Tüm lokasyonlar aktif · %99.99 uptime
Güvenlik

Proxy Log Kayıtları ve Gizlilik

Bir proxy kullandığınızda trafiğiniz başka birinin altyapısından geçer. Bu altyapının sahibi, teknik olarak neyi görebilir ve pratikte neyi kaydeder? "Log tutmuyoruz" iddiası ne kadar gerçekçi? Bu sorular, proxy ile gizlilik ilişkisinin merkezinde durur.

Bu yazıda log türlerini, teknik olarak ne kadarının zorunlu olduğunu ve gerçekçi bir gizlilik beklentisinin nasıl kurulacağını ele alıyoruz.

Proxy Teknik Olarak Neyi Görebilir?

Görülebilenler protokole göre değişir. En kritik ayrım HTTP ile HTTPS arasındadır:

ŞEKİLDüz HTTP ve HTTPS'te proxy'nin görüşü
GÖRÜŞ ALANIDüz HTTPHTTPS (CONNECT)Hedef alan adıGörürGörür (SNI)Tam URL / yolGörürGöremezİstek başlıklarıGörür ve değiştirebilirGöremezÇerezlerGörürGöremezForm verisiGörürGöremezYanıt gövdesiGörürGöremezBayt miktarı / zamanGörürGörür

HTTPS, içeriği proxy'den saklar ama nereye bağlandığınızı saklamaz. Meta veri — hangi siteye, ne zaman, ne kadar — her koşulda görünür kalır.

Bu ayrımın uygulamalı sonuçlarını proxy güvenli mi yazımızda ve başlık davranışı yazımızda ele aldık.

Log Türleri

ŞEKİLKayıt ayrıntı düzeyine göre log türleri
DÜZEYHiç kayıt yokTeknik olarak neredeyse imkânsız — hata ayıklama bile mümkün olmaz0Toplam sayaçYalnızca hesap bazında toplam bayt ve istek sayısı1Bağlantı loguZaman damgası, kaynak IP, çıkış IP, süre, bayt2Erişim loguYukarıdakiler + hedef alan adı3Tam erişim loguYukarıdakiler + URL, başlıklar (yalnızca düz HTTP'de mümkün)4

Sektörde "no-log" denildiğinde çoğu zaman 3. ve 4. düzeyin tutulmadığı kastedilir; 1. ve 2. düzey faturalama ve kötüye kullanım önleme için pratikte zorunludur.

"No-Log" İddiası Ne Kadar Gerçekçi?

Hiçbir kayıt tutmayan bir servis işletmek pratikte mümkün değildir. En azından şunlar gereklidir:

  • Faturalama: GB bazlı ücretlendirme için tüketimi saymak zorundasınız.
  • Kota yönetimi: Limit aşımını tespit etmek sayaç gerektirir.
  • Kötüye kullanım önleme: Şikâyet geldiğinde hangi hesabın sorumlu olduğunu belirlemek gerekir.
  • Hata ayıklama: "Bağlanamıyorum" desteği için en azından son bağlantı denemelerine bakılır.
  • Kapasite planlama: Havuz sağlığı ve yük dağılımı ölçüm ister.
Doğru soru

"Log tutuyor musunuz?" yerine şunları sorun: hangi alanlar kaydediliyor, ne kadar süre saklanıyor, kim erişebiliyor ve hangi koşullarda üçüncü taraflarla paylaşılıyor? Yanıtları gizlilik politikasında yazılı olarak arayın.

Saklama Süresi ve Yasal Çerçeve

Sağlayıcının bulunduğu ülkenin mevzuatı, kayıt tutma ