Aktivistler için Infosec 101 Rehberi
(infosecforactivists.org)- Sokak protestoları ve aktivizm; taciz, gözaltı ve doxxing ile sonuçlanabilir; bu nedenle aktivistler dijital güvenliği ve hassas bilgilerin kontrolünü günlük hazırlığın bir parçası olarak ele almalıdır
- Araç seçiminde ölçüt; bilgi toplamayı, dışarıda depolamayı ve kamuya açık görünürlüğü azaltmaktır; bu nedenle Signal, BitWarden, DuckDuckGo, Firefox, Jitsi, ProtonMail, ProtonVPN önerilir
- Google Maps, Telegram, WhatsApp ve Discord; konum takibi, grup mesajlarını korumadaki sınırlamalar ve kolluk kuvvetlerine veri sağlama ihtimali nedeniyle aktivistler için uygun araçlar değildir
- Protesto öncesi ve sonrasında OS ve uygulama güncellemeleri, Signal hazırlığı, birlikte gidilecek kişi planı, Facebook’ta katılım göstermeme, fotoğraf paylaşmama, geçici Signal gruplarını silme gibi operasyonel güvenlik önlemleri gerekir
- Akıllı telefonlar GPS, Bluetooth, WiFi, UWB ve mobil ağlar üzerinden konum ve kimlik izleri bırakır; bu yüzden sahada kablosuz özellikleri kapatmak, biyometrik doğrulamayı devre dışı bırakmak, kısa otomatik kilit süresi ve tam disk şifrelemesi önemlidir
Aktivistlerin ihtiyaç duyduğu dijital güvenliğin kapsamı
- ABD’de aktivizm geleneği uzun bir geçmişe sahiptir ve sokak protestoları, farkındalık yaratmak ve kurumsal değişim için baskı kurmak açısından önemli bir araçtır
- Mevcut güç yapılarına meydan okuyan aktivizm, açığa çıkma riskini beraberinde getirir ve bu durum taciz, gözaltı ve doxxing ile sonuçlanabilir
- Kişisel bilgilere artık geçmişe göre çok daha kolay erişilebilmektedir ve düşmanca gruplar bunu aktivistlerin aleyhine kullanabilir
- Bu belge, genel protesto güvenliğinden ya da günlük dijital güvenlikten ziyade, aktivistlerin sahip olduğu özel ihtiyaçlar ve risklere uygun bilgi güvenliğine odaklanır
- Kolluk kuvvetleri, kullanıcıların özel sandığı verilere erişmek için teknoloji şirketleriyle iş birliği yapabilir ve veri sızıntıları isim gibi kişisel bilgileri açığa çıkararak günlük yaşamı da etkileyebilir
Hemen değiştirilebilecek önerilen araçlar
- Önerilen araçlar; güvenlik, mahremiyet, maliyet ve yeni başlayanlar için erişilebilirlik ölçütlerine göre seçildi
- Hızla geçiş yapılabilecek hizmetler:
- BitWarden: Güçlü ve benzersiz parolaları saklayan parola yöneticisi, ücretsiz veya aylık $1 ek özellikler
- DuckDuckGo: Google Search yerine kullanılabilecek arama motoru, ücretsiz
- DuckDuckGo Maps: Google Maps yerine harita ve yol tarifi, ücretsiz
- Firefox: Chrome, Safari, Internet Explorer, Edge yerine tarayıcı, ücretsiz
- Jitsi: Zoom, Google Meet, WebEx yerine çevrimiçi toplantı, ücretsiz
- ProtonMail: Gmail, Yahoo ve iş e-postası yerine e-posta hizmeti, ücretsiz veya aylık $5 ek özellikler
- ProtonVPN: Kablo veya mobil sağlayıcının etkinliğinizi paylaşmasını engelleyen VPN, ücretsiz veya aylık $5/$10 ek özellikler
- Signal: SMS, Facebook Messenger ve güvenli olmayan mesajlaşma uygulamaları yerine, ücretsiz
- Temel ilke; bilgi toplayan, kullanıcının kontrol etmediği yerlerde saklayan veya kamuya açık hâle getiren araçlardan kaçınmaktır
- Vazgeçmesi zor araçlar varsa, ilgili hizmetin gizlilik politikasını ve verileri nasıl koruduğunu bizzat incelemek gerekir
Kaçınılması gereken araçlar ve nedenleri
- Google Maps, protestoya katılım sırasında kaçınılması gereken bir araçtır
- Google Maps kullanıcıyı takip eder ve Google, konum takip verilerini ayrıntılı şekilde saklar
- Bu veriler kolluk kuvvetlerine verilebilir ve belirli bir protesto alanında, alanın belirli bir bölümünde ya da bir suç eyleminin yakınında bulunduğunuzu dakika düzeyinde ve birkaç feet hassasiyetinde ilişkilendirebilir
- Alternatifler Apple Maps ve DuckDuckGo Maps olup, kullanıcıları aynı şekilde takip etmezler ve harita sağlayıcısının topladığı verileri anonimleştirmeye çalışırlar
- Telegram, geçmiş güvenlik sorunları ve grup mesajlarını korumadaki sınırlamaları nedeniyle önerilmez
- Bire bir mesajlarda uçtan uca şifreleme desteklenir, ancak grup mesajlarında bu geçerli değildir
- Grup mesajları “spam” veya “abuse” olarak bildirilebilir ve tüm içerik Telegram çalışanları ile taşeronları tarafından incelenebilir
- Bu veriler kolluk kuvvetlerine verilebilir ve tam şifreleme modeli tüm konuşmalarda varsayılan olarak etkin değildir
- WhatsApp da benzer sorunlar nedeniyle önerilmez; bunun yerine kişisel güvenlik için baştan tasarlanmış Signal önerilir
- Discord, aktivist topluluklarda giderek popülerleşse de aktivist kullanımı için büyük risk taşır
- Discord sunucularına gönderilen mesajlar ve görseller, sunucu dışında veya Discord dışında da görülebilir
- Discord, talep geldiğinde kolluk kuvvetlerine veri sağlar; kullanıcı bilgilendirme politikası bulunsa da yasaya göre bu bildirim atlanabilir
- Gizlilik politikasına göre mesajlar, görseller, davranışlar, cihaz bilgileri ve Discord dışındaki bazı etkinlikler dahi toplanabilir
- Takma adla kayıt olunsa bile cihaz ve davranış verileri başka verilerle eşleştirilerek yeniden kimlik tespiti için yeterli olabilir
- Veri saklama politikası görece tüketici dostu olsa bile, toplama, saklama ve sağlama koşulları bir araya geldiğinde aktivistler için kabul edilemeyecek bir risk oluşturur
Protesto öncesi, sırası ve sonrasında operasyonel güvenlik
- Protesto öncesinde açığa çıkma izlerini azaltmak ve iletişim hazırlığını yapmak gerekir
- Facebook’ta “Going” olarak işaretlemeyin; ayrıntıları kişisel cihazınızda ya da kağıtta saklayın
- Telefon şifrenizi girmeyi pratik edin; iOS’ta Emergency SOS ve Android’de Lockdown mode özelliklerini etkinleştirip kullanmayı öğrenin
- Protestoyla ilgili internet aramalarında DuckDuckGo ve gizli tarama oturumu kullanın
- Güvenlik düzeltmelerini almak için cihaz OS’inizi ve uygulamalarınızı en güncel sürüme yükseltin
- Signal hesabı oluşturun; kişisel telefon numaranızı kullanmak istemiyorsanız Signal’e Google Voice numarasıyla kayıt olabilirsiniz
- Birlikte gideceğiniz bir arkadaş bulun ve planları Signal üzerinden konuşun
- Protesto sırasında birlikte hareket etme planını korumak gerekir
- Protestoya birlikte gittiğiniz kişiyle beraber hareket edin
- Yola çıkmadan önce buluşma planını teyit edin; buluştuktan sonra da ayrılmanız ihtimaline karşı alternatif bir buluşma noktası belirleyin
- Yol tarifi için Apple Maps veya DuckDuckGo Maps kullanın
- Mümkünse protestodan önce yol tarifini yazdırın
- Apple Maps’te çevrimdışı mod yoktur; bu nedenle internet bağlantısı olmadan kullanılamaz
- Protesto sonrasında geçici iletişim izlerini azaltmak gerekir
- O protesto için oluşturulan Signal grubundan çıkın ve grubu silin
- Protesto fotoğraflarını sosyal medyada paylaşmayın
Akıllı telefonların bıraktığı konum ve kimlik izleri
- Akıllı telefonlar kullanışlı araçlar olmakla birlikte, kolluk kuvvetleri ve diğer aktörler için güçlü birer takip cihazı da olabilir
- Telefonlar konum ve etkinlik bilgilerini çeşitli hizmetlerle kaydeder ve paylaşır; protestoya katıldığınızda bu özellikler dijital kırıntılar gibi iz bırakır
- Telefonun kaybolması ya da kolluk kuvvetleri tarafından el konulması durumunda cihazdaki bilgiler polise açığa çıkabilir
- iOS ve Android akıllı telefonlarda ortak olarak yönetilmesi gereken kablosuz özellikler:
- GPS: Haritalar ve konum tabanlı uygulamalar için kullanılır; Google, Apple veya uygulama yayıncısına konum güncellemeleri gönderilebilir, bu nedenle konum servislerinin kapatılması önerilir
- Bluetooth, WiFi, UWB: Yakındaki cihazlarla iletişim kurmak için telefonu benzersiz şekilde tanımlayabilen bilgileri yayınlar; mağazalar, kamu kurumları veya polisin beacon ve tarama cihazları bunları gözlemleyebilir
- Mobil ağ: Arama, mesaj veya gezinme yapmasanız bile baz istasyonlarıyla sürekli bağlantı kurar; yaklaşık aynı blok düzeyinde konum belirlenebilir ve operatör bunu kaydedebilir
- Stingray gibi cell site simulator, IMSI catcher sistemleri mobil baz istasyonu gibi davranarak polise daha hassas gerçek zamanlı veriler sağlayabilir
- Uçak modu, hücresel bağlantıyı ve bazı ya da tüm kablosuz özellikleri hızlıca kapatır; ancak çalışma biçimi cihaza göre değişir
- En güvenli yöntem, uçak modunu açtıktan sonra ayarlar uygulamasından Bluetooth ve WiFi’nin gerçekten kapalı olduğunu elle doğrulamaktır
El koyma veya kayba karşı ihlal savunması
- Protesto sırasında polis telefonunuza el koyabilir ve fiziksel erişim sağladıktan sonra içindeki bilgileri çıkarmaya çalışabilir
- Kilit ekranı ilk savunma hattıdır, ancak protesto koşullarında biyometrik kimlik doğrulama riskli olabilir
- Parmak izi ve yüz tanıma günlük kullanımda pratiktir, ancak kolluk kuvvetleri parmağınızı ya da yüzünüzü cihaza tutmaya zorlayabilir
- Protesto sırasında biyometrik kilit açmadan kaçınılmalıdır
- Kaydırma, desen veya kısa kodlar ekranda kalan parmak izi yağlarından izlenebilir; bu nedenle uzun bir kod girmek en güvenli seçenektir
- Otomatik kilit süresi mümkün olduğunca kısa ayarlanmalı ve güç düğmesiyle anında kilitlenebilmelidir
- Tam disk şifrelemesi, telefon depolamasındaki tüm bilgileri şifreli biçimde saklar; böylece depolama çipi sökülse bile o cihaza ve kilit açma koduna sahip olmadan içerik okunamaz
- iPhone’da kilit ekranı parolası ayarlanırsa tam disk şifrelemesi kullanılabilir
- Android’de Settings → Security → Encrypt Phone yolundan şifrelemenin açık olup olmadığı kontrol edilebilir veya etkinleştirilebilir
- Android’de şifrelemeyi etkinleştirmek birkaç saat sürebilir ve cihazın şarj cihazına takılı olması gerekebilir
- Android 6 veya daha eski sürümle çıkan cihazlarda bu özellik bulunmayabilir
iPhone ve Android ayarları
- iPhone’da AirDrop, Konum Servisleri, kablosuz özellikler ve kilit ayarları düzenlenmelidir
- AirDrop, Settings → General → AirDrop bölümünden Receiving Off olarak ayarlanmalıdır
- Location Services, Settings → Privacy → Location Services bölümünden kapatılmalıdır
- iOS, uçak modunda bile Location Services kapatılmadıysa GPS alıcısını çalıştırmaya devam eder
- Uçak moduyla WiFi ve hücresel bağlantıyı kapatın; Bluetooth ise ayrıca Settings → Bluetooth bölümünden kapatılmalıdır
- Face ID veya Touch ID’yi kapatın ve Auto-Lock süresini 30 saniye ya da en fazla 1 dakika olarak ayarlayın
- Require Passcode ayarını Immediately olarak belirleyin
- Emergency SOS kullanımını pratik edin, ancak otomatik acil arama özelliğini devre dışı bırakın
- Güç düğmesiyle ses düğmelerinden birine uzun basıldığında Emergency SOS kilit ekranı görünür; bundan sonra parola yeniden girilene kadar biyometrik giriş devre dışı kalır
- Android’de konum servisleri, uçak modu ve ekran kilidi ayarlanmalıdır
- Bildirim panelinden ya da Settings → Location yolundan “Use location” seçeneğini kapatın
- Bildirim panelinden ya da Settings → Network & internet yolundan Airplane mode’u açın
- Gerekirse uçak modundayken mobil veriyi tekrar açabilirsiniz
- Bluetooth’un gerçekten kapalı olduğunu doğrulamak gerekir; bağlı Bluetooth cihazları varsa Android onu açık tutabilir
- Settings → Security → Screen Lock bölümünden PIN veya Password seçin
- Kilit ekranı bildirimlerinde en güvenli seçenek “Don’t show any notifications at all”; çok kullanışsız gelirse “Hide sensitive notification content” seçilebilir
- “Lock after screen timeout” ayarını Immediately, “Power button instantly locks” ayarını açık yapın
- Smart Lock, telefonu beklenmedik şekilde kilitsiz bırakabileceği için devre dışı bırakılmalıdır
- Settings → Display → Advanced → Screen timeout süresini mümkün olan en kısa değere ayarlayın
Yedeklemeler ve AirDrop’un ayrı riskleri
- AirDrop açık olduğunda telefon numarası ve e-posta adresi gibi kişisel olarak tanımlayıcı bilgiler yakındaki cihazlara sızabilir
- Protesto alanında veya yakınında AirDrop her zaman kapalı tutulmalı; günlük yaşamda ise yalnızca dosya paylaşırken açılması önerilir
- iOS ve Android’in varsayılan bulut yedeklemeleri aktivistler için sorun yaratabilir
- iCloud yedekleri, Apple çalışanlarının erişebileceği şekilde şifrelenir; fotoğraflar, kişiler, şifrelenmemiş mesajlar gibi veriler kolluk kuvvetlerine sağlanabilir
- iCloud yedekleri, telefonun tam disk şifreleme çözme anahtarını da saklar; bu nedenle kolluk kuvvetleri Apple’dan yedek verilerini isteyip bu anahtarla tüm telefonu açabilir
- Aktivistler için çözme anahtarının kolluk kuvvetlerinin erişimine açık hâle gelmesi riski, sağladığı kolaylıktan daha büyük olabilir; bu yüzden iCloud yedekleri önerilmez
- Android yedekleme için Google Drive kullanır ve genelde çözme anahtarını içermez; ancak uygulama verilerini, arama verilerini, kişileri, takvim etkinliklerini, videoları ve fotoğrafları otomatik olarak içerir
- Android 9 “Pie” ile birlikte, kullanıcı parolası olmadan Google’ın da açamayacağı uçtan uca şifreli yedekler sunulur; ekran kilidi PIN, desen veya parola ile korunuyorsa bu özellik otomatik etkinleşir
- Android 9 öncesi Android bulut yedekleri kullanılmamalıdır
Günlük güvenlik için şifreleme, toplantı ve parola yönetimi
- Kişisel mesajları şifrelemek için uçtan uca şifreleme (E2EE) gerekir
- Birçok uygulama “şifreleme” dediğini söylese de gerçekten kullanıcının telefonu ile alıcının telefonu arasında uçtan uca şifreleme yapan uygulama sayısı sınırlıdır
- Uçtan uca özellik yoksa mesaj kopyaları merkezi sunucular üzerinden geçer ve saklanır; hizmeti sağlayan şirket bunlara erişebilir
- Çevrimiçi toplantılarda Zoom, Google Meet ve Microsoft Teams, aktivistlerin ihtiyaç duyduğu mahremiyeti sunmaz; bunun yerine Jitsi önerilir
- Jitsi toplantı içeriğini kaydetmez veya saklamaz
- Katılırken girilen isim ve sohbet gibi toplantı sırasında sağlanan veriler, toplantı sona erdiğinde silinir
- Katılımcıların çoğu için hesap gerekmez
