Kriptografi Olmadan İnternet
Tüm internet trafiğinin okunabildiği bir dünya düşünün ve kriptografinin neleri önlediğini anlayın.
Kriptografi Olmadan İnternet, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Şifrelenmemiş HTTP Nasıl Görünür
HTTP (HyperText Aktarım Protokolü), 1990'ların başında hiçbir şifreleme olmadan tasarlandı. Her istek ve yanıt, ağ üzerinden insanların okuyabileceği metin olarak gönderilir.
Bu, sizinle sunucu arasındaki herhangi bir yönlendiricinin, ISP'nin veya saldırganın giriş bilgilerinizi, kişisel bilgilerinizi ve ziyaret ettiğiniz her sayfanın içeriğini okuyabileceği anlamına gelir.
Araya Girme Saldırıları Açıklaması
Araya girme (MITM) saldırısında saldırgan, iletişim kuran iki tarafın arasına girerek trafiği aktarır; bu sırada trafiği okuyabilir veya değiştirebilir. Şifrelenmemiş bir ağda bunu yapmak için özel bir çaba gerekmez.
Saldırgan tüm verileri görebilir, yanıtlara kötü amaçlı içerik ekleyebilir veya banka transferinin hedefini değiştirmek gibi form gönderimlerini fark ettirmeden değiştirebilir.
Kafelerde WiFi Dinleme
Herkese açık WiFi ağları, paylaşımlı yayın ortamlarıdır. Şifrelemesi olmayan tipik bir açık WiFi ağında, Wireshark gibi araçları kullanan her bağlı cihaz diğer tüm cihazların paketlerini yakalayabilir.
HTTPS'in yaygınlaşmasından önce bir kafede paket dinleyiciyle oturmak, yakınlardaki onlarca kullanıcının giriş oturumlarını ele geçirmenize, e-postalarını okumanıza ve parolalarını yakalamanıza olanak tanıyordu.
Şifrelenmemiş FTP Kimlik Bilgileri
FTP (Dosya Aktarım Protokolü), hem kullanıcı adlarını hem de parolaları açık metin olarak iletir. Giriş sırasında yapılacak tek bir paket yakalama işlemi, tüm kimlik bilgilerini açığa çıkarır.
Buna rağmen FTP sunucuları 2000'li yılların ortalarına kadar yaygın kaldı ve bazıları bugün hâlâ varlığını sürdürüyor. SFTP (SSH Dosya Aktarım Protokolü) ve FTPS (TLS üzerinden FTP), hem kimlik bilgilerini hem de verileri şifreleyen güvenli seçeneklerdir.
DNSSEC Olmadan DNS Zehirleme
DNS, alan adlarını IP adreslerine dönüştürür. DNSSEC (DNS Güvenlik Uzantıları) olmadan DNS yanıtları kimlik doğrulamasından geçirilmez ve sahte olarak oluşturulabilir.
Saldırgan, kullanıcıların "mybank.com" yazdıklarında saldırganın kontrolündeki kötü amaçlı bir sunucuya yönlendirilmelerini sağlamak için DNS önbelleğini zehirleyebilir; böylece kimlik bilgilerini gerçek bankaya iletmeden önce ele geçirebilir.
Şifreleme Olmadan Tasarlanan E-posta
E-posta göndermeye yarayan protokol SMTP, 1982'de hiçbir güvenlik özelliği olmadan tasarlandı. E-posta, alıcısına ulaşırken birden çok sunucudan (posta aktarıcısından) geçer ve her geçişte ileti okunabilir veya değiştirilebilir.
SMTP bağlantılarında TLS ve PGP gibi uçtan uca şifreleme olmadan e-posta bir kartpostal gibidir: Onu taşıyan herkes üzerinde yazılanları okuyabilir.
Oturum Ele Geçirme ve Firesheep
2010'da bir geliştirici, açık WiFi ağlarında oturum çerezlerinin çalınmasını otomatikleştiren bir Firefox eklentisi olan Firesheep'i yayımladı. Bu eklenti tek bir tıklamayla başka birinin Facebook, Twitter veya Amazon hesabına giriş yapabiliyordu.
Firesheep kullanmak için teknik bilgi gerekmiyordu. WiFi üzerinden yayınlanan şifrelenmemiş oturum çerezlerini yakalıyor ve saldırgana ele geçirilebilecek hesapların bir listesini sunuyordu.
İlk E-Ticaretin Tehlikeleri
HTTPS standart hâle gelmeden önce ilk e-ticaret siteleri, kredi kartı numaralarını açık metin HTTP POST istekleriyle gönderiyordu. Ağ trafiğini izleyen saldırganlar, büyük ölçekte kart numarası toplayabiliyordu.
İlk çevrim içi alışverişlerde kullanıcıların sitenin meşru olduğuna ve kimsenin onları izlemediğine güvenmesi gerekiyordu. Her iki varsayım da sık sık yanlış çıkıyor ve 1990'ların sonlarında büyük dolandırıcılık kayıplarına yol açıyordu.
Şifrelenmemiş Ağlarda Saldırganlar Neler Yapabilirdi
Şifrelenmemiş bir ağda saldırganlar tüm trafiği okuyabilir, kullanıcıları taklit etmek için oturum çerezlerini çalabilir, web sayfalarına kötü amaçlı betikler ekleyebilir, parolaları ve kimlik bilgilerini yakalayabilir ve MITM yoluyla kullanıcıları kimlik avı sitelerine yönlendirebilirdi.
Büyük ölçekli gözetim de son derece kolaydı. Büyük bir internet değişim noktasına erişimi olan bir saldırgan, milyonlarca kullanıcıyı aynı anda fark edilmeden izleyebilirdi.
HTTPS'in Getirdiği Dönüşüm
HTTPS, trafiği TLS kullanarak şifreler ve dinlemeyi, değiştirmeyi ve kimliğe bürünmeyi önler. Google'ın 2014'te HTTPS'in arama sıralaması için bir ölçüt olacağını duyurması, benimsenmesini büyük ölçüde hızlandırdı.
2024 itibarıyla web trafiğinin %95'inden fazlası şifrelenmiştir. 2016'da kullanıma sunulan Let's Encrypt, ücretsiz TLS sertifikalarını her web sitesi sahibinin kullanımına açarak benimsemenin önündeki maliyet engelini kaldırdı.
Bugünün Dersleri: Derinlemesine Savunma
Şifrelenmemiş internet iletişimlerinin tarihi, güvenliğin neden birden çok katman gerektirdiğini gösterir. Bir güvenlik denetimi başarısız olsa bile diğerleri zararı sınırlamalıdır.
Modern ağlar; TLS, DNSSEC, sertifika şeffaflığı, HSTS ve kimliği doğrulanmış şifrelemeyi birleştirerek, bir katmandaki zayıflığın diğerinin gücüyle telafi edildiği örtüşen korumalar oluşturur.
Açık Metin Riskleri Bilgi Sınavı
Şifrelenmemiş iletişimin tehlikelerini ne kadar anladığınızı ölçün.
Önemli Noktalar: Şifrelenmemiş İnternet
Kriptografi olmadan internetteki her iletişim, gönderici ile alıcı arasındaki yolda bulunan herkes tarafından görülebilir. MITM saldırıları, oturum ele geçirme, kimlik bilgisi hırsızlığı ve DNS zehirleme, şifrelenmemiş ağlarda son derece kolaydı.
HTTPS ve TLS, interneti bir yayın ortamından özel iletişimin mümkün olduğu bir sisteme dönüştürdü. HTTP'den HTTPS'e geçiş, internet tarihindeki en önemli güvenlik iyileştirmelerinden biridir.
Sıkça Sorulan Sorular
“Kriptografi Olmadan İnternet” dersi ücretsiz mi?
Evet — “Kriptografi Olmadan İnternet” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“Kriptografi Olmadan İnternet” dersinde ne öğreneceğim?
Tüm internet trafiğinin okunabildiği bir dünya düşünün ve kriptografinin neleri önlediğini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“Kriptografi Olmadan İnternet” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Mesajlaşma Uygulamalarında Şifreleme
- Bankalar İşlemlerinizi Nasıl Korur
- Kriptografi Olmadan İnternet
- Dijital Yaşamınız ve Kriptografi