Gizli notlar: şifreleri neden mesajlaşma uygulamalarına emanet etmemelisiniz
Mesajlaşma uygulamalarında gizlilik yanılsaması
«Şifreyi Telegram'dan gönderirim, sonra mesajı silerim.» Deneyimli kullanıcıların bile yaptığı klasik bir hata.
Mesajlaşma uygulaması uçtan uca şifrelemeyi destekliyor olsa bile (WhatsApp veya Signal gibi), hassas verileri (şifreler, kripto kurtarma sözcükleri, kart numaraları) sohbet geçmişi üzerinden iletmek çok tehlikelidir.
Silmek neden işe yaramaz?
- Bulut yedekleri. Alıcının sohbet yedeklemesi açıksa (iCloud veya Google Drive'a), mesajınız orada sonsuza dek düz metin olarak kalır.
- Ekran görüntüleri ve bildirimler. Mesaj kilit ekranında görünebilir ya da alıcı refleksle ekran görüntüsü alabilir.
- Pano geçmişi. Birçok cihaz kopyalanan metnin geçmişini tutar.
- Cihazın ele geçirilmesi. Biri alıcının kilidi açık telefonuna fiziksel olarak erişirse tüm geçmişi okuyabilir.
«Okuyunca yak» kavramı
İnternet üzerinden bir sırrı iletmenin tek güvenli yolu, kendini yok eden tek kullanımlık gizli notlar kullanmaktır.
Nasıl çalışır:
Metni yazarsınız ve tarayıcınızda yerel olarak şifrelenir. Tek kullanımlık bir bağlantı alırsınız.
Metin sunucuda asla düz metin olarak saklanmaz.
Alıcı bağlantıya tıkladığı anda not ekranında çözülür ve sunucudaki şifreli kapsayıcı kalıcı olarak silinir.
Tek kullanımlık notların avantajları:
- MITM koruması: biri bağlantıyı yolda yakalasa bile yalnızca bir kez okuyabilir.
- İhlal tespiti: alıcınız bağlantıya tıklayıp «Not zaten yok edildi» hatasını görürse, bağlantının ona ulaşmadan önce ele geçirilip açıldığını anlarsınız! İhlali hemen öğrenirsiniz.
- Sohbet geçmişinde iz yok: sohbet kaydınızda yalnızca bir daha asla çalışmayacak anlamsız bir bağlantı kalır.
UrusMail Gizli Notlar aracı tam olarak bu mantığı uygular. Bir meslektaşınıza önemli bir şifre göndermeden önce onu bir nota sarın. 5 saniye sürer ve gelecekte felaket boyutunda sızıntılardan sizi kurtarır.