- Toplantı odası oluşturmak için hesap gerekir; Google, GitHub veya Facebook hesabıyla giriş yapılabilir
- Mahremiyet ihtiyacı olan toplantı düzenleyicileri için, tek kullanımlık e-posta adresiyle GitHub hesabı oluşturup bununla Jitsi’ye giriş yapmak önerilir
- Toplantılar meet.jit.si üzerinden başlatılabilir
- Parola güvenliğinin temeli üç noktadır
- Mümkün olan her yerde 2FA etkinleştirin
- Kolay tahmin edilemeyen uzun ve güçlü parolalar kullanın
- Her hizmet için benzersiz parolaları saklamak üzere bir parola yöneticisi kullanın
- 2FA, giriş sırasında bir ek kimlik doğrulama adımı daha uygular; doğrulama uygulaması, e-posta veya SMS ikinci faktör olarak kullanılabilir
- Herhangi bir 2FA yöntemi hiç olmamasından çok daha iyidir, ancak yöntemler arasında güvenlik seviyesi farkı vardır
- Google Authenticator, kullanım kolaylığı ve güvenlik arasında iyi bir denge sunar
- Daha güçlü bir seçenek olarak Yubikey gibi fiziksel güvenlik anahtarları kullanılabilir
- E-posta veya SMS ile gelen tek kullanımlık kodlar, önceki yöntemler kadar güvenli olmasa da 2FA hiç olmamasından iyidir
- Uzun parolaları, hangi karakterleri içerdiğinden bağımsız olarak kırmak daha zordur
- 8 karakterli bir parola modern saldırı araçlarıyla anında kaba kuvvet denenebilirken, 10 karakterli bir parola saatler sürebilir
- Birden fazla kelimeden oluşan, hatırlaması kolay uzun bir parola cümlesi önerilir
- Diceware kullanılarak rastgele ama akılda kalıcı parola cümleleri oluşturulabilir
- Diceware oluşturucu: https://diceware.dmuth.org/
- Parola yöneticisi, ana parola ile açılan kişisel bir kasa gibi çalışır
- Her hizmet için tamamen benzersiz ve rastgele parolalar kullanılmasına imkân tanır
- Bir hizmet sızdırılsa bile aynı parolanın başka hizmetlerde yeniden kullanılmasından doğacak sorunu önler
- Önerilen araç, açık kaynaklı parola yöneticisi BitWarden’dır
- Güvenlik sorularında gerçek cevaplar yerine kod ifadeleri kullanmak daha iyidir
- Örneğin “6. sınıfta gittiğiniz okul” gibi bir soruya gerçek okul adını vermek yerine, o dönemde sevdiğiniz bir çizgi roman karakterinin adını vermek, tanıdıkların tahmin etmesini zorlaştırır
Fotoğraflar, sosyal medya ve ek öğrenme kaynakları
- Aktivizme katıldığınızı kimlerle paylaşacağınıza dikkatle karar vermelisiniz
- Protestoyla ilgili konuşmalarda e-posta kullanmayın
- Kendi tam adınızı ara sıra Google’da aratarak hakkınızda hangi bilgilerin çıktığını kontrol edin
- Facebook veya başka hizmetlerde protesto alanına “check in” yapmayın
- Polis, celp yoluyla Facebook ve diğer sosyal medya şirketlerinden sık sık kullanıcı bilgisi alır
- Başkalarının fotoğraflarını izin almadan çekmeyin
- Fotoğraf çektiyseniz bunları sosyal medyada paylaşmayın
- Görseller, çekim zamanı ve konumu gibi gizli bilgiler içerebilir
- Fotoğraf ya da video göndermeniz gerekiyorsa, bunu yalnızca güvendiğiniz bir kişiye, güvenli bir yöntemle, protesto bittikten sonra yeterince zaman geçmiş ve olay yerinden uzaklaşılmışken yapın
- Protestoya birlikte gideceğiniz biri olsun ve Signal üzerinden iletişim kurun
- Signal’de hassas konuşmalar için “Disappearing Messages” özelliğini açın
- Daha fazla öğrenmek için kaynaklar:
1 yorum
Hacker News yorumları
Proton siyasete bulaşmaktan kaçınamadığı için önermek konusunda tereddüt ediyorum. Mullvad benzer bir hata yapmamış gibi görünüyor: https://theintercept.com/2025/01/28/proton-mail-andy-yen-tru...
