Güvenli iletişimi Nasıl Sağlarım
Güvenli iletişim dediğim şey aslında server side odaklı iletişim sistemlerine alternatifler sunmak olacak.Whatsapp, instagram gibi uygulamalar sence senin mesajlarını koruyabiliyormu?
Client Server

P2P

- IP adresi ve metadata ifşası: Nym araştırması, P2P yapılarının şifreleme kullanmadığı sürece her iki uçtaki IP adreslerinin ve iletişim meta verilerinin açık kaldığını belirtir. İletişimin kiminle, ne zaman ve ne kadar sürdüğü gibi veriler saldırganlar tarafından analiz edilebilir.
- Uygulama ve işletim sistemi bilgilerinin açığa çıkması: Bir saldırgan P2P oturumunda IP adresinin yanı sıra kullanılan yazılım sürümü, işletim sistemi ve kimi zaman paylaşılan dosyaların isimleri gibi verileri de toplayabilir.
P2P İletişimde Riskler ve Önlemler
- IP adresi–konum bağlantısı: Kötü niyetli bir kullanıcı IP adresinizden genel konum bilgilerinizi çıkarabilir ve bağlantı zamanlarını inceleyerek kullanım alışkanlıklarınızı tespit edebilir.
- Metadata analizi: Şifreleme mesaj içeriğini gizler fakat kiminle konuştuğunuz, dosya mı yoksa mesaj mı gönderdiğiniz gibi meta veriler görünür olabilir.
- Önlemler: Tor üzerinden P2P iletişime bağlanmak, IP’nizi gizler ve meta verileri üçüncü taraflardan saklar. Ayrıca P2P istemcisini güvenilir kaynaklardan edinmek, uygulamanın izinlerini gözden geçirmek ve güncellemeleri takip etmek önemlidir.
Federated

Örnekler ve Anonimlik
- E‑posta: Dağıtık bir federated sistemdir; ancak çoğu sağlayıcı kullanıcı kimliğini bilir ve gerekirse otoritelerle paylaşabilir.
- XMPP: Açık standarda dayalı bir anlık mesajlaşma protokolüdür. OMEMO gibi uçtan uca şifreleme eklentileri ile kullanılabilir. OMEMO, mesaj içeriğini korur ve ileriye dönük gizlilik sağlar, ancak meta verileri saklamaz. Ayrıca mesajlar genelde birden fazla sunucu üzerinden geçer.
- Matrix: Matrix sunucuları federated yapıya sahiptir ve uçtan uca şifreleme opsiyoneldir.
PGP ve Kriptografik İletişim

- Gizlilik: Özel anahtar olmadan mesaj içeriğini açmak mümkün değildir.
- Kimlik doğrulama ve bütünlük: İmzalar, mesajın gerçekten göndericiden geldiğini ve değiştirilmediğini kanıtlar.
- Anahtar yönetimi: Public key’ler herkese açık paylaşılır; private key yalnızca anahtar sahibinde kalır.
Alıcı, kendi Public Key ini yayımlar.
- Gönderen, mesajı bu public key ile şifreler.
- Mesaj yolda yakalansa bile çözülemez, çünkü açmak için gerekli olan private key yalnızca alıcıdadır.
- Alıcı mesajı alır ve Private Key ile şifreyi çözer.
Kurulum yapalım
Tüm linux dağıtımlarına kurulu geliyor eğer kurulu değilse komutla kur.

aşşağıdaki komut ilede public keyini herkese açabilirsin


Cock.li

Sohbetlerde OPSEC Gereksinimleri
Ortada sayısız sohbet uygulaması var ve daha önce açıkladığım gibi, hedeflediğiniz Operasyonel Güvenlik (OPSEC) düzeyine (gizlilik, anonimlik) bağlı olarak, kullanılacak aracın amacına uygun olması için belirli kriterleri karşılaması gerekir. Aşağıda göreceğiniz gibi, gerçekleştirmek istediğiniz sohbet türlerine bağlı olarak, kullanacağınız sohbet platformunun da bu amaca uygun OPSEC gereksinimlerini karşılaması gerekir.Sohbet Türleri
Aşağıdaki tablo 4 farklı sohbet türünü tanımlar. Bunlar kendilerine özgü özelliklerine göre ayrılmıştır ve her kategori için kısa bir açıklama, teknik ayrıntılar ve bazı artılar/eksiler verilmiştir.
Tıpkı birçok şeyde olduğu gibi, bu sohbet türleri de daha kullanışlı ile daha güvenli arasında bir spektrumda yer alır.
Public Chat Örneği
Bu kavramları açıklamak için birkaç örneğe bakalım. İlk olarak, çevrimiçi sosyal medya, herkese açık sohbet odaları vb. ortamlarda bulabileceğiniz türden herkese açık bir sohbet.
Private Chat Örneği
Herkesin bilmesinin gerekmediği bilgiler içeren konuşmalar için özel sohbetler kullanılır. Özel sohbetlerde katılımcılar hâlâ gerçek kimliklerini kullanabilirler, ancak temel fark, konuşmanın uçtan uca şifreleme (E2EE) ile yalnızca katılımcılar arasında erişilebilir olmasıdır.
Anonymous Chat Örneği
Katılımcılardan birinin (veya birkaçının) konuşmanın hiçbir şekilde gerçek kimliklerine bağlanmasını istemediği konuşmalar için anonim sohbetler kullanılır. OPSEC gereksinimleri arttıkça daha özel yazılımlara ihtiyaç duyulur ve bu da bazı kişiler için daha zahmetli olabilir. Ben aktif olarak **SimpleX **kullanıyorum. Her mesaj,aracı sunucular üzerinden şifreli kapsüller hâlinde iletilir. Bu broker sunucuları sadece şifreli veriyi geçici olarak saklar, içerikleri göremez. Mesaj karşı tarafa ulaşınca sunucudaki kopya otomatik silinir.
Gizlilik
Öncelikle şunu söylemem lazım Gizlilik ≠ Anonimlik.- Anonimlik: Ne yaptığını biliyorlar ama kim olduğunu bilmiyorlar.
- Gizlilik: Kim olduğunu biliyorlar ama ne yaptığını bilmiyorlar.
Neden Tor
Kullanıcı ile sunucu arasındaki tünelin 6’da 5’i kullanıcıyı bilmez. Burada sadece relay’lerden değil, aralarındaki bağlantılardan da bahsediyorum. Benzer şekilde, yolun 6’da 5’i hedefi de bilmez.Onion servisinin guard düğümü, trafik desenlerinden onion servisi için guard olduğunu anlayabilir. Guard kendi IP adresini bilir, ancak hangi onion servisine guard’lık yaptığını bilmez. Bu da kimsenin hedef onion adresini bilmediği anlamına gelir.
Tor’un kullandığı DNS benzeri süreç güvenlidir (onion’un Introduction Point’lerini DHT’de bul, bir IP’ye bağlan, onion’a hangi Rendezvous Point’in kullanılacağını bildir, iki taraf da RP’ye bağlanır). Hiç kimse DHT’de hangi onion’un arandığını bilmez; cevabı tutan relay bile bilmez. DNS buna kıyasla gülünç derecede güvensizdir. DNS sunucusu her şeyi bilir (kullanıcı, soru, cevap). Kullanıcı ile sunucu arasındaki herhangi bir güvensiz bağlantı noktası her şeyi ifşa eder. DNS sunucusu istediği zaman yanıtları sahteleyebilir ya da sansürleyebilir.

Tor’un Güçlü Yönleri
- IP gizleme: Kaynak ve hedef IP adresleri aynı anda hiçbir düğüm tarafından bilinmez.
- Dağıtık yapı: Merkezi otorite yoktur; gönüllüler tarafından işletilen binlerce düğümden oluşur.
- Onion servisleri: Web siteleri Tor üzerinden barındırılabilir; her iki tarafın da adresi saklanır.
- DNS güvenliği: Tor’un DHT tabanlı adres çözümlemesi, klasik DNS’e göre sansür ve manipülasyon riskini azaltır.
Tor Kullanırken Dikkat Edilmesi Gerekenler
- Çıkış düğümü tehlikesi: HTTPS olmayan sitelerde çıkış düğümü trafik içeriğini görebilir.
- Zamanlama analizi: Güçlü gözlemciler giriş ve çıkış akışlarını korelasyonla eşleştirip kimlik tespiti yapabilir.
- Eklentiler ve scriptler: Tarayıcı eklentileri ve JavaScript’ler IP sızıntısına neden olabilir; Tor Browser dışındaki tarayıcılar kullanılmamalıdır.
- VPN ile birlikte kullanım: Bazı kullanıcılar, Tor’dan önce VPN kullanarak internet sağlayıcısının Tor kullanıldığını görmesini engeller. Fakat VPN sağlayıcısının log tutmadığından emin olmak gerekir.
Monero
Monero, geleneksel blok zincirlerinde saydam olan işlem verilerini gizlemek için çok katmanlı kriptografi kullanır. Monero projesi, gizliliğin üç öğe ile sağlandığını açıklar: gönderenin kimliği (ring signatures), alıcının adresi (stealth addresses) ve gönderilen miktar (Ring Confidential Transactions). Bu teknolojilerin detayları:1. Ring Signatures
Ring imzaları, bir mesajın bir grup tarafından imzalandığını gösterir; imzanın hangi anahtara ait olduğu matematiksel olarak belirlenemez. Monero’da her işlem çıktısını imzalamak için, harcanan gerçek çıktı anahtarı ve zincirdeki diğer rastgele seçilmiş (decoy) anahtarlar bir halka oluşturur. Bu yapı:- Göndericiyi gizler: Hangi çıktının harcandığı bilinemez, bu da işlemlerin izlenmesini engeller.
- Plausible deniability (inkâr edilebilirlik): Decoy’lar sayesinde hangi anahtarın gerçek olduğu kanıtlanamaz.
2. Stealth Addresses
Moneropedia’ya göre, alıcı tek bir genel adres yayınlar; ancak her işlem için gönderici tarafından rastgele bir tek seferlik adres (one‑time address) oluşturulur. Zincirde görülen bu adresler, alıcının ana adresiyle eşleştirilemez ve sadece alıcı, özel view key ile hangi işlemlerin kendisine ait olduğunu görebilir. Böylece dış gözlemciler bir alıcının kaç kez ödeme aldığını veya adreslerinin birbirine bağlı olup olmadığını anlayamaz.3. RingCT (Ring Confidential Transactions)
RingCT, işlem miktarlarını gizlemek için çok katmanlı linkable ring signatures ve Pedersen taahhütleri kullanır. 2017’den beri tüm işlemler RingCT formatında yapılır ve her işlemde gönderilen miktar şifrelenir. Bir Pedersen taahhüdü, maskelenmiş miktarı içeren bir değer yayınlar; aynı girdi ve çıktı toplamlarının eşit olduğu doğrulanabilir ancak miktar bilinmez.4. Bulletproofs
RingCT’nin kullandığı range proof’ların boyutunu ve işlem ücretlerini azaltmak için Monero, 2018’de Bulletproofs adlı sıfır bilgi kanıtlarını uygulamaya koydu. Bu kanıtlar, birden fazla işlem miktarının geçerli aralıkta olduğunu küçük bir delil ile kanıtlar; Monero’nun bloguna göre bulletproofs devreye girdiğinde işlem boyutu ve ücretleri %80’den fazla azaldı.5. Dandelion++
Monero’ya özel “Dandelion++” protokolü (en son sürüm 2020’den itibaren) ağ katmanında IP adresini gizlemek için tasarlanmıştır. Normalde bir işlem ilk düğüme yayınlandığında, gözlemciler ilk yayını yapan IP adresini tespit edebilir. Dandelion++ işlemi önce rastgele düğümler üzerinden “sap” fazında yayıp daha sonra “çiçek” fazında tüm ağa dağıtarak ilk yayını yapan düğümü maskeler. Bu sayede işlem kaynağı IP adresinin tespit edilmesi zorlaşır.Monero’nun Kullanım Sırasında Yapılan OPSEC Hataları
Monero protokolü gizlilik sağlar; ancak hatalı kullanım, gerçek kimliğin açığa çıkmasına yol açar. Aşağıdaki noktalar NoOnes blogunda ve CYJAX raporunda vurgulanmaktadır:- KYC Borsalarından Doğrudan Çekim: Monero almak için KYC (Kimliğini Tanı) gerektiren borsayı kullanmak, adresinizin ve kimliğinizin eşleştirilmesine neden olur. Borsadan çekim yaptığınız cüzdan adresi borsa kayıtlarında görünür. Çözüm: KYC gerektirmeyen borsaları veya atomic swap gibi merkeziyetsiz takasları kullanın.
- Adres Yeniden Kullanımı ve Off‑chain Paylaşım: Stealth adresler oluşturulsa da bazı kullanıcılar ana adreslerini forumlarda veya sosyal medya profillerinde paylaşır. Aynı adresin bir illegal hizmette ve kişisel hesapta kullanılması, adreslerin birbiriyle ilişkilendirilmesine neden olur. Bu, Monero zincirinden bağımsız bir OPSEC hatasıdır.
- Cüzdan Verilerinin Korunmaması: Cüzdan dosyalarını veya logları şifresiz saklamak, cihaz ele geçirildiğinde adreslerin ve işlem geçmişinin incelenmesine yol açar.
- IP ve Ağ İzleme: İşlemler Tor veya VPN olmadan yayınlandığında, ISP veya ağ gözetleme noktaları IP adresinizi loglayabilir. Ayrıca Dandelion++’ı etkinleştirmemek, işlemin kaynağının tespitine karşı savunmasız bırakır.
- Karmaşık OPSEC: Bazı kullanıcılar bir işlemde Monero alırken, hemen ardından başka zincirlere transfer yapar veya fiat’a çevirir. Eğer bu adımlar KYC borsalarda yapılıyorsa, zincirler arası bağlantılar kimliğinizi ortaya çıkarabilir. CYJAX’ın örneğinde Bob aynı cüzdan adresini hem ailesinden hediye almak için hem de yasa dışı bir markette ödeme almak için kullandığından adresi ile kimliği eşleştirilmiştir.
- Monero edinirken KYC gerektirmeyen yöntemler kullanın; bir borsadan çekim yaptıktan sonra hemen başka cüzdana göndererek izleri koparın.
- Ana adresinizi hiçbir yerde paylaşmayın; her işlem için yeni sub‑address kullanın.
- Cüzdan dosyalarını şifreleyin ve güvenilir dış disklerde saklayın.
- İşlemleri Tor üzerinden yapın ve Dandelion++ destekleyen bir node’a bağlanın.

OS Seviyesinde Anonimlik ve İnkar Edilebilirlik
Anonimlik yalnızca uygulama düzeyindeki şifreleme ile sağlanamaz; işletim sistemi ve disk seviyesinde de iz bırakmamak gerekir. Bu bölümde Tails, Whonix/Qubes OS ve gizlenebilir dosya sistemleri gibi yöntemler anlatılmaktadır.Tails (The Amnesic Incognito Live System)
Tails, USB veya DVD’den çalışan, Debian tabanlı canlı bir işletim sistemidir; hiçbir şey yüklemeden çalışır ve kapandığında geride veri bırakmaz.
- Amnesic Yapı: Her açılışta sıfırdan başlar; RAM’deki veriler otomatik olarak silinir. İsteğe bağlı Persistent Storage özelliği bile şifrelenmiştir.
- Tor Tabanlı Trafik: Tails tüm ağ trafiğini varsayılan olarak Tor üzerinden yönlendirir. Bu, IP adresi gizliliği sağlar ve DNS sansüründen kaçınmaya yardımcı olur.
- Minimum Uygulama Profili: Yalnızca iyi denetlenmiş yazılımlar içerir; ek uygulamalarla attack surface artmaz. Tails, geçici ve iz bırakmayan anonim oturumlar için uygundur. Ancak uzun süreli işler veya sürekli güncellenmesi gereken yazılımlar için verimlilik sınırlıdır.
Whonix
İki sanal makineden oluşan ve tüm trafiği Tor üzerinden yönlendiren bir anonim işletim sistemi olarak çalışır.
- Çift‑VM mimarisi:
Whonix‑GatewayTor ile bağlantı kurar,Whonix‑Workstationise internete doğrudan erişimi olmayan izole bir ortamda çalışır. Bu sayede Workstation kompromize edilse bile gerçek IP adresine ulaşılamaz. - IP ve DNS sızıntı koruması: Gateway tüm trafiği Tor üzerinden geçirmek için yapılandırılmıştır; Workstation’dan istekler çıkış yapamaz.
- Disposable VM’ler: Riskli işlemler için tek kullanımlık sanal makineler oluşturulabilir.
- Kullanım: Whonix, VirtualBox, KVM veya Qubes OS üzerinde çalışabilir; Tor Browser, OnionShare, PGP araçları gibi uygulamalar önceden entegredir. Whonix, Tails’e kıyasla kalıcı ve esnek bir çalışma ortamı sunar; ancak host işletim sistemi veya sanallaştırma yazılımının güvenliği de önemlidir.
Qubes OS
Qubes OS, Xen hipervizörü kullanarak her uygulamayı farklı bir sanal makine (qube) içinde çalıştıran, güvenlik odaklı bir işletim sistemidir. GeeksforGeeks, Qubes OS’yi “donanım tabanlı sanallaştırma ile uygulamaları ayrı ortamlara izole ederek bir bölgede meydana gelen güvenlik ihlalinin tüm sistemi etkilemesini önleyen” bir sistem olarak tanımlar.
- Güvenlik yoluyla izolasyon: Farklı görevler (web tarayıcı, banka işlemi, iş evrakı) farklı qube’lerde yürütülür; böylece bir qube’deki kötü amaçlı yazılım diğerlerine sıçrayamaz.
- Şablon ve Uygulama Qube’leri: Şablon (template) qube’ler bir taban işletim sistemi sunar; birden fazla uygulama qube’i bu şablondan türetilir ve kendi kullanıcı verilerini bağımsız saklar.
- Disposable Qube’ler: Şüpheli dosya veya bağlantıları açmak için geçici qube’ler kullanılabilir; oturum sonunda tamamen silinir.
- Varsayılan Tor entegrasyonu: Qubes ile Whonix birlikte kullanılabilir; Qubes’ta Whonix-Gateway ve Workstation qube’leri kurularak tüm internet trafiği Tor üzerinden yönlendirilebilir. Qubes OS, karmaşık bir kurulum gerektirir ve donanım gereksinimleri yüksektir ancak güvenlik açısından güçlü izolasyon sağlar ve anonim çalışma ortamları oluşturmak için uygun bir temel sunar.
Gizlenebilir Dosya Sistemleri ve İnkar Edilebilirlik
Bir saldırgan sizi bir şifre veya disk anahtarını açıklamaya zorladığında, “plausible deniability” sağlayan teknolojilere ihtiyaç duyulur.- Hidden Sürümler ve Gizli İşletim Sistemi: VeraCrypt, bir şifreli bölüme başka bir gizli bölüm yerleştirmenizi sağlar. Disk okunmadan önce gizli bölümün varlığı tespit edilemez; disk yalnızca rastgele veri içeriyor gibi görünür. Bu sayede dışarıdan biri diskin içerisinde gizli bir alan olduğunu kanıtlayamaz. Ayrıca TrueCrypt dökümanı, sistem diskini şifrelerken bir decoy (sahte) işletim sistemi ile gizli bir işletim sistemi oluşturabileceğinizi; iki farklı parola belirleyip zorla sorulduğunda sahte sistemin parolasını verebileceğinizi açıklar. Gizli sistem, gizli bölümde saklanır ve varlığı ispatlanamaz.
- Rastgele Veri Görünümü: Şifreli bölümler rastgele veri olarak görünür; dosya sistemi imzası yoktur. Bu durum, belirli bir bölümün şifrelenmiş olduğunu ispatlamayı zorlaştırır. Bir dış gözlemci, diskinin “boş alan” veya güvenli silme ile doldurulmuş olduğunu iddia edebilirsiniz. Ancak bazı adli yazılımlar bölüm içinde entropi analizi yaparak şifreli alanları bulabilir, dolayısıyla inkar edilebilirliğin tamamen garanti edilmediğini unutmamak gerekir.
NOKYC servisler
VDS - cockbox.org // Bunun mail hizmeti güzel ama kapattı sanırım bi kontrol edersiniz, vincent kralın sitesi.
coin - https://retoswap.com // Bu çok sağlam bi hizmet. bi göz at.
coin exchanger - https://exchanger.infinity.taxi // Sorunsuz
chat - https://simplex.chat // Bunu anlatmıştım - TIKLA
vpn - https://mullvad.net // https://xeovo.com // ikiside iyidir fiyatlarda benzer.
pazar- https://xmrbazaar.com // Birçok alanda birçok hizmet alabilirsin monero ile.