E-posta mı, mesajlaşma uygulaması mı – sonuçta bu ikinci planda. Belirleyici olan başka bir şey: metin, kendi cihazınızdan çıkmadan önce şifrelenmiş olmalıdır.
İçerik zaten şifreli metinse, saldırganın onu yolda ele geçirmesinin bir faydası olmaz. Bu genel bakış, oraya ulaşmanın yaygın yollarını karşılaştırır.
Yalnızca iletim yolunun kendisi şifreliyorsa – örneğin bir mesajlaşma uygulamasının yerleşik şifrelemesi – güvenlik tek bir şeye bağlıdır: sağlayıcının doğru uygulaması. Buna karşılık metin daha önce, yerel olarak şifrelenmişse, kanalın sonrasında önemi kalmaz.
Birbirinden bağımsız dört aşama. Her biri tek başına bile bir engel, birlikte bir sistem:
Programın kendisi de korunur. En az 12 karakter, Argon2id ile güçlendirilmiş – bilerek çok bellek ve işlem süresi harcayan bir yöntem. Bu parolaya kaba kuvvet saldırısı mı? Makul bir sürede kesinlikle pratik değil.
Bir kişiyle ilk güvenli iletişimden önce bir el sıkışma (handshake) yapılır. Ardından oturum anahtarı her bir mesajdan sonra otomatik olarak yenilenir – forward secrecy. Ve her mesajın şifresi yalnızca bir kez çözülebilir, ikinci kez değil, hiçbir yerde – tekrar saldırısı koruması.
Aynı hedef, oraya giden beş farklı yol.
| Yöntem | Uçtan uca şifreleme | Forward Secrecy | Sağlayıcının sunucuları üzerinden çalışır |
|---|---|---|---|
| PGP / GPG | ✔ Evet (statik anahtar) | ✘ Hayır, ek bir protokol kullanılmadıkça | ✘ Hayır (çevrimdışı) |
| Çevrimiçi PGP araçları | ✔ Evet | ● Sağlayıcıya bağlı | ✔ Evet |
| Signal / WhatsApp | ✔ Evet, varsayılan olarak | ✔ Evet | ✔ Evet |
| Telegram (standart sohbet) | ✘ Hayır | ✘ Hayır | ✔ Evet |
| Telegram (Secret Chat) | ✔ Evet, isteğe bağlı | ✔ Evet | ● Evet (aracılık) |
| RotorCrypt X | ✔ Evet, her gönderimden önce | ✔ Evet | ✘ Hayır (çevrimdışı) |
PGP/GPG ve RotorCrypt X ile: hiç kimseye. Şifreleme çevrimdışı, kendi bilgisayarınızda gerçekleşir. Ayrıca PGP/GPG'nin kaynak kodu herkese açıktır.
Signal, WhatsApp ve Telegram'da durum farklıdır. Sağlayıcıya güvenilir – yöntemin doğru olduğuna, arka kapı bulunmadığına. Signal Foundation ve Meta ABD şirketleridir. Bu nedenle ABD makamlarına saklanan verilere erişim sağlayabilen US CLOUD Act'e tabidirler. Sunucunun gerçekte nerede durduğundan bağımsız olarak.
Signal, WhatsApp, Telegram: otomatik olarak, arka planda, hiçbir şey yapmadan şifreler. PGP/GPG ve RotorCrypt X bir ara adım gerektirir – metni şifrele, şifreli metni kopyala, ancak sonra gönder. Daha fazla çaba. Karşılığında kanaldan bağımsız.
Günlük mesajların çoğu için normal bir mesajlaşma uygulaması yeterlidir. Ancak sağlayıcıdan bağımsız ek bir şifrelemenin sadece bir önlemden fazlası olduğu durumlar vardır:
RotorCrypt X metne odaklanır – yalnızca metne. Dosyalar ve klasörler için RotorCrypt X-Files var: uyumlu, kendi dosya kasasıyla, kendiliğinden açılan EXE olarak dışa aktarma ve üreteçli bir parola kasasıyla.
Yerel olarak, bağımsız bir programla – örneğin PGP/GPG veya RotorCrypt X ile. Ancak bundan sonra zaten şifrelenmiş metin, hangi kanaldan olursa olsun yola çıkar.
Evet. Signal protokolü, double ratchet – oturum anahtarı her mesajdan sonra yenilenir.
Yalnızca isteğe bağlı Gizli Sohbet. Normal bulut sohbeti, uçtan uca şifreleme olmadan Telegram sunucularında durur.
Evet. Örneğin Kleopatra'lı GPG4Win – ücretsiz ve açık kaynaklı.
Hayır, RotorCrypt X şifrelemez. Bunun için dosya kasalı, uyumlu RotorCrypt X-Files eklentisi var.
Evet. ABD kaynaklı şifreleme yazılımları ABD ihracat kontrolüne (EAR) tabidir. Küba, İran, Kuzey Kore, Sudan, Suriye – bu ülkelere ihracat kısıtlıdır veya izne bağlıdır.
Hayır. Çin, WhatsApp'ı, Telegram'ı ve Signal'ı tamamen engelliyor. İran, Telegram'ı 2018'den beri, Rusya ise 2026'dan beri yeniden engelliyor. Pakistan ve Tayland: geçici olarak. Durum ülkeye ve siyasi havaya göre değişiyor.