Şimdi “privacy by default” gibi yanlış anlaşılmaya açık ifadeler kullanıyor; Proton’un kastettiği, varsayılan olarak kayıt tutmadığı ama kolluk kuvvetlerinden talep gelirse belirli kullanıcıları kaydetmeye “zorlanabileceği”.
Kaynak: https://therecord.media/protonmail-forced-to-collect-an-acti...
https://x.com/andyyen/status/1884907496705339544
Zaten buradaki herkesin şifrelemenin nasıl çalıştığını bildiğini varsayıyorum, o yüzden çok da önemli değil.
Ana akım medyadan beklenebilecek bir şey; kişisel olarak bunun Proton için iyi bir tanıtım olduğunu düşünüyorum.
Bu konuyla ilgili ek kaynaklar:
EFF Surveillance Self Defense’den Activist or Protester? https://ssd.eff.org/playlist/activist-or-protester
Privacy Guides’dan The Protester's Guide to Smartphone Security https://www.privacyguides.org/articles/2025/01/23/activists-...
Diğer durumlarda anarşist kaynakları okumak iyi olur. Ör: https://opsec.riotmedicine.net/downloads#mobile-phone-securi...
Görece güvenli bir konumdaysanız gizlilik pratiklerini normalleştirerek şu anda buna ihtiyaç duyan kişilere örtü sağlayabilir, ileride kendinizin ihtiyaç duyması durumunda da fayda görebilirsiniz.
Bu arada https://qubes-os.org da var. Günlük kullandığım işletim sistemi.
Biyometrik kimlik doğrulamayı kapatmanın nasıl üzerime dikkat çekeceğini anlamıyorum; ayrıca bunun neden güvenlik açısından yetersiz bir önlem olduğunu da bilmek isterim.
Buradaki bazı kişiler bu tür önerilerin sorunlarını zaten biliyor olmalı; o yüzden bir seviye yukarı çıkalım.
https://www.notrace.how/ / http://i4pd4zpyhrojnyx5l3d2siauy4almteocqow4bp2lqxyocrfy6pry...
https://www.anarsec.guide/
Bu tür listelerde ilk bakılabilecek şeylerden biri, Chrome yerine Firefox önerip önermediğidir. Çok iyi bir şibolet (shibboleth)
Firefox retorik olarak Chrome’a kıyasla aktivistler ve mahremiyet için çok daha dostane bir kod gibi görünür, ama Chrome çok daha gelişmiş ve iyi doğrulanmış çalışma zamanı korumalarına sahip
Firefox daha iyi bir öneri gibi görünebilir; ancak amaç exploit’lerle kolayca, yani ucuza hedef alınmamaksa öyle değil
Daha ziyade, konum çiti gibi büyük ölçekli bir paketin parçası olarak verilerinin devlete sağlanması ya da satılması daha olası. Bunu dikkate alırsak Google ürünlerini önermem
Gerçekten belirli bir hedef olan bir aktivistse, zaten bilgi güvenliği giriş seviyesini aşmış olmalı ve ciddi ek değerlendirme ve koruma olmadan bu iki tarayıcıdan hiçbirini kullanmaması daha doğru
İçerideki kahramanlara saygım var, ama az önce AI kaldırma yemini meselesi neydi diye düşünmeden edemiyorum
Bu konuda Chrome’un Güvenli Tarama özelliğinin kullanıcı güvenliğini gözle görülür biçimde iyileştirip iyileştirmediğini de merak ediyorum
Kullanıcının kişisel verilerini taranmak üzere Google’a gönderen bir yöntem olduğu için, bu ödünün buna değmesi gerekir
Bir aktivistseniz exploit’ler de korkutucu olabilir, ama bence daha doğrudan tehdit, farkında olsak da olmasak da her gün maruz kaldığımız izleme
İlk tabloda Tor yerine VPN önerildiğini görür görmez şüphelendim
https://gist.github.com/joepie91/5a9909939e6ce7d09e29
