İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

TLS ve Uçtan Uca Şifreleme: Bilmeniz Gerekenler

Dosya transferleriniz için hangisinin daha iyi güvenlik sunduğunu anlamak üzere TLS taşıma şifrelemesi ile gerçek uçtan uca şifrelemeyi karşılaştırın.

TLS (Aktarım Katmanı Güvenliği), verileriniz cihazınızla sunucu arasında yol alırken şifreler; varışta şifre çözülür; yani sunucu operatörü dosyalarınızı düz metin olarak okuyabilir. Uçtan uca şifreleme (E2EE) ise içeriği gönderenin cihazında yalnızca alıcının elindeki bir anahtarla şifreler; böylece sunucular hiçbir zaman şifrelenmemiş veriyi görmez. Dosya transferleri için TLS ağ dinleyicilerine karşı koruma sağlar, sağlayıcının kendisine karşı değil. E2EE her ikisine karşı da koruma sağlar. Tarayıcınızdaki asma kilit simgesi hangisinin gerçekte geçerli olduğunu söylemez.

TLS Gerçekte Neyi Korur

RFC 8446'da standartlaştırılan TLS 1.3, her HTTPS bağlantısına güç veren protokoldür. X25519 gibi eğrilerle ECDHE kullanarak bir oturum anahtarı müzakere eder, sunucunun kimliğini bir X.509 sertifikasıyla doğrular ve HTTP trafiğinizi AES-128-GCM veya ChaCha20-Poly1305 ile sarar. Bu, kafedeki Wi-Fi saldırganına veya isteklerinizi okumaya çalışan bir ISP'ye karşı mükemmel bir korumadır.

TLS'nin yapmadığı şey: yük dengeleyicide sonlanır. Tipik bir dosya paylaşım hizmetine 3 GB'lık bir video yüklediğinizde TLS kenarda şifre çözer; ardından düz metin dosya bir S3 kovasına, transkodlama ardışık düzenine, belki bir ML içerik tarama işine ve son olarak alıcının indirme akışına ulaşır; bu akış yeni bir TLS oturumuyla yeniden şifrelenir. Hizmet her adımda tam okuma erişimine sahiptir.

Uçtan Uca Şifreleme Nerede Başlar ve Nerede Biter

Gerçek E2EE, şifreleme sınırını sunucudan uç noktalara taşır. Gönderenin tarayıcısında veya istemcisinde bellekte simetrik bir anahtar (genellikle AES-256-GCM) üretilir. Dosya, cihazdan tek bir bayt çıkmadan önce parça parça şifrelenir. Şifreli metin, TLS üzerinden sunucuya yüklenir; sunucu yalnızca opak bloblar depolar. Alıcı, şifre çözme anahtarını ayrı bir kanaldan alır; çoğunlukla # sembolünden sonra gelen URL fragment olarak; tarayıcılar bu bölümü sunuculara hiçbir zaman iletmez.

Bu modelde sunucu, aptal bir depolama katmanıdır. Tam bir mahkeme kararı, veritabanı erişimi olan sahte bir çalışan veya disk anlık görüntülerini okuyan bir bulut sağlayıcısı bile yalnızca şifreli baytlarla karşılaşır. HexaTransfer'in kullandığı mimari budur: AES-256-GCM ile istemci tarafında türetilen ve asla sunucuya iletilmeyen transfer başına bir anahtar.

Karşılaştırma: Yalnızca TLS ve Uçtan Uca Şifreleme

| Özellik | Yalnızca TLS transferi | Uçtan uca şifreli | |---|---|---| | Transit şifre | AES-128/256-GCM | AES-256-GCM (artı TLS) | | Sunucu düz metni görür mi | Evet | Hayır | | Anahtar konumu | Sunucu yönetimli | Gönderenin cihazı | | Mahkeme kararına karşı koruma | Yok | Güçlü | | Sağlayıcı içerik taraması | Mümkün | İmkânsız | | Anahtarı kaybedince kurtarma | Sağlayıcı yardım edebilir | Veri kurtarılamaz | | Tipik hizmetler | Google Drive, Dropbox | HexaTransfer, SwissTransfer E2EE modu |

Anahtar Değişimi Gerçekte Nasıl İşler

E2EE'nin zor kısmı şifre değil; şifreyi gönderenden alıcıya sunucu görmeden iletmektir. AES 25 yıldır sağlamdır. Dosya transfer hizmetleri genellikle üç düzenden birini kullanır.

