Tarayıcı şifreleme yetenekleri: modern tarayıcılar neler yapabilir
Modern tarayıcılar güçlü yerleşik şifreleme yeteneklerine sahiptir. Chrome, Firefox, Safari ve Edge'in neler yapabildiğini keşfedin.
Modern tarayıcılar, özel güvenlik kütüphaneleriyle rekabet eden yerel kriptografi ile birlikte gelir. Chrome, Firefox, Safari ve Edge'in tamamı Web Crypto API'yi (crypto.subtle) sunar; HPKP'nin halef mekanizmaları aracılığıyla sertifika sabitlemeyle TLS 1.3 uygular; kimlik avına dayanıklı kimlik doğrulama için WebAuthn/geçiş anahtarlarını destekler; Site Isolation ile her kaynağı korumalı alana alır ve Windows'ta Güvenilir Platform Modülü, macOS/iOS'ta Secure Enclave aracılığıyla donanım destekli anahtar depolama sağlar. Şifreli dosya aktarım araçları geliştiren geliştiriciler için bu şu anlama gelir: AES-256-GCM şifrelemesi, PBKDF2 anahtar türetme ve FIDO2 kimlik doğrulaması harici bir kütüphaneye gerek kalmaksızın hazır. 2026'da her tarayıcının gerçekte neler yapabildiğini inceleyelim.
Web Crypto API: Ortak Temel
Dört büyük tarayıcının tamamı, neredeyse özdeş bir yüzey alanıyla W3C Web Cryptography API'yi destekler. Temel algoritmalar şunlardır:
- Simetrik: AES-GCM, AES-CBC, AES-CTR, AES-KW (128, 192, 256 bit)
- Asimetrik: RSA-OAEP, RSA-PSS, RSASSA-PKCS1-v1_5 (4096 bite kadar), ECDSA ve ECDH (P-256, P-384, P-521)
- Karma: SHA-1, SHA-256, SHA-384, SHA-512
- Anahtar türetme: PBKDF2, HKDF
- MAC: HMAC
Eksik olanlar: ChaCha20-Poly1305 (tarayıcı desteği yok), Argon2 (tarayıcı desteği yok), Ed25519/X25519 (Safari 17+ ve Firefox 129+'da var, Chrome yetişiyor). Bunlar için libsodium.js veya @noble/curves gibi JavaScript ya da WASM kütüphanelerine ihtiyaç duyulmaya devam ediyor.
Chrome ve Edge aynı kripto implementasyonunu paylaşır (V8 üzerinden BoringSSL). Firefox NSS kullanır. Safari, Apple'ın FIPS doğrulamalı kütüphanesi CoreCrypto'yu kullanır. Performans farklılık gösterir: Firefox'un PBKDF2 iterasyonları eşdeğer donanımda Chrome'dan yaklaşık yüzde 20 daha yavaş çalışır; Apple Silicon'da donanım hızlandırmalı Safari AES-GCM ise aynı Mac'teki Chrome'dan yaklaşık 2 kat daha hızlıdır.
TLS 1.3 ve Sertifika Şeffaflığı
Her büyük tarayıcı, desteklenen kaynaklarda varsayılan olarak TLS 1.3 kullanır ve yalnızca eski sunucular için 1.2'ye geri düşer. Chrome, TLS 1.0 ve 1.1 desteğini Chrome 84'te (Temmuz 2020) kaldırdı. Firefox bunları Firefox 78'de kaldırdı. Safari, macOS 11 / iOS 14'te bu desteği bıraktı.
Sertifika Şeffaflığı zorunlu kılınmıştır: Nisan 2018'den sonra verilen sertifikaların en az iki CT günlüğünde görünmesi gerekir; aksi hâlde Chrome ve Safari bunları reddeder. Bu yaklaşım, CA hatalı vermeyi kamuya açık denetlenebilir kılarak DigiNotar tarzı saldırıları erken aşamada yakalamayı sağlamıştır. Mozilla'nın Firefox'u CT uygulamasını Firefox 117'de (2023) başlattı.
HPKP başlığı üzerinden genel anahtar sabitleme, kilitleme saldırılarını mümkün kıldığı için kullanımdan kaldırıldı (Chrome 72 desteği kaldırdı). Expect-CT başlıkları aynı izleme amacına hizmet etti ve CT artık zorunlu olduğundan bunlar da aşamalı olarak kaldırılıyor. Sabitlemeye ihtiyaç duyan kurumlar için bu hâlâ yönetilen yapılandırmalar aracılığıyla mevcut (macOS'ta MDM, Chrome Enterprise politikaları).
Kaynak Yalıtımı ve Korumalı Alan
Chrome'un Site Isolation'ı 2018'den (masaüstü) ve 2019'dan (Android) itibaren her kaynağı kendi işletim sistemi sürecine alır. Firefox'un Fission'ı Firefox 94'ten itibaren aynısını sağlar. Safari, WebKit'in süreç başına modelini kullanır. Şifreleme açısından önemi şudur: kötü amaçlı bir çapraz kaynak betiği, kardeş sekmenin belleğinden şifresi çözülmüş dosyayı okuyamaz; çünkü kardeş sekme kendi heap'iyle farklı bir süreçte yaşar.
Cross-Origin-Opener-Policy (COOP), Cross-Origin-Embedder-Policy (COEP) ve Cross-Origin-Resource-Policy (CORP), sayfaların daha katı yalıtımı etkinleştirmesine olanak tanır. Cross-Origin-Opener-Policy: same-origin ve Cross-Origin-Embedder-Policy: require-corp ayarlanması çapraz kaynak yalıtımını etkinleştirir; bu da SharedArrayBuffer ve yüksek çözünürlüklü zamanlayıcıların kilidini açar. Kripto için önemlidir; çünkü saldırgan kaynağınızda SAB açamadığında Spectre tarzı zamanlama saldırıları AES implementasyonlarına karşı hafifler.
WebAuthn ve Geçiş Anahtarları ile Kimlik Doğrulama
FIDO2 WebAuthn; Chrome 67+, Firefox 60+, Safari 14+ ve Edge 18+'da desteklenmektedir. Uygulamaların kullanıcıları donanım anahtarları (YubiKey, Titan), platform kimlik doğrulayıcıları (Face ID, Windows Hello, Android biyometrik) veya iCloud Keychain, Google Şifre Yöneticisi ya da 1Password aracılığıyla cihazlar arasında eşitlenen geçiş anahtarları ile doğrulamasına olanak tanır.
Dosya aktarım uygulamaları için WebAuthn, depolanan bir paylaşım bağlantısına erişimi koruyan parola faktörünün yerini alır. Kritik olan, WebAuthn'un kimlik avına dayanıklı olmasıdır: imza kaynağa bağlıdır; dolayısıyla benzer görünen bir alan kimlik bilgilerini ele geçiremez. Chrome ve Safari, 2023-2024'te geçiş anahtarı varsayılan akışlarına geçerek çoğu tüketici kullanımı için fiziksel anahtar gereksinimini ortadan kaldırdı.
Donanım Destekli Anahtar Depolama
Windows'ta TPM 2.0 çipi (Windows 11'de zorunlu), Windows CNG köprüsü aracılığıyla dışa aktarılamaz olarak üretilen Web Crypto anahtarlarını depolayabilir. macOS ve iOS'ta Secure Enclave, Face ID, Touch ID ve geçiş anahtarları için kullanılan anahtarları barındırır. Android'de StrongBox (donanım) veya TEE (Güvenilir Yürütme Ortamı) tarafından desteklenen Keystore benzer koruma sağlar.
Pratikte anlamı şudur: modern bir dizüstü bilgisayarda Web Crypto aracılığıyla extractable: false olarak üretilen bir anahtar, ana bellekte değil TPM veya Secure Enclave'de bulunabilir. JavaScript belleğini döken eksiksiz bir tarayıcı exploiti bile ham anahtar baytlarını ortaya çıkarmaz. Dosya aktarım araçları için bu durum, kısa ömürlü dosya başına AES anahtarlarından değil; uzun ömürlü alıcı anahtarları için en değerlidir.
Kripto Çarpanı Olarak Content Security Policy
Şifreleme, kötü amaçlı bir betik şifreli metin oluşturulmadan önce düz metni okuyabiliyorsa işe yaramaz. Content Security Policy başlıkları, bir sitenin hangi betiklerin çalışmasına izin verdiğini bildirmesine olanak tanır. Şu şekilde katı bir politika:
Content-Security-Policy: default-src 'self'; script-src 'self' 'strict-dynamic' 'nonce-abc123';
satır içi betikleri ve üçüncü taraf kodunu engeller; enjekte edilen kripto çalma yüklerine saldırı yüzeyi bırakmaz. Tüm büyük tarayıcılar CSP Düzey 3'ü destekler. Dosya aktarım uygulamaları için CSP'yi, izin verilen herhangi bir üçüncü taraf JS'inin kurcalanmamış olmasını sağlamak üzere harici betikler üzerinde Subresource Integrity (SRI) ile birleştirin.
Dosya Sistemi Erişimi ve OPFS
File System Access API (Chrome 86+, Edge 86+, Origin Private File System aracılığıyla kısmi Safari 15.2+), web uygulamalarının kullanıcı izniyle yerel dosyaları okuyup yazmasına olanak tanır. Origin Private File System, şifreleme için özellikle ilgilidir: kaynak başına, tarayıcı tarafından yönetilen özel bir dosya sistemidir; tüm şeyi belleğe yüklemeksizin yüklemeden önce büyük şifreli verileri hazırlamak için kullanılır.
Firefox FSA'yı benimsemekte daha yavaş kaldı; ancak OPFS'yi Firefox 111'den itibaren destekliyor. Safari, OPFS'yi her platformda destekliyor; ancak daha geniş File System Access API'de daha kısıtlayıcı bir davranış sergiliyor.
Tarayıcıların Hâlâ İyi Yapamadıkları
Birkaç boşluk devam ediyor:
- Argon2 anahtar türetme Web Crypto'da mevcut değil. PBKDF2'nin üzerinde parola karma için WASM kütüphaneleri kullanın.
- ChaCha20-Poly1305 açık değil. AES-GCM çoğu ihtiyacı karşılar; ancak AES-NI olmayan cihazlarda (eski ARM) ChaCha yardımcı olur.
- Donanım destekli anahtarlar için anahtar onayı sınırlıdır. WebAuthn onay sağlar; daha geniş Web Crypto API sağlamaz.
- Akış AEAD henüz spesifikasyonun parçası değil. Büyük dosya şifrelemesi parçalama mantığı veya WASM gerektirir.
- Kuantum sonrası algoritmalar (Kyber, Dilithium) henüz tarayıcıda yok. Google, TLS el sıkışmalarında Kyber'i kullanıma sundu (Chrome 116+); ancak JavaScript'e açık kuantum sonrası kripto hâlâ kütüphane alanında.
Dosya Aktarımı için Bugün Kullanılacaklar
2026'da güvenilir tarayıcı tabanlı bir dosya aktarım yığını:
- Dosya içerikleri için
crypto.subtle.encryptüzerinden AES-256-GCM - Parola türetilen anahtarlar için 600.000 iterasyonla PBKDF2-SHA-256
- Salt ve nonce için
crypto.getRandomValues()(Math.randomasla değil) - Sunucu maruziyeti olmaksızın anahtarları istemci tarafında geçirmek için URL parçaları (
#key=...) - Minimum TLS 1.3 ile HTTPS, HSTS etkin, yalıtım için COOP/COEP
- Satır içi betik yok, CSP strict-dynamic
- Depolanan hesap özelliği için WebAuthn geçiş anahtarları
- Chrome/Edge/Safari 16+ üzerinde büyük dosya hazırlama için OPFS
HexaTransfer bu yığını çalıştırıyor. SwissTransfer, Tresorit Send, Cryptpad ve Proton Drive Share da aynı şekilde. Primitifler olgun ve tarayıcılar arasında tutarlı.
Tarayıcılar Arasında Test Etme
Her zaman dördünde de test edin. Gerçek dünya hataları: Firefox, Chrome'un sessizce kabul ettiği PBKDF2 girdilerinde OperationError fırlatır. Safari'nin FileReader'ı 2 GB üzeri dosyalarda daha yavaştır. Chrome'un OPFS yazmaları bazı sürümlerde 4 GB üzerinde parçalara ayrılır. WebAuthn kullanıcı doğrulama istemleri önemli ölçüde farklıdır (Face ID ile Touch ID ile Windows Hello ile Android biyometrik). Yayın öncesi testler için BrowserStack, Sauce Labs veya fiziksel cihazların yerel matrisi kullanın.
Tarayıcılar sessiz sedasız, şifreleme alanında mevcut en eksiksiz platformlardan biri hâline geldi. Bankacılık uygulamalarını, şifre yöneticilerini ve mesajlaşma istemcilerini çalıştıran standart tabanlı primitiflerin aynısı, şifreli dosya aktarım araçları geliştiren herkes için tek bir JavaScript çağrısı uzaklığındadır.
hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder