2 puan yazan GN⁺ 2025-02-06 | 1 yorum | WhatsApp'ta paylaş
  • Sokak protestoları ve aktivizm; taciz, gözaltı ve doxxing ile sonuçlanabilir; bu nedenle aktivistler dijital güvenliği ve hassas bilgilerin kontrolünü günlük hazırlığın bir parçası olarak ele almalıdır
  • Araç seçiminde ölçüt; bilgi toplamayı, dışarıda depolamayı ve kamuya açık görünürlüğü azaltmaktır; bu nedenle Signal, BitWarden, DuckDuckGo, Firefox, Jitsi, ProtonMail, ProtonVPN önerilir
  • Google Maps, Telegram, WhatsApp ve Discord; konum takibi, grup mesajlarını korumadaki sınırlamalar ve kolluk kuvvetlerine veri sağlama ihtimali nedeniyle aktivistler için uygun araçlar değildir
  • Protesto öncesi ve sonrasında OS ve uygulama güncellemeleri, Signal hazırlığı, birlikte gidilecek kişi planı, Facebook’ta katılım göstermeme, fotoğraf paylaşmama, geçici Signal gruplarını silme gibi operasyonel güvenlik önlemleri gerekir
  • Akıllı telefonlar GPS, Bluetooth, WiFi, UWB ve mobil ağlar üzerinden konum ve kimlik izleri bırakır; bu yüzden sahada kablosuz özellikleri kapatmak, biyometrik doğrulamayı devre dışı bırakmak, kısa otomatik kilit süresi ve tam disk şifrelemesi önemlidir

Aktivistlerin ihtiyaç duyduğu dijital güvenliğin kapsamı

  • ABD’de aktivizm geleneği uzun bir geçmişe sahiptir ve sokak protestoları, farkındalık yaratmak ve kurumsal değişim için baskı kurmak açısından önemli bir araçtır
  • Mevcut güç yapılarına meydan okuyan aktivizm, açığa çıkma riskini beraberinde getirir ve bu durum taciz, gözaltı ve doxxing ile sonuçlanabilir
  • Kişisel bilgilere artık geçmişe göre çok daha kolay erişilebilmektedir ve düşmanca gruplar bunu aktivistlerin aleyhine kullanabilir
  • Bu belge, genel protesto güvenliğinden ya da günlük dijital güvenlikten ziyade, aktivistlerin sahip olduğu özel ihtiyaçlar ve risklere uygun bilgi güvenliğine odaklanır
  • Kolluk kuvvetleri, kullanıcıların özel sandığı verilere erişmek için teknoloji şirketleriyle iş birliği yapabilir ve veri sızıntıları isim gibi kişisel bilgileri açığa çıkararak günlük yaşamı da etkileyebilir

Hemen değiştirilebilecek önerilen araçlar

  • Önerilen araçlar; güvenlik, mahremiyet, maliyet ve yeni başlayanlar için erişilebilirlik ölçütlerine göre seçildi
  • Hızla geçiş yapılabilecek hizmetler:
    • BitWarden: Güçlü ve benzersiz parolaları saklayan parola yöneticisi, ücretsiz veya aylık $1 ek özellikler
    • DuckDuckGo: Google Search yerine kullanılabilecek arama motoru, ücretsiz
    • DuckDuckGo Maps: Google Maps yerine harita ve yol tarifi, ücretsiz
    • Firefox: Chrome, Safari, Internet Explorer, Edge yerine tarayıcı, ücretsiz
    • Jitsi: Zoom, Google Meet, WebEx yerine çevrimiçi toplantı, ücretsiz
    • ProtonMail: Gmail, Yahoo ve iş e-postası yerine e-posta hizmeti, ücretsiz veya aylık $5 ek özellikler
    • ProtonVPN: Kablo veya mobil sağlayıcının etkinliğinizi paylaşmasını engelleyen VPN, ücretsiz veya aylık $5/$10 ek özellikler
    • Signal: SMS, Facebook Messenger ve güvenli olmayan mesajlaşma uygulamaları yerine, ücretsiz
  • Temel ilke; bilgi toplayan, kullanıcının kontrol etmediği yerlerde saklayan veya kamuya açık hâle getiren araçlardan kaçınmaktır
  • Vazgeçmesi zor araçlar varsa, ilgili hizmetin gizlilik politikasını ve verileri nasıl koruduğunu bizzat incelemek gerekir

Kaçınılması gereken araçlar ve nedenleri

  • Google Maps, protestoya katılım sırasında kaçınılması gereken bir araçtır
    • Google Maps kullanıcıyı takip eder ve Google, konum takip verilerini ayrıntılı şekilde saklar
    • Bu veriler kolluk kuvvetlerine verilebilir ve belirli bir protesto alanında, alanın belirli bir bölümünde ya da bir suç eyleminin yakınında bulunduğunuzu dakika düzeyinde ve birkaç feet hassasiyetinde ilişkilendirebilir
    • Alternatifler Apple Maps ve DuckDuckGo Maps olup, kullanıcıları aynı şekilde takip etmezler ve harita sağlayıcısının topladığı verileri anonimleştirmeye çalışırlar
  • Telegram, geçmiş güvenlik sorunları ve grup mesajlarını korumadaki sınırlamaları nedeniyle önerilmez
    • Bire bir mesajlarda uçtan uca şifreleme desteklenir, ancak grup mesajlarında bu geçerli değildir
    • Grup mesajları “spam” veya “abuse” olarak bildirilebilir ve tüm içerik Telegram çalışanları ile taşeronları tarafından incelenebilir
    • Bu veriler kolluk kuvvetlerine verilebilir ve tam şifreleme modeli tüm konuşmalarda varsayılan olarak etkin değildir
  • WhatsApp da benzer sorunlar nedeniyle önerilmez; bunun yerine kişisel güvenlik için baştan tasarlanmış Signal önerilir
  • Discord, aktivist topluluklarda giderek popülerleşse de aktivist kullanımı için büyük risk taşır
    • Discord sunucularına gönderilen mesajlar ve görseller, sunucu dışında veya Discord dışında da görülebilir
    • Discord, talep geldiğinde kolluk kuvvetlerine veri sağlar; kullanıcı bilgilendirme politikası bulunsa da yasaya göre bu bildirim atlanabilir
    • Gizlilik politikasına göre mesajlar, görseller, davranışlar, cihaz bilgileri ve Discord dışındaki bazı etkinlikler dahi toplanabilir
    • Takma adla kayıt olunsa bile cihaz ve davranış verileri başka verilerle eşleştirilerek yeniden kimlik tespiti için yeterli olabilir
    • Veri saklama politikası görece tüketici dostu olsa bile, toplama, saklama ve sağlama koşulları bir araya geldiğinde aktivistler için kabul edilemeyecek bir risk oluşturur

Protesto öncesi, sırası ve sonrasında operasyonel güvenlik

  • Protesto öncesinde açığa çıkma izlerini azaltmak ve iletişim hazırlığını yapmak gerekir
    • Facebook’ta “Going” olarak işaretlemeyin; ayrıntıları kişisel cihazınızda ya da kağıtta saklayın
    • Telefon şifrenizi girmeyi pratik edin; iOS’ta Emergency SOS ve Android’de Lockdown mode özelliklerini etkinleştirip kullanmayı öğrenin
    • Protestoyla ilgili internet aramalarında DuckDuckGo ve gizli tarama oturumu kullanın
    • Güvenlik düzeltmelerini almak için cihaz OS’inizi ve uygulamalarınızı en güncel sürüme yükseltin
    • Signal hesabı oluşturun; kişisel telefon numaranızı kullanmak istemiyorsanız Signal’e Google Voice numarasıyla kayıt olabilirsiniz
    • Birlikte gideceğiniz bir arkadaş bulun ve planları Signal üzerinden konuşun
  • Protesto sırasında birlikte hareket etme planını korumak gerekir
    • Protestoya birlikte gittiğiniz kişiyle beraber hareket edin
    • Yola çıkmadan önce buluşma planını teyit edin; buluştuktan sonra da ayrılmanız ihtimaline karşı alternatif bir buluşma noktası belirleyin
    • Yol tarifi için Apple Maps veya DuckDuckGo Maps kullanın
    • Mümkünse protestodan önce yol tarifini yazdırın
    • Apple Maps’te çevrimdışı mod yoktur; bu nedenle internet bağlantısı olmadan kullanılamaz
  • Protesto sonrasında geçici iletişim izlerini azaltmak gerekir
    • O protesto için oluşturulan Signal grubundan çıkın ve grubu silin
    • Protesto fotoğraflarını sosyal medyada paylaşmayın

Akıllı telefonların bıraktığı konum ve kimlik izleri

  • Akıllı telefonlar kullanışlı araçlar olmakla birlikte, kolluk kuvvetleri ve diğer aktörler için güçlü birer takip cihazı da olabilir
  • Telefonlar konum ve etkinlik bilgilerini çeşitli hizmetlerle kaydeder ve paylaşır; protestoya katıldığınızda bu özellikler dijital kırıntılar gibi iz bırakır
  • Telefonun kaybolması ya da kolluk kuvvetleri tarafından el konulması durumunda cihazdaki bilgiler polise açığa çıkabilir
  • iOS ve Android akıllı telefonlarda ortak olarak yönetilmesi gereken kablosuz özellikler:
    • GPS: Haritalar ve konum tabanlı uygulamalar için kullanılır; Google, Apple veya uygulama yayıncısına konum güncellemeleri gönderilebilir, bu nedenle konum servislerinin kapatılması önerilir
    • Bluetooth, WiFi, UWB: Yakındaki cihazlarla iletişim kurmak için telefonu benzersiz şekilde tanımlayabilen bilgileri yayınlar; mağazalar, kamu kurumları veya polisin beacon ve tarama cihazları bunları gözlemleyebilir
    • Mobil ağ: Arama, mesaj veya gezinme yapmasanız bile baz istasyonlarıyla sürekli bağlantı kurar; yaklaşık aynı blok düzeyinde konum belirlenebilir ve operatör bunu kaydedebilir
    • Stingray gibi cell site simulator, IMSI catcher sistemleri mobil baz istasyonu gibi davranarak polise daha hassas gerçek zamanlı veriler sağlayabilir
  • Uçak modu, hücresel bağlantıyı ve bazı ya da tüm kablosuz özellikleri hızlıca kapatır; ancak çalışma biçimi cihaza göre değişir
  • En güvenli yöntem, uçak modunu açtıktan sonra ayarlar uygulamasından Bluetooth ve WiFi’nin gerçekten kapalı olduğunu elle doğrulamaktır

El koyma veya kayba karşı ihlal savunması

  • Protesto sırasında polis telefonunuza el koyabilir ve fiziksel erişim sağladıktan sonra içindeki bilgileri çıkarmaya çalışabilir
  • Kilit ekranı ilk savunma hattıdır, ancak protesto koşullarında biyometrik kimlik doğrulama riskli olabilir
    • Parmak izi ve yüz tanıma günlük kullanımda pratiktir, ancak kolluk kuvvetleri parmağınızı ya da yüzünüzü cihaza tutmaya zorlayabilir
    • Protesto sırasında biyometrik kilit açmadan kaçınılmalıdır
  • Kaydırma, desen veya kısa kodlar ekranda kalan parmak izi yağlarından izlenebilir; bu nedenle uzun bir kod girmek en güvenli seçenektir
  • Otomatik kilit süresi mümkün olduğunca kısa ayarlanmalı ve güç düğmesiyle anında kilitlenebilmelidir
  • Tam disk şifrelemesi, telefon depolamasındaki tüm bilgileri şifreli biçimde saklar; böylece depolama çipi sökülse bile o cihaza ve kilit açma koduna sahip olmadan içerik okunamaz
    • iPhone’da kilit ekranı parolası ayarlanırsa tam disk şifrelemesi kullanılabilir
    • Android’de Settings → Security → Encrypt Phone yolundan şifrelemenin açık olup olmadığı kontrol edilebilir veya etkinleştirilebilir
    • Android’de şifrelemeyi etkinleştirmek birkaç saat sürebilir ve cihazın şarj cihazına takılı olması gerekebilir
    • Android 6 veya daha eski sürümle çıkan cihazlarda bu özellik bulunmayabilir

iPhone ve Android ayarları

  • iPhone’da AirDrop, Konum Servisleri, kablosuz özellikler ve kilit ayarları düzenlenmelidir
    • AirDrop, Settings → General → AirDrop bölümünden Receiving Off olarak ayarlanmalıdır
    • Location Services, Settings → Privacy → Location Services bölümünden kapatılmalıdır
    • iOS, uçak modunda bile Location Services kapatılmadıysa GPS alıcısını çalıştırmaya devam eder
    • Uçak moduyla WiFi ve hücresel bağlantıyı kapatın; Bluetooth ise ayrıca Settings → Bluetooth bölümünden kapatılmalıdır
    • Face ID veya Touch ID’yi kapatın ve Auto-Lock süresini 30 saniye ya da en fazla 1 dakika olarak ayarlayın
    • Require Passcode ayarını Immediately olarak belirleyin
    • Emergency SOS kullanımını pratik edin, ancak otomatik acil arama özelliğini devre dışı bırakın
    • Güç düğmesiyle ses düğmelerinden birine uzun basıldığında Emergency SOS kilit ekranı görünür; bundan sonra parola yeniden girilene kadar biyometrik giriş devre dışı kalır
  • Android’de konum servisleri, uçak modu ve ekran kilidi ayarlanmalıdır
    • Bildirim panelinden ya da Settings → Location yolundan “Use location” seçeneğini kapatın
    • Bildirim panelinden ya da Settings → Network & internet yolundan Airplane mode’u açın
    • Gerekirse uçak modundayken mobil veriyi tekrar açabilirsiniz
    • Bluetooth’un gerçekten kapalı olduğunu doğrulamak gerekir; bağlı Bluetooth cihazları varsa Android onu açık tutabilir
    • Settings → Security → Screen Lock bölümünden PIN veya Password seçin
    • Kilit ekranı bildirimlerinde en güvenli seçenek “Don’t show any notifications at all”; çok kullanışsız gelirse “Hide sensitive notification content” seçilebilir
    • “Lock after screen timeout” ayarını Immediately, “Power button instantly locks” ayarını açık yapın
    • Smart Lock, telefonu beklenmedik şekilde kilitsiz bırakabileceği için devre dışı bırakılmalıdır
    • Settings → Display → Advanced → Screen timeout süresini mümkün olan en kısa değere ayarlayın

Yedeklemeler ve AirDrop’un ayrı riskleri

  • AirDrop açık olduğunda telefon numarası ve e-posta adresi gibi kişisel olarak tanımlayıcı bilgiler yakındaki cihazlara sızabilir
  • Protesto alanında veya yakınında AirDrop her zaman kapalı tutulmalı; günlük yaşamda ise yalnızca dosya paylaşırken açılması önerilir
  • iOS ve Android’in varsayılan bulut yedeklemeleri aktivistler için sorun yaratabilir
  • iCloud yedekleri, Apple çalışanlarının erişebileceği şekilde şifrelenir; fotoğraflar, kişiler, şifrelenmemiş mesajlar gibi veriler kolluk kuvvetlerine sağlanabilir
  • iCloud yedekleri, telefonun tam disk şifreleme çözme anahtarını da saklar; bu nedenle kolluk kuvvetleri Apple’dan yedek verilerini isteyip bu anahtarla tüm telefonu açabilir
  • Aktivistler için çözme anahtarının kolluk kuvvetlerinin erişimine açık hâle gelmesi riski, sağladığı kolaylıktan daha büyük olabilir; bu yüzden iCloud yedekleri önerilmez
  • Android yedekleme için Google Drive kullanır ve genelde çözme anahtarını içermez; ancak uygulama verilerini, arama verilerini, kişileri, takvim etkinliklerini, videoları ve fotoğrafları otomatik olarak içerir
  • Android 9 “Pie” ile birlikte, kullanıcı parolası olmadan Google’ın da açamayacağı uçtan uca şifreli yedekler sunulur; ekran kilidi PIN, desen veya parola ile korunuyorsa bu özellik otomatik etkinleşir
  • Android 9 öncesi Android bulut yedekleri kullanılmamalıdır

Günlük güvenlik için şifreleme, toplantı ve parola yönetimi

  • Kişisel mesajları şifrelemek için uçtan uca şifreleme (E2EE) gerekir
    • Birçok uygulama “şifreleme” dediğini söylese de gerçekten kullanıcının telefonu ile alıcının telefonu arasında uçtan uca şifreleme yapan uygulama sayısı sınırlıdır
    • Uçtan uca özellik yoksa mesaj kopyaları merkezi sunucular üzerinden geçer ve saklanır; hizmeti sağlayan şirket bunlara erişebilir
  • Çevrimiçi toplantılarda Zoom, Google Meet ve Microsoft Teams, aktivistlerin ihtiyaç duyduğu mahremiyeti sunmaz; bunun yerine Jitsi önerilir
    • Jitsi toplantı içeriğini kaydetmez veya saklamaz
    • Katılırken girilen isim ve sohbet gibi toplantı sırasında sağlanan veriler, toplantı sona erdiğinde silinir
    • Katılımcıların çoğu için hesap gerekmez
    • Toplantı odası oluşturmak için hesap gerekir; Google, GitHub veya Facebook hesabıyla giriş yapılabilir
    • Mahremiyet ihtiyacı olan toplantı düzenleyicileri için, tek kullanımlık e-posta adresiyle GitHub hesabı oluşturup bununla Jitsi’ye giriş yapmak önerilir
    • Toplantılar meet.jit.si üzerinden başlatılabilir
  • Parola güvenliğinin temeli üç noktadır
    • Mümkün olan her yerde 2FA etkinleştirin
    • Kolay tahmin edilemeyen uzun ve güçlü parolalar kullanın
    • Her hizmet için benzersiz parolaları saklamak üzere bir parola yöneticisi kullanın
  • 2FA, giriş sırasında bir ek kimlik doğrulama adımı daha uygular; doğrulama uygulaması, e-posta veya SMS ikinci faktör olarak kullanılabilir
    • Herhangi bir 2FA yöntemi hiç olmamasından çok daha iyidir, ancak yöntemler arasında güvenlik seviyesi farkı vardır
    • Google Authenticator, kullanım kolaylığı ve güvenlik arasında iyi bir denge sunar
    • Daha güçlü bir seçenek olarak Yubikey gibi fiziksel güvenlik anahtarları kullanılabilir
    • E-posta veya SMS ile gelen tek kullanımlık kodlar, önceki yöntemler kadar güvenli olmasa da 2FA hiç olmamasından iyidir
  • Uzun parolaları, hangi karakterleri içerdiğinden bağımsız olarak kırmak daha zordur
    • 8 karakterli bir parola modern saldırı araçlarıyla anında kaba kuvvet denenebilirken, 10 karakterli bir parola saatler sürebilir
    • Birden fazla kelimeden oluşan, hatırlaması kolay uzun bir parola cümlesi önerilir
    • Diceware kullanılarak rastgele ama akılda kalıcı parola cümleleri oluşturulabilir
    • Diceware oluşturucu: https://diceware.dmuth.org/
  • Parola yöneticisi, ana parola ile açılan kişisel bir kasa gibi çalışır
    • Her hizmet için tamamen benzersiz ve rastgele parolalar kullanılmasına imkân tanır
    • Bir hizmet sızdırılsa bile aynı parolanın başka hizmetlerde yeniden kullanılmasından doğacak sorunu önler
    • Önerilen araç, açık kaynaklı parola yöneticisi BitWarden’dır
  • Güvenlik sorularında gerçek cevaplar yerine kod ifadeleri kullanmak daha iyidir
    • Örneğin “6. sınıfta gittiğiniz okul” gibi bir soruya gerçek okul adını vermek yerine, o dönemde sevdiğiniz bir çizgi roman karakterinin adını vermek, tanıdıkların tahmin etmesini zorlaştırır

Fotoğraflar, sosyal medya ve ek öğrenme kaynakları

  • Aktivizme katıldığınızı kimlerle paylaşacağınıza dikkatle karar vermelisiniz
  • Protestoyla ilgili konuşmalarda e-posta kullanmayın
  • Kendi tam adınızı ara sıra Google’da aratarak hakkınızda hangi bilgilerin çıktığını kontrol edin
  • Facebook veya başka hizmetlerde protesto alanına “check in” yapmayın
  • Polis, celp yoluyla Facebook ve diğer sosyal medya şirketlerinden sık sık kullanıcı bilgisi alır
  • Başkalarının fotoğraflarını izin almadan çekmeyin
  • Fotoğraf çektiyseniz bunları sosyal medyada paylaşmayın
    • Görseller, çekim zamanı ve konumu gibi gizli bilgiler içerebilir
    • Fotoğraf ya da video göndermeniz gerekiyorsa, bunu yalnızca güvendiğiniz bir kişiye, güvenli bir yöntemle, protesto bittikten sonra yeterince zaman geçmiş ve olay yerinden uzaklaşılmışken yapın
  • Protestoya birlikte gideceğiniz biri olsun ve Signal üzerinden iletişim kurun
  • Signal’de hassas konuşmalar için “Disappearing Messages” özelliğini açın
  • Daha fazla öğrenmek için kaynaklar:

1 yorum

 
GN⁺ 2025-02-06
Hacker News yorumları
  • Proton siyasete bulaşmaktan kaçınamadığı için önermek konusunda tereddüt ediyorum. Mullvad benzer bir hata yapmamış gibi görünüyor: https://theintercept.com/2025/01/28/proton-mail-andy-yen-tru...

    • Daha önce söylendiği gibi Proton tüm trafiği Cloudflare üzerinden yönlendiriyor. Ayrıca log tutmadığını pazarlamasına rağmen, bir aktivistin IP adresini kaydettiği ortaya çıkmıştı.
      Şimdi “privacy by default” gibi yanlış anlaşılmaya açık ifadeler kullanıyor; Proton’un kastettiği, varsayılan olarak kayıt tutmadığı ama kolluk kuvvetlerinden talep gelirse belirli kullanıcıları kaydetmeye “zorlanabileceği”.
      Kaynak: https://therecord.media/protonmail-forced-to-collect-an-acti...
      https://x.com/andyyen/status/1884907496705339544
    • Proton hâlâ kesinlikle önerilebilir; bu gürültüyü görmezden gelebilirsiniz. Bağladığınız makale bu yazıda çürütüldü ve ilgili kuruluşun liberal eğilimli olduğuna dair ezici kanıtlar sunuyor: https://www.reddit.com/r/Anarchism/comments/1id5v21/does_pro...
      Zaten buradaki herkesin şifrelemenin nasıl çalıştığını bildiğini varsayıyorum, o yüzden çok da önemli değil.
    • Proton’da LavaBit meselesine benzer bir patoloji var. Sunucuda GPG anahtarları tutmakta ısrar etmeyen başka bir e-posta hizmeti kullanıp Mega gibi bir şey kullanmanın daha iyi olduğunu düşünüyorum.
    • Proton yasal emre uydu ve belirli bir kullanıcıyı hedeflemek için JavaScript uyguladığı oldu. Mullvad ise iyi.
    • Proton’un “tarafsız” olması gerektiğine katılıyorum, ama bu geçerli eleştirileri görmezden gelen, gülünç derecede çaresiz bir karalama yazısı.
      Ana akım medyadan beklenebilecek bir şey; kişisel olarak bunun Proton için iyi bir tanıtım olduğunu düşünüyorum.
  • Bu konuyla ilgili ek kaynaklar:
    EFF Surveillance Self Defense’den Activist or Protester? https://ssd.eff.org/playlist/activist-or-protester
    Privacy Guides’dan The Protester's Guide to Smartphone Security https://www.privacyguides.org/articles/2025/01/23/activists-...

    1. adım: Kendi tehdit modelinizi belirleyin.
    2. adım: Mevcut ortamda bu önlemlerin o tehdit modeli için yeterli olmadığını fark edin. Neredeyse her tehdit modeli için geçerli.
    3. adım: Ancak bu önlemlerden bazılarının üzerinize daha fazla dikkat çekebileceğini de fark edin.
    • “Bu önlemlerden bazılarının üzerinize daha fazla dikkat çekmesi”, bunları normal zamanlarda da sürekli kullanmak için iyi bir neden.
      Görece güvenli bir konumdaysanız gizlilik pratiklerini normalleştirerek şu anda buna ihtiyaç duyan kişilere örtü sağlayabilir, ileride kendinizin ihtiyaç duyması durumunda da fayda görebilirsiniz.
    • Güvenlik nihilizmini bıraksak iyi olur: https://news.ycombinator.com/item?id=27897975
      Bu arada https://qubes-os.org da var. Günlük kullandığım işletim sistemi.
    • Ne demek istediğinizi anlamıyorum.
      Biyometrik kimlik doğrulamayı kapatmanın nasıl üzerime dikkat çekeceğini anlamıyorum; ayrıca bunun neden güvenlik açısından yetersiz bir önlem olduğunu da bilmek isterim.
  • Buradaki bazı kişiler bu tür önerilerin sorunlarını zaten biliyor olmalı; o yüzden bir seviye yukarı çıkalım.
    https://www.notrace.how/ / http://i4pd4zpyhrojnyx5l3d2siauy4almteocqow4bp2lqxyocrfy6pry...
    https://www.anarsec.guide/

  • Bu tür listelerde ilk bakılabilecek şeylerden biri, Chrome yerine Firefox önerip önermediğidir. Çok iyi bir şibolet (shibboleth)
    Firefox retorik olarak Chrome’a kıyasla aktivistler ve mahremiyet için çok daha dostane bir kod gibi görünür, ama Chrome çok daha gelişmiş ve iyi doğrulanmış çalışma zamanı korumalarına sahip
    Firefox daha iyi bir öneri gibi görünebilir; ancak amaç exploit’lerle kolayca, yani ucuza hedef alınmamaksa öyle değil

    • Aktivistlerin çoğu 0-day hedefi olmayacak. Muhtemelen kasıtlı ve doğrudan hedef alınmaları da pek olası değil
      Daha ziyade, konum çiti gibi büyük ölçekli bir paketin parçası olarak verilerinin devlete sağlanması ya da satılması daha olası. Bunu dikkate alırsak Google ürünlerini önermem
      Gerçekten belirli bir hedef olan bir aktivistse, zaten bilgi güvenliği giriş seviyesini aşmış olmalı ve ciddi ek değerlendirme ve koruma olmadan bu iki tarayıcıdan hiçbirini kullanmaması daha doğru
    • Bu akıllıca bir değerlendirme değil. Chrome’un exploit savunması açısından daha iyi olabileceği tamamen makul, ama bu Google’ın sıkça uyguladığı topyekûn gözetim tehdidine kıyasla çok daha küçük
      İçerideki kahramanlara saygım var, ama az önce AI kaldırma yemini meselesi neydi diye düşünmeden edemiyorum
    • Aynı şeyin Chromium için de geçerli olup olmadığını, yoksa yalnızca Chrome’un Chromium’dan daha iyi çalışma zamanı korumasına mı sahip olduğunu merak ediyorum. Chromium’dan neden bahsedilmediği de soru işareti
    • Google’ın devasa kaynaklara sahip olduğu düşünülürse, güvenlik geçmişi olmayan biri bile Chrome’un daha güvenli olma ihtimalinin yüksek olduğu sonucuna varabilir
      Bu konuda Chrome’un Güvenli Tarama özelliğinin kullanıcı güvenliğini gözle görülür biçimde iyileştirip iyileştirmediğini de merak ediyorum
      Kullanıcının kişisel verilerini taranmak üzere Google’a gönderen bir yöntem olduğu için, bu ödünün buna değmesi gerekir
    • Asıl nokta Firefox’un daha az exploit edilebilir olması değil, Chrome gibi alternatiflere göre bariz izleme yapmasının daha az olması
      Bir aktivistseniz exploit’ler de korkutucu olabilir, ama bence daha doğrudan tehdit, farkında olsak da olmasak da her gün maruz kaldığımız izleme
  • İlk tabloda Tor yerine VPN önerildiğini görür görmez şüphelendim
    https://gist.github.com/joepie91/5a9909939e6ce7d09e29

    • Neden böyle düşündüğünü merak ediyorum. Şahsen Tor kullanıcılarının anonimlikten çıkarılması hakkında, VPN kullanıcılarına kıyasla daha çok haber gördüm
      Bunun tamamen anekdot olduğunu biliyorum, ama demek istediğim Tor’un da kesinlikle kusursuz olmadığı. Bu yüzden ikisinden birini önerdi diye yazının tamamından şüphe etmeye değip değmeyeceğini merak ediyorum
  • Makalede önerilen konum servislerini kapatmak gibi temel önlemlerin, devlet aktörleri gibi sofistike hasımlara karşı fark yaratacağına şahsen inanmıyorum
    Modern telefonlar, güvenliği delik deşik olan kapalı kaynak firmware’lerle dolu ve 0-day uzaktan kod çalıştırma exploit’lerinin mümkün olduğunu biliyoruz [1]. İşletim sistemi daha iyi olsa da o da uzaktan kod çalıştırma exploit’lerinin hedefi oldu [2]
    Telefonu kapatmanın onu sessiz hale getireceğini garanti edemezsiniz. Apple’ın Find My ağı kapalı cihazlarda da çalışıyor. Elbette bu özelliği kapatabilirsiniz, ama kapalı bir cihazı takip etme kabiliyeti var olduğuna göre, devlet aktörlerinin varsayılan yazılım anahtarını aşacak exploit’lere veya arka kapılara sahip olduğunu varsaymak gerekir
    Bir izleme listesindeyseniz, telefonda yaptığınız her şeyin kolluk kuvvetleri ya da istihbarat kurumlarının veritabanlarına girdiğini varsaymalısınız
    [1] https://googleprojectzero.blogspot.com/2023/03/multiple-inte...
    [2] https://en.m.wikipedia.org/wiki/Pegasus_(spyware)

    • Aktivistlerin çoğu, bu tür bir çaba veya maliyete değecek kadar değerli hedefler değil. Ve buna değecek bir hedefse, bu tür bir rehber onu yeterince sağlam hale getiremez; dolayısıyla pek fark etmez
      Gerçek güvenlik istiyorsanız en azından iki cihaza ihtiyacınız var. Biri yalnızca hotspot için kullanılacak şekilde
    • “Sofistike hasım” şu an bu odada mı?
      Bu başlığın büyük kısmı asıl noktayı tamamen kaçırıyor
      Çok gizli bir devlet aktörü tarafından değil, sıradan polis Jim Bob tarafından tutuklanma olasılığınız çok daha yüksekken bunu görmezden gelmek saçma
    • Katılıyorum. Baseband ele geçirilebiliyorsa iş fiilen bitmiştir
      Düzenleme: Bilgimin kesinlikle eskimiş olduğunu fark ettim
  • Bu sayfanın birkaç hafta önce son güncellendiği yazıyor, ancak iCloud yedeklerini tavsiye etmeyen öneride göze çarpan hata ve eksikler var gibi görünüyor
    “Telefonun tam disk şifrelemesini çözen anahtar da iCloud yedeğinde saklanır. Bu yapı nedeniyle kolluk kuvvetleri Apple’dan yedek verilerini isteyebilir ve bu anahtarla telefonun tamamının kilidini açabilir. Ayrıca kullanıcı kilit kodunu unuttuğunda Apple’ın cihazı kurtarabilmesi için kolaylık sağlar.”
    Bu doğru değil. Öyle olsa bile aktivistlere her durumda Advanced Data Protection’ı açmaları tavsiye edilmeli. Böylece iCloud Mail, kişiler ve takvim dışında neredeyse her şey, iCloud telefon yedeği dahil uçtan uca şifrelenir
    Advanced Data Protection açıksa Apple verilere erişemez ve hiçbir kurtarma konusunda yardımcı olamaz. Kurtarma kişilerini ve kurtarma anahtarını ayarlayıp güvenli şekilde saklamak kullanıcının sorumluluğundadır

  • iCloud yedekleri yüzünden yetkililerin fiziksel cihaz kilidini açabilmesinin doğru olup olmadığını merak ediyorum. Apple’ın güven çemberi (circle of trust) uygulamasına dair benim anlayışıma uymuyor
    Yedeğin potansiyel olarak ele geçirilebileceğini ve bir yedek varsa telefonda bulunacak verilerin çoğuna sahip olunacağını anlıyorum. Ama bir yedek kopyanın iCloud üzerinden fiziksel cihazı nasıl ele geçirebileceğini daha fazla öğrenmek isterim

  • Bugünlerde gri piyasada Firefox 0-day fiyatı, sandbox’tan kaçışı içeren Chrome 0-day’e kıyasla ne kadar?

    • Bu bilginin ne kadar güvenilir olduğunu bilmiyorum ama [1], kabaca 200 bin dolara karşı 500 bin dolar gibi görünüyor. Başka bir kuruluş [2] 350 bin dolara karşı 1,5 milyon dolar diyor; buna yerel ayrıcalık yükseltme de dahil
      [1] https://opzero.ru/en/prices/
      [2] https://www.crowdfense.com/exploit-acquisition-program/
    • Tüm kullanıcıları hedefliyorsanız, kullanıcı tabanına bölüp kullanıcı başına hedefleme maliyeti hesaplandığında dengesizlik çok daha fazla büyür. Kötü niyetli aktörlerin çoğunun istediği de zaten tam olarak budur
    • Çok daha az