web analytics
Pazar, Haziran 21, 2026
No Result
View All Result
  • Giriş
Türk İnternet
  • Ana Sayfa
  • BİLİŞİM
  • e-TİCARET
  • INTERNET
  • TELEKOM
  • YENİ TEKNOLOJİLER
  • Hakkımızda
  • Kişisel Verilerin Korunması
    • Çerez Aydınlatma Metni
    • İlgili Kişi Başvuru Formu
No Result
View All Result
  • Ana Sayfa
  • BİLİŞİM
  • e-TİCARET
  • INTERNET
  • TELEKOM
  • YENİ TEKNOLOJİLER
  • Hakkımızda
  • Kişisel Verilerin Korunması
    • Çerez Aydınlatma Metni
    • İlgili Kişi Başvuru Formu
No Result
View All Result
Türk İnternet
No Result
View All Result
Ana Sayfa TELEKOM TEKNOLOJİK MEVZUAT - HUKUK Devlet & eDevlet

TürkTrust CA Sertifika İhlalinin Detayı

Fusun S.Nebil-Fusun S.Nebil
3 Haziran 2013
-Devlet & eDevlet, e-Şirket, Kişisel Verilerin Korunması, Regülasyon
0
TürkTrust CA Sertifika İhlalinin Detayı
Facebook'ta PaylaşTwitter'da PaylaşLinkedin'de Paylaş

2012 sonu – 2013 başında ortaya çıkan TurkTrust CA sertifika ihlalinin, internet güvenliği üzerinde geniş kapsamlı etkileri oldu. TurkTrust Sertifika Otoritesi (CA) olarak, tarayıcıların ve sistemlerin güvenli HTTPS bağlantıları için güvendiği dijital sertifikalar verir.

Ağustos 2011’de TurkTrust, yalnızca normal SSL sertifikaları verilmesi gereken kuruluşlara yanlışlıkla iki ara CA sertifikası verdi. Bu sahte ara sertifikalar, herhangi bir web sitesini taklit etmek için kullanılabilir ve esasen aracı saldırılara (MITM) olanak tanıyabilir.

Sahte sertifikalardan biri, Google’ın SSL sertifikasını taklit ederek, bir Türk devlet kurumu (genellikle TÜBİTAK veya ilgili bir kuruluş olduğu düşünülen) tarafından Gmail.com’a giden trafiği engellemek için kullanıldı. Bu, gerçek dünyada HTTPS engellemesine ve TLS’nin güven modelini bozmasına yol açtı.

Ara Sertifika Yetkilisi Sertifikaları Vermek Bu sertifikalar diğer sertifikaları imzalayabilir. Yetkisiz taraflara vermek = tehlikelidir. MITM Riski Sahte sertifika, kullanıcı trafiğini engellemek ve gizliliği ihlal etmek için aktif olarak kullanıldı. Böylece Google’ın Güven Modeli Bozuldu. Yani Gmail gibi güvenilir siteler bile sahte olabilir; TLS/SSL’ye duyulan güven, sertifika yetkilisinin davranışına bağlıdır.

Nasıl Oldu?

TurkTrust CA’da (harici bir güvenlik denetiminin parçası olarak) yapılan hatalı bir test süreciydi. Bu süreç, bir CA profilinin “alt CA” sertifikaları oluşturmak üzere ayarlanmasına neden oldu ve ardından profil üretim sistemine kopyalandı ve sorun keşfedilip düzeltilene kadar iki sertifika oluşturmak için kullanıldı (test profilinin üretim sisteminden kaldırıldığını varsayıyorum), ancak bu sertifikalardan yalnızca 1’i iptal edildi.

İkinci sertifika, yaklaşık bir yıl boyunca farkedilmeden kullanıldı, ta ki bir Türk devlet kurumundaki bir BT çalışanı “ilginç” sertifikayı keşfedip “HTTPS denetimi” özelliğine sahip bir Checkpoint güvenlik duvarı ürününe yükleyene kadar. Bu özellik, bir CA sertifikasıyla birlikte yüklendiğinde, güvenlik duvarının tüm HTTPS trafiğini engellemesine, hedef web sitesi için anında yeni bir sertifika oluşturmasına ve bağlantıya “aracı” saldırısı gerçekleştirmesine neden olur. Bu sorun, Google Chrome’un Google sertifikalarına yönelik bu saldırıyı tespit ederek Google’ın web sitelerini “koruması” ve Google Genel Merkezi’nde alarm zillerinin çalması nedeniyle tespit edildi.

Bir şirkette çalışıyorsanız ve BT tarafından sağlanan bir işletim sistemi kullanıyorsanız, BT bilgisayarınıza kendi imzalı CA sertifikasını önceden yüklemiş olabilir ve tüm HTTPS trafiğinizi bilginiz olmadan takip edebilir. Bu, bazı ülkelerde yasal bile olabilir.

Bunun böyle olup olmadığını tespit etmenin tek yolu, Google Chrome’u doğrudan Google’dan indirip Gmail’e veya benzeri bir şeye erişmektir. BT sizi gözetliyorsa, tarayıcınız sizi uyarır. Ancak bu yalnızca Google’ın web siteleri için geçerlidir. BT, Google dışındaki her şeyi izlemeye karar verdiyse, Google trafiğiniz güvende olabilir; ancak diğer her şey güvende olmayacaktır.

Sonra Ne Oldu?

Bunun sonucunda küresel güvenlik reformu yapıldı. Tarayıcıların ve işletim sistemlerinin sertifika yetkilisi güvenini nasıl ele aldığına dair güncellemeler yapıldı. Bu ihlal, ülke düzeyindeki aktörlerin sertifika altyapısını kötüye kullanabileceğini de gösterdi.

Google bu olay sonucunda, sahte sertifikalara olan güveni iptal etti ve daha katı sertifika yetkilisi (CA) kuralları için baskı yaptı.

Artırılan ivme:

  • Sertifika Şeffaflığı (SŞ)
  • Kısa ömürlü sertifikalar
  • Sertifika sahiplerinin daha güçlü denetimleri
  • Güvenilir olmayan SŞ’lere yönelik tarayıcı güvensizliği

Özetle, TurkTrust ihlali, sertifika güven ekosistemindeki kritik zayıflıkları ortaya çıkardı. Ulusal bir sertifika sağlayıcının bile tehlikeli hatalar yapabileceğini veya gözetim için kötüye kullanılabileceğini gösterdi. Bir yandan da dijital güven altyapısının neden hem güçlü hem de kırılgan olduğunu ortaya koydu.

Etiketler: Sertifika Otoritesi (CA)TübitakTürkTrust

Türk İnternet'ten buna benzer yazılar için bildirim almak ister misiniz?

ABONELİKTEN ÇIK
Fusun S.Nebil

Fusun S.Nebil

Detaylı bilgi için aşağıdaki dünya işaretini tıklayınız.

Lütfen yorum yapmak için giriş yapın.

GÜNLÜK BÜLTEN ABONELİĞİ

Aboneliğinizi onaylamak için gelen veya istenmeyen posta kutunuzu kontrol edin.

HAFTANIN ÖNE ÇIKANLARI

  • St. Petersburg Forumu, Rusya’nın Yeni Teknoloji Stratejisinin Sinyallerini Veriyor: Nadir Toprak Elementleri, Yapay Zeka, Yarı İletkenler ve Teknolojik Egemenlik
  • Türkiye Yapay Zeka Stratejisinde Yeni Dönem: Dijital Egemenlik Merkeze Yerleşti, Peki Bu Yeterli mi?
  • Teknoloji Girişimlerini İlgilendiren Yeni Düzenlemeler Yürürlükte
  • Washington Yapay Zekada Yavaşlatma Yerine Hızlanmayı Seçti: Yeni ABD Yapay Zeka Doktrini ve Riskleri
  • Dijital Dönüşüm ve Gazeteciliğin Küresel Krizi

HAFTANIN KELİMESİ

3GPP

3. Nesil Ortaklık Projesi (3GPP), dünya çapında çeşitli mobil (hücresel) ve telekomünikasyon standartlarını geliştiren ve sürdüren bir grup standart kuruluşudur.

3G ile birlikte kurulmuş ve telekom endüstrisinin Birleşmiş Milletleri diye tanımlanabilir. Sonraki nesiller için de standartları belirlemiştir.

Detayı için Wiki-Turk'e bakınız

İNTERNET HIZI

Türkiye'nin İnternet Hızlarını Dünya ile KarşılaştırmakKaynak : https://www.speedtest.net/global-index#mobile
Facebook Twitter LinkedIn

Bildirimler

Turk-internet.com masaüstü bildirimlerini almak için lütfen buraya tıklayın

Son Yorumlar

  • ICANN, Yeterince Temsil Edilmeyen Toplulukları Yeni gTLD Başvuru Destek Programı İle Güçlendiriyor için Tolga Kaprol
  • BTK, Yabancı e-SIM Firmalarını Engelledi için Bulent SEN
  • Sahibinden.com Domain’inin Güncellenmesi Unutulmuş için Tolga Kaprol
  • İngiliz Düzenleyici Ofcom, Bulut Servislerini ve Akıllı Cihaz Pazarını Soruşturuyor için Tolga Kaprol
  • Seçim Yaklaşırken, Kişisel Veriler Kötüye Nasıl Kullanılır? için [email protected]

Türk İnternet'ten ilginize çekecek yazılar için bildirim almak ister misiniz?

Abone Ol

© Copyrights 2000-2025 - Bu sitede yayınlanan haber/söyleşi/makale ve bilgilerin tüm hakkı turk-internet.com'a aittir.

Tekrar Hoşgeldiniz!

Aşağıdan hesabınıza giriş yapınız

Şifremi unuttum?

Şifrenizi geri alın

Lütfen şifrenizi resetlemek için kullanıcı adı veya email adresinizi girin.

Giriş yap
No Result
View All Result
  • Ana Sayfa
  • BİLİŞİM
  • e-TİCARET
  • INTERNET
  • TELEKOM
  • YENİ TEKNOLOJİLER
  • Hakkımızda
  • Kişisel Verilerin Korunması
    • Çerez Aydınlatma Metni
    • İlgili Kişi Başvuru Formu

© Copyrights 2000-2025 - Bu sitede yayınlanan haber/söyleşi/makale ve bilgilerin tüm hakkı turk-internet.com'a aittir.