İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

Dosyaları hackerlardan koruma: temel güvenlik uygulamaları

Dosyalarınızı aktarım ve depolama sırasında hackerlardan koruyun. Temel uygulamalar: şifreleme, güvenli linkler, erişim kontrolü.

Dosyaları hackerlardan korumak şifrelemeyle başlar — aktarım sırasında AES-256-GCM, yüklemeden önce istemci taraflı şifreleme ve bağlantı için TLS 1.3. Buna 24 saatlik geçerlilik süresi olan indirme linkleri, PBKDF2 ile 600.000 iterasyonlu parola koruması, indirme sınırları ve hassas veri barındıran her hesapta iki faktörlü kimlik doğrulama ekleyin. 2023 Verizon Veri İhlali Araştırmaları Raporu, ihlallerin %74'ünde insan unsurunun — zayıf parolalar, kimlik avı, yanlış yapılandırılmış paylaşımlar — rol oynadığını ortaya koyuyor. Teknik önlemler sorunun yarısını çözüyor; geri kalanı disiplinli bir iş akışı gerektiriyor. İşte gerçekten fark yaratan uygulamalar.

Bir dosyayı paylaşırken saldırı yüzeyi

Sizden başkasına giden bir dosya birkaç tehlikeli bölgeden geçer:

  • Cihazınız — şifrelemeden önce dosyaları okuyan kötü amaçlı yazılım
  • Yerel ağınız — saldırgan Wi-Fi, ARP spoofing, sahte DNS
  • İSS ve omurga bağlantıları — tarihsel olarak ulusal istihbarat gözetleme hedefleri
  • Aktarım hizmetinin sunucuları — ihlal, iç tehdit, yasal talepler
  • Alıcının gelen kutusu veya mesajlaşma uygulaması — paylaşım linklerinin biriktiği yer
  • Alıcının cihazı — aynı sorun tersinden

Her bölge belirli bir savunma gerektirir. Herhangi birini görmezden gelmek güvenilir bir saldırı yolu bırakır.

Uçtan uca şifrelemeyle başlayın

En güçlü tek kontrol, anahtarın hiçbir zaman sunucuya ulaşmadığı istemci taraflı şifrelemedir. Web Crypto API kullanılarak tarayıcıda uygulanan AES-256-GCM, sağlayıcı ele geçirilse bile anahtar olmadan işe yaramayan şifreli metin üretir. Anahtar yalnızca URL parçasında (# sonrasında) bulunur; tarayıcılar bunu sunuculara iletmez.

Bunu doğru şekilde uygulayan hizmetler: Tresorit Send, Proton Drive paylaşılan linkleri, SwissTransfer E2EE katmanı, Mega.nz, HexaTransfer.

Şifreleyip istemci taraflı olmayan hizmetler: WeTransfer standart katmanı, Google Drive, Dropbox, OneDrive paylaşım linkleri, Box standart paylaşım. Bunlar sağlayıcının dürüstlüğüne ve yeterliliğine dayanır — düşük hassasiyetli içerikler için kabul edilebilir; bir ihlal haberinde görmek istemeyeceğiniz şeyler için yetersiz.

Süresi dolan linkleri her zaman kullanın

Sonsuza dek geçerli bir paylaşım linki potansiyel bir ihlaldir. E-posta arşivleri sızdırılır, Slack dışa aktarmaları çalınır, eBay'de satılan dizüstü bilgisayarlar tarayıcı geçmişiyle birlikte satılır. Süre sınırlı linkler hasarı kısıtlar.

Mantıklı varsayılan değerler:

  • Kişisel dosyalar: 24–72 saat
  • İş belgeleri: en fazla 7 gün
  • Tek seferlik sırlar: 1 saat veya tek indirme

Mümkün olan yerde okunduktan sonra kendini imha eden (burn-after-reading) özelliği kullanın. Parola sıfırlama, kimlik bilgileri ve tek kullanımlık kodlar okunur okunmaz kendini silmelidir. Tek indirme linki ikinci erişim girişiminde açıkça başarısız olur; bu istenen bir durumdur — linkinizin ele geçirilip geçirilmediğini bilmek istersiniz.

Linkin üstüne parola ekleyin

URL parçası tek başına linke sahip olan herkese indirme imkânı tanır. Parola eklemek tek kanallı paylaşımı iki faktörlü hale getirir: saldırganın hem linke hem parolaya ihtiyacı olur; ideal olarak farklı kanallardan gönderilmiş şekilde.

Gerçekten işe yarayan uygulama:

  • En az 600.000 iterasyonlu PBKDF2-HMAC-SHA-256 (OWASP 2023) veya 64 MB bellekli Argon2id.
  • Parola yöneticisinden alınmış 12+ karakterli parolalar; "Bahar2025" gibi değil.
  • Parola, linkten farklı bir kanaldan iletilir — link e-postayla gönderildiyse Signal ile, link Slack'teyse SMS ile.

Kararlı bir saldırgan şifreli metni ve salt'ı ele geçirirse zayıf parolalara çevrimdışı kaba kuvvet uygulayabilir. KDF saldırıyı yavaşlatır; güçlü parolalar ise durdurur.

Hesaplarınızı kilitleyin

Hesap tabanlı bir hizmet kullanıyorsanız hesabın kendisi saldırı hedefi haline gelir. 2022 Uber ihlali, bir yüklenicinin oturum açma bilgilerine karşı kimlik bilgisi doldurma saldırısıyla başladı.

Minimum hijyen:

  • Her hizmet için benzersiz parola — parola yöneticisinden (1Password, Bitwarden, Proton Pass).
  • İki faktörlü kimlik doğrulama — SIM değiştirme saldırılarına açık olan SMS yerine TOTP (Google Authenticator, Authy) veya donanım anahtarlarını (YubiKey, Titan) tercih edin.
  • Mümkün olan yerlerde geçiş anahtarları (passkeys) — WebAuthn tabanlı, kimlik avına karşı dirençli, desteği giderek genişliyor.
  • 30 gün veya daha kısa oturum zaman aşımı.
  • Cihaz yönetimi — aktif oturumları gözden geçirin, tanımadığınız her şeyi iptal edin.

Google, Microsoft ve Apple yeni hesaplar için varsayılan olarak 2FA uyguluyor. Küçük hizmetler ve kendi barındırılan çözümler genellikle uygulamıyor.

Cihazınızı denetleyin

Uç nokta güvenliği en zayıf halkadır; saldırganlar bunu biliyor. Dizüstü bilgisayarınız ele geçirilirse, şifrelediğiniz her dosya şifrelemeden önce okunabilir durumdaydı. Temel önlemler:

  • Tam disk şifreleme — macOS'ta FileVault, Windows Pro'da BitLocker, Linux'ta LUKS.
  • İşletim sistemi ve tarayıcı güncellemelerini yayından 7 gün içinde uygulayın. 2021 Pegasus iMessage sıfır tıklama istismarı yaması eksik cihazları hedef aldı.
  • Windows'ta güvenilir bir antivirüs / EDR — Microsoft Defender çoğu kullanıcı için yeterlidir.
  • Korsan yazılım yok. Crack ve keygen dosyaları, hedefsiz ev kullanıcıları için en yaygın kötü amaçlı yazılım kaynağıdır.
  • 10+ karakterli parola ifadesiyle kilit ekranı.
  • Uzaktan silme etkin (Mac'te Bul, Microsoft Cihazımı Bul, Apple Bul).

Yüksek riskli işler (gazetecilik, hukuk, ulus devlet düzeyinde hasımlarla araştırma) için özel bir dizüstü bilgisayar veya bölümlendirme için Qubes OS düşünün.

Alıcıyı doğrulayın

Hassas bir dosyayı yanlış adrese göndermek kendi başına bir ihlal kategorisidir. 2017'de Equifax bildirim e-postaları yanlışlıkla kullanıcıları bir kimlik avı alanına yönlendirdi. Önlemler:

  • Göndermeden önce e-posta adresini ikinci bir kanaldan onaylayın. Alıcıyı arayın, şifreli bir mesajlaşma uygulamasıyla kontrol edin, adresi harf harf okuyun.
  • Dosya adlarında net tanımlayıcılar kullanın — alıcı yanlış dosya aldıysa hemen fark etsin.
  • Test dosyasıyla başlayın — 1 KB'lık bir metin dosyası, gerçek hassas içeriği göndermeden önce adresi ve süreci doğrular.
  • Homograf saldırılarına dikkat edinrn harf dizisi m gibi görünür, Kiril alfabesindeki а alan adlarında Latin asına benzer.

Meta verilerinizi izleyin

Şifreleme içeriği gizler; dosya adlarını, boyutlarını veya zaman damgalarını değil. Meta veri sızıntıları içerik kadar zararlı olabilir. İki örnek:

  • 2025-Q4-isçiçıkarma-son.xlsx adlı bir dosya kimse şifreli metni çözmeden önce hikâyeyi anlatır.
  • EXIF GPS koordinatları içeren fotoğraflar, dosyayı alan herkese ev adresinizi verebilir.

Hafifletme yolları:

  • Paylaşmadan önce dosyaları tarafsız adlarla yeniden adlandırın (ek.xlsx yerine anlamlı isim kullanmayın).
  • exiftool -all= foto.jpg ile EXIF verisini göndermeden önce silin.
  • Dosya adlarını içerikle birlikte şifreleyen hizmetleri kullanın (Tresorit, Proton Drive, HexaTransfer bunu yapıyor).
  • Mümkünse dolgu ekleyerek dosya boyutlarını yuvarlayın.

Mümkün olduğunda erişimi izleyin

Gönderdikten sonra görünürlük önemlidir. İndirme olaylarını gösteren hizmetler sorunları erken tespit etmenizi sağlar:

  • Alıcı indirdi mi? (Beklenen.)
  • Farklı bir IP'den ikinci bir indirme var mıydı? (Ele geçirildi mi?)
  • Link beklenmedik bir ülkeden erişildi mi? (VPN veya sızıntı.)
  • Başarısız parola denemeleri var mı? (Kaba kuvvet saldırısı sürmekte.)

Tresorit ve Proton Drive erişimi kaydeder; SwissTransfer indirme sayısını gösterir; çoğu tüketici hizmeti göstermez. İndirme sayısını takip etmek bile yararlıdır — iki kez indirilen tek indirme linki güçlü bir uyarıdır.

Silmeden önce yedekleyin

24 saatlik aktarımın ardından silinen dosya hizmetten tamamen kalkar. Dosyaya sonradan ihtiyaç duyacaksanız yerel bir kopya elinizde bulundurduğunuzdan emin olun. AES-256-XTS tam disk şifreli (LUKS, VeraCrypt) özel bir arşiv diski ile Backblaze B2 veya sunucu taraflı şifreli AWS S3'e dışarıdan yedekleme standart kişisel bir kurulum oluşturur.

Önemli verinin en az iki konumda üç kopyası, bunlardan en az birinin çevrimdışı olması — 3-2-1 kuralı — fidye yazılımına karşı yalnızca bulut depolamadan çok daha dayanıklıdır.

Pratik günlük rutin

Düzenli olarak hassas dosya paylaşan herkes için:

  1. Yerel olarak VeraCrypt kapsayıcıları veya FileVault ile beklemedeyken şifreleyin.
  2. Varsayılan olarak istemci taraflı şifreli bir aktarım hizmeti kullanın.
  3. 24 saatlik süre sonu ve tek indirme sınırı belirleyin.
  4. Parola yöneticisinden güçlü bir parola ekleyin, farklı bir kanaldan iletin.
  5. Göndermeden önce alıcıyı doğrulayın.
  6. İndirme yapıldığını onaylayın, ardından yerel paylaşım linki kopyasını silin.

Aktarım başına yaklaşık 30 saniyelik ek süre. İhlal riski azalması: kayda değer.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder