinin sizi özellikle seçtiği hedefli saldırının kuralları başkadır ve yukarıdaki beş alışkanlığın hiçbiri onu durdurmaz; o konu kurum, bütçe ve insan ister ve bu yola sığmaz. Verdiğimiz sayılar da dünya istatistiği değildir: bir sitenin bir günlük kaydıdır ve ertesi gün farklıdır; aktarılan şekildir, rakamlar değil. Ve ikisinden de önemli olan sonuncusu: bu ders sitenizi ve hesaplarınızı korumakla ilgilidir, onlarca çalışanı ve iç ağı olan bir kurumun güvenliğiyle değil; o kendi başına bir uzmanlık alanıdır.

Kendi işimizden

Bu dersteki her sayı, bu sayfayı size veren aynı sunucudan geldi ve bugün yeniden okundu. rgb.ir erişim kaydı, tam bir gün için, 6 Eylül 2026: 191 keşif isteği, 24 kaynak adres, 90 farklı yol, 169 tane 404 yanıtı; ve on dokuz saat arayla tam olarak aynı 57 adreslik listeyi isteyen iki farklı makine, biri 60 saniye içinde. Giriş koruma sisteminin kilitleme tablosunda 30 Ağustos ile 4 Eylül arasında yalnızca 3 satır var; bu tam olarak bir tarama ile gerçek bir giriş denemesi arasındaki farktır. İki şey daha, çünkü kendimizi bu dersin ölçüsüyle ölçüyoruz: bu sitedeki 1224 kullanıcı hesabından yalnızca 1 tanesi yöneticidir ve o hesapta iki adımlı doğrulama vardır, ama diğer hesaplara bu seçenek hiç sunulmuyor ve bu, tavsiyemizin değil sitemizin eksiğidir; yedekler dış bulut depolamaya kopyalanıp sağlama toplamıyla doğrulanıyor, sonuncusu 6 Eylül de 682,4 MB, ama tam bir geri yüklemeyi düzenli olarak denemiyoruz ve bunu kendi zayıflığımız sayıyoruz. Bu sitedeki WordPress bugün 7.1 sürümünde ve bekleyen hiçbir eklenti güncellemesi yok.

Gerçek devam soruları

Sitem küçük, yine de hedef mi?

Evet, ama düşündüğünüz anlamda değil. Kimse sitenizi seçmedi; bir adres listesini gezen bir betik sizinkine de uğrar, tek bir günde bizimkine 191 kez uğradığı gibi. Bu tür saldırıda boyut denklemde bile değildir ve yalnızca hedefli bir saldırıda önem taşır.

Güvenlik eklentim her gün engellenen saldırıları bildiriyor, başım dertte mi?

Hayır. O sayı kapı çalmayı sayar, girişi değil ve internete bağlı her sitede büyüktür. Asıl izlemeniz gereken sayı, bulunmadığınız bir yerden başarılı bir giriş ve sizin oluşturmadığınız bir kullanıcı ya da dosyanın belirmesidir. Günlük rapor bir şey yapıyorsa, o da eklentinin çalıştığını size söylemektir.

Sadece tek bir şey yapabileceksem nereden başlamalıyım?

Ana e postanızdan: benzersiz bir parola ve iki adımlı doğrulama, bugün. E posta diğer bütün hesaplarınızın kurtarma anahtarıdır; o güvende olmadıkça diğerleri için yaptığınız her şey geçicidir. İkinci bir şey mümkün olursa, site sunucusunun dışına bir yedek koyun.