Bunun tamamen anekdot olduğunu biliyorum, ama demek istediğim Tor’un da kesinlikle kusursuz olmadığı. Bu yüzden ikisinden birini önerdi diye yazının tamamından şüphe etmeye değip değmeyeceğini merak ediyorum
Makalede önerilen konum servislerini kapatmak gibi temel önlemlerin, devlet aktörleri gibi sofistike hasımlara karşı fark yaratacağına şahsen inanmıyorum
Modern telefonlar, güvenliği delik deşik olan kapalı kaynak firmware’lerle dolu ve 0-day uzaktan kod çalıştırma exploit’lerinin mümkün olduğunu biliyoruz [1]. İşletim sistemi daha iyi olsa da o da uzaktan kod çalıştırma exploit’lerinin hedefi oldu [2]
Telefonu kapatmanın onu sessiz hale getireceğini garanti edemezsiniz. Apple’ın Find My ağı kapalı cihazlarda da çalışıyor. Elbette bu özelliği kapatabilirsiniz, ama kapalı bir cihazı takip etme kabiliyeti var olduğuna göre, devlet aktörlerinin varsayılan yazılım anahtarını aşacak exploit’lere veya arka kapılara sahip olduğunu varsaymak gerekir
Bir izleme listesindeyseniz, telefonda yaptığınız her şeyin kolluk kuvvetleri ya da istihbarat kurumlarının veritabanlarına girdiğini varsaymalısınız
[1] https://googleprojectzero.blogspot.com/2023/03/multiple-inte...
[2] https://en.m.wikipedia.org/wiki/Pegasus_(spyware)
Gerçek güvenlik istiyorsanız en azından iki cihaza ihtiyacınız var. Biri yalnızca hotspot için kullanılacak şekilde
Bu başlığın büyük kısmı asıl noktayı tamamen kaçırıyor
Çok gizli bir devlet aktörü tarafından değil, sıradan polis Jim Bob tarafından tutuklanma olasılığınız çok daha yüksekken bunu görmezden gelmek saçma
Düzenleme: Bilgimin kesinlikle eskimiş olduğunu fark ettim
Bu sayfanın birkaç hafta önce son güncellendiği yazıyor, ancak iCloud yedeklerini tavsiye etmeyen öneride göze çarpan hata ve eksikler var gibi görünüyor
“Telefonun tam disk şifrelemesini çözen anahtar da iCloud yedeğinde saklanır. Bu yapı nedeniyle kolluk kuvvetleri Apple’dan yedek verilerini isteyebilir ve bu anahtarla telefonun tamamının kilidini açabilir. Ayrıca kullanıcı kilit kodunu unuttuğunda Apple’ın cihazı kurtarabilmesi için kolaylık sağlar.”
Bu doğru değil. Öyle olsa bile aktivistlere her durumda Advanced Data Protection’ı açmaları tavsiye edilmeli. Böylece iCloud Mail, kişiler ve takvim dışında neredeyse her şey, iCloud telefon yedeği dahil uçtan uca şifrelenir
Advanced Data Protection açıksa Apple verilere erişemez ve hiçbir kurtarma konusunda yardımcı olamaz. Kurtarma kişilerini ve kurtarma anahtarını ayarlayıp güvenli şekilde saklamak kullanıcının sorumluluğundadır
iCloud yedekleri yüzünden yetkililerin fiziksel cihaz kilidini açabilmesinin doğru olup olmadığını merak ediyorum. Apple’ın güven çemberi (circle of trust) uygulamasına dair benim anlayışıma uymuyor
Yedeğin potansiyel olarak ele geçirilebileceğini ve bir yedek varsa telefonda bulunacak verilerin çoğuna sahip olunacağını anlıyorum. Ama bir yedek kopyanın iCloud üzerinden fiziksel cihazı nasıl ele geçirebileceğini daha fazla öğrenmek isterim
Bugünlerde gri piyasada Firefox 0-day fiyatı, sandbox’tan kaçışı içeren Chrome 0-day’e kıyasla ne kadar?
[1] https://opzero.ru/en/prices/
[2] https://www.crowdfense.com/exploit-acquisition-program/