Bir proxy kullandığınızda trafiğiniz başka birinin altyapısından geçer. Bu altyapının sahibi, teknik olarak neyi görebilir ve pratikte neyi kaydeder? "Log tutmuyoruz" iddiası ne kadar gerçekçi? Bu sorular, proxy ile gizlilik ilişkisinin merkezinde durur.
Bu yazıda log türlerini, teknik olarak ne kadarının zorunlu olduğunu ve gerçekçi bir gizlilik beklentisinin nasıl kurulacağını ele alıyoruz.
Proxy Teknik Olarak Neyi Görebilir?
Görülebilenler protokole göre değişir. En kritik ayrım HTTP ile HTTPS arasındadır:
HTTPS, içeriği proxy'den saklar ama nereye bağlandığınızı saklamaz. Meta veri — hangi siteye, ne zaman, ne kadar — her koşulda görünür kalır.
Bu ayrımın uygulamalı sonuçlarını proxy güvenli mi yazımızda ve başlık davranışı yazımızda ele aldık.
Log Türleri
Sektörde "no-log" denildiğinde çoğu zaman 3. ve 4. düzeyin tutulmadığı kastedilir; 1. ve 2. düzey faturalama ve kötüye kullanım önleme için pratikte zorunludur.
"No-Log" İddiası Ne Kadar Gerçekçi?
Hiçbir kayıt tutmayan bir servis işletmek pratikte mümkün değildir. En azından şunlar gereklidir:
- Faturalama: GB bazlı ücretlendirme için tüketimi saymak zorundasınız.
- Kota yönetimi: Limit aşımını tespit etmek sayaç gerektirir.
- Kötüye kullanım önleme: Şikâyet geldiğinde hangi hesabın sorumlu olduğunu belirlemek gerekir.
- Hata ayıklama: "Bağlanamıyorum" desteği için en azından son bağlantı denemelerine bakılır.
- Kapasite planlama: Havuz sağlığı ve yük dağılımı ölçüm ister.
"Log tutuyor musunuz?" yerine şunları sorun: hangi alanlar kaydediliyor, ne kadar süre saklanıyor, kim erişebiliyor ve hangi koşullarda üçüncü taraflarla paylaşılıyor? Yanıtları gizlilik politikasında yazılı olarak arayın.
Saklama Süresi ve Yasal Çerçeve
Sağlayıcının bulunduğu ülkenin mevzuatı, kayıt tutma ve saklama sürelerini doğrudan etkiler. Türkiye'de faaliyet gösteren hizmet sağlayıcılar için erişim kayıtlarının belirli süre saklanması yasal bir yükümlülüktür; benzer düzenlemeler pek çok ülkede mevcuttur.
Kişisel veri tarafında ise KVKK ve GDPR çerçeveleri devreye girer: IP adresi kişisel veri sayılır, işlenmesi bir hukuki sebebe dayanmalı ve süresi sınırlı olmalıdır. Kendi gizlilik uygulamalarımızı gizlilik politikası ve KVKK aydınlatma metni sayfalarımızda yayımlıyoruz.
Sağlam bir politika, her aşamanın süresini ve erişim yetkisini açıkça tanımlar. "Süresiz saklarız" ifadesi gizlilik açısından kırmızı bayraktır.
Kendi Tarafınızda Log Hijyeni
Gizlilik riski yalnızca sağlayıcıda değil, sizin sisteminizde de vardır. Otomasyon logları sıklıkla kimlik bilgisi ve kişisel veri sızdırır:
Proxy kimlik bilgilerinin en sık sızdığı yer, sağlayıcının logları değil; geliştiricinin kendi hata ayıklama çıktısıdır.
Gerçekçi Bir Gizlilik Modeli
Proxy'nin sağladığı gizlilik, "kimden gizleniyorsunuz" sorusuna göre değişir:
Proxy sizi hedef siteden gizler; proxy sağlayıcısından gizlemez. Bu yüzden sağlayıcı seçimi bir güven kararıdır, teknik bir karar değil.
Bilinmeyen bir işletmecinin ücretsiz proxy'si, tüm düz HTTP trafiğinizi okuyabilir ve kaydedebilir. Hesap girişi, ödeme bilgisi veya kişisel yazışma içeren hiçbir işlemi bu adresler üzerinden yapmayın. Sınırları ücretsiz proxy yazımızda ayrıntılı anlattık.
Sağlayıcı Değerlendirme Soruları
- Gizlilik politikanızda hangi log alanları açıkça sayılıyor?
- Saklama süresi kaç gün ve süre sonunda imha nasıl doğrulanıyor?
- Hangi hukuki taleplerde veri paylaşımı yapılıyor, şeffaflık raporu var mı?
- Log verisine kaç çalışan erişebiliyor, erişim kaydı tutuluyor mu?
- Altyapı hangi ülkede barındırılıyor, hangi mevzuata tabi?
- Ödeme bilgileriyle trafik kayıtları ilişkilendiriliyor mu?
Özet
Hiç log tutmayan bir proxy servisi pratikte mümkün değildir; asıl mesele hangi alanların, ne kadar süreyle tutulduğu ve kimin erişebildiğidir. HTTPS içeriği proxy'den saklar ama meta veriyi saklamaz. Proxy sizi hedef siteden gizler, sağlayıcıdan gizlemez — bu yüzden sağlayıcı seçimi bir güven kararıdır. Kendi tarafınızda log hijyenini ihmal etmeyin; kimlik bilgisi sızıntılarının çoğu kendi hata ayıklama çıktılarından doğar. Bağlantınızın gerçekte ne sızdırdığını görmek için DNS leak, WebRTC leak ve anonimlik testi araçlarımızı çalıştırabilirsiniz.