Birincisi URL fragment yöntemidir: bağlantı https://hexatransfer.com/d/abc123#key=xyz gibi görünür; # sonrasındaki her şey tarayıcıda kalır, JavaScript yerel olarak okur ve şifre çözer. İkincisi parola tabanlı şifrelemedir; gönderici bir parola belirler, RFC 8018'e göre PBKDF2 veya 600.000+ yinelemeyle Argon2id ile çalıştırır ve parolayı Signal veya telefon görüşmesiyle bant dışı paylaşır. Üçüncüsü ise libsodium'un crypto_box gibi kütüphaneleri kullanan açık anahtar değişimidir; alıcı bir X25519 açık anahtarı yayımlar.

TLS'nin Tek Başına Yeterli Olduğu Durumlar

Her dosya E2EE gerektirmez. Gazeteciye basın bülteni, grup sohbetine meme veya kamuya açık pazarlama PDF'si paylaşıyorsanız yalnızca TLS sunan hizmetler tamamen yeterlidir. Veri zaten hassas değildi; sağlayıcının okuyabilmesi sıfır risk yaratır. Ön izlemeler, küçük resimler ve tarayıcı içi düzenleme gibi özellikler için optimizasyon yapıyorsunuz; bu özellikler temelden sunucu tarafı düz metin erişimi gerektirir.

Hesap değişir: HIPAA 45 CFR 164.312(a)(2)(iv) kapsamındaki tıbbi görüntüleme (DICOM dosyaları), PCI DSS 4.0 Gereksinim 3.5.1 kapsamındaki mali tablolar, hukuki delil materyalleri, birleşme ve satın alma belgeleri veya GDPR Madde 32 kapsamındaki AB kişisel verilerini içeren her şeyde "sağlayıcı teknik olarak bunu okuyabilir" uyumluluk sorunu yaratır. KVKK kapsamındaki kişisel veriler için de aynı ilke geçerlidir.

Kimsenin Konuşmadığı Meta Veri Açığı

Mükemmel E2EE ile bile sunucu meta verileri görmeye devam eder: yükleme zaman damgası, dosya boyutu, gönderen ve alıcının IP adresleri, kullanıcı aracısı dizeleri, transfer süresi. Tehdit modeliniz trafik analizini içeriyorsa (kaynaklarıyla iletişim kuran bir gazeteci gibi) bu önemlidir. Reuters ofisinden İstanbul'daki bir Signal numarasına sabah 3:14'te yüklenen 147 MB'lık bir dosya, içerik şifreli metin olsa bile bir hikâye anlatır.

Kaliteli E2EE hizmetleri meta veri saklama süresini en aza indirir. Kısa günlük saklama pencerelerini (7 gün veya daha az), temel transferler için hesap gerektirmemeyi, transfer sayfalarında üçüncü taraf analitik olmamayı ve ideal olarak Tor veya VPN dostu politikaları arayın. Şifre paketi, çevresindeki operasyonel hijyenden daha az önemlidir.

İddiayı Doğrulamak

"Uçtan uca şifreli" ifadesi kanıtlanana kadar yalnızca pazarlama metnidir. Gerçek E2EE'yi sözcük oyunundan ayırt eden üç test vardır. Birincisi: yükleme sırasında DevTools açın ve ağ sekmesini izleyin; dosya gövdesi düz metin multipart/form-data olarak çıkıyorsa yalnızca TLS söz konusudur. İkincisi: şifre çözme URL'sinin fragment (#) içerip içermediğini kontrol edin; fragment yoksa istemci tarafı anahtar da yoktur. Üçüncüsü: hizmetin mahkeme yanıt politikasını okuyun; kolluk kuvvetlerine dosya içerikleri verebiliyorlarsa dosyalar zaten E2EE değildir. Garanti mektupları yayımlayan ve kripto kodunu açık kaynaklı hale getiren hizmetler (WebCrypto API kullanımını gösteren GitHub depoları) en güçlü güvenceyi sunar.

Gizlilik gerektiren büyük dosya gönderimleri için, modelini açıkça belirten bir hizmet seçin. hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder