Uçtan Uca Şifreleme
E2EE
- İngilizcesi
- End-to-End Encryption
- Okunuşu
- end tu end inkripşın
Kısaca
Uçtan uca şifreleme (E2EE), mesajları gönderenin cihazında şifreler; yalnızca hedeflenen alıcılar çözebilir, mesajı taşıyan servis bile çözemez.
Uçtan uca şifreleme (end-to-end encryption) nedir?
HTTPS gibi sıradan aktarım şifrelemesinde veri ağda korunur, ama sağlayıcının sunucularında çözülür; orada okunabilir, taranabilir ya da sızabilir. Uçtan uca şifrelemede ise anahtarlar yalnızca kullanıcıların cihazlarında bulunur. Sunucu okuyamadığı şifreli metni saklar ve iletir; bu yüzden sunucunun ele geçirilmesi ya da şirkete gelen bir talep hiçbir mesaj içeriğini açığa çıkarmaz.
Modern mesajlaşma uygulamaları, Signal uygulaması için geliştirilen ve WhatsApp'ın 2016'da bütün kullanıcıları için benimsediği, sonra başka uygulamaların da kullandığı Signal Protokolü'nü kullanır. Anahtarlarda anlaşmak için açık anahtarlı kriptografiyi, her mesaj için yeni bir anahtar türeten bir mandal (ratchet) mekanizmasıyla birleştirir; böylece tek bir anahtarı çalmak geçmiş ya da gelecek konuşmaları açığa çıkarmaz; bu özelliğe ileri gizlilik (forward secrecy) denir.
E2EE bazı servislerde yedekleri, dosyaları ve görüntülü aramaları da korur; parola yöneticileri de sağlayıcının kasanızı hiç görmemesi için aynı fikri uygular. Kullanıcılar güvenlik numaralarını karşılaştırarak ya da bir kod tarayarak doğru kişiyle konuştuklarını doğrulayabilir; bu da araya kendi anahtarlarını sokmaya çalışan bir sunucuyu boşa çıkarır.
Sık yapılan bir yanlış, uçtan uca şifrelemenin her şeyi gizlediğini düşünmektir. Kimin kiminle, ne zaman ve ne sıklıkla konuştuğu gibi meta veriler çoğu zaman sağlayıcıya yine görünür; mesajlar da cihazların kendisinde okunabilir, bu yüzden kötü amaçlı yazılım ya da kilidi açık bir telefon onları açığa çıkarır. Uçtan uca şifrelenmemiş bulut yedekleri de korumayı boşa çıkarabilir.
Önemli noktalar
- E2EE, mesajları yalnızca iletişim kuran kullanıcıların çözmesine izin verir.
- Sunucular okuyamadıkları şifreli metni iletir.
- Signal ve WhatsApp'ın kullandığı Signal Protokolü yaygın standarttır.
- Mesaj başına anahtarlar ileri gizlilik sağlar; güvenlik numaraları kişileri doğrular.
- Meta veriler görünür kalır ve ele geçirilmiş cihazlar mesajları yine açığa çıkarır.
Sık sorulan sorular
Uçtan uca şifreleme ile aktarım şifrelemesi arasındaki fark nedir?
TLS gibi aktarım şifrelemesi veriyi cihazınız ile sunucu arasında korur; sunucu onu sonra çözer. Uçtan uca şifreleme ise veriyi alıcının cihazına kadar şifreli tutar; böylece sunucu düz metni hiç görmez.
WhatsApp uçtan uca şifreli mi?
Evet. WhatsApp 2016'dan beri bütün mesajlar ve aramalar için Signal Protokolü'nü kullanıyor; bu yüzden mesaj içeriği uçtan uca şifreli. Meta veriler ve şifrelenmemiş bulut yedekleri ise ayrı konulardır.
İleri gizlilik (forward secrecy) nedir?
Anahtarların sürekli değiştiği bir özelliktir; böylece bir anahtar çalınsa bile önceki mesajları çözemez. Signal Protokolü de modern TLS de bunu sağlar.
İlgili sayfalar
- ŞifrelemeGüvenlik, s. 42Şifreleme, veriyi bir anahtarla karıştırarak yalnızca doğru anahtara sahip olanın onu özgün ve okunabilir hâline geri çevirebilmesini sağlama işlemidir.
- Açık Anahtarlı KriptografiGüvenlik, s. 1Açık anahtarlı kriptografi, veriyi şifreleyip imzalamak için herkesin görebildiği bir açık anahtar ile gizli tutulan bir özel anahtardan oluşan çift kullanır.
- Simetrik ŞifrelemeGüvenlik, s. 37Simetrik şifreleme, şifrelemek ve çözmek için aynı gizli anahtarı kullanır; hızlı olduğundan saklanan ve aktarılan verinin çoğunu, genellikle AES ile korur.
- TLSGüvenlik, s. 44TLS, ağda gönderilen veriyi şifreleyen ve sunucunun kimliğini doğrulayan, HTTPS, e-posta ve birçok başka bağlantıyı güvenceye alan kriptografik protokoldür.
- Ortadaki Adam SaldırısıGüvenlik, s. 23Ortadaki adam saldırısı, bir saldırganın doğrudan konuştuğunu sanan iki taraf arasındaki mesajları gizlice iletmesi ve gerekirse değiştirmesiyle gerçekleşir.
- Dijital İmzaGüvenlik, s. 8Dijital imza, özel anahtarla üretilen, bir mesajı ya da dosyayı kimin oluşturduğunu ve imzalandığından beri değişmediğini kanıtlayan kriptografik değerdir.
Bu sayfada bir hata ya da eksik mi gördünüz?Düzeltme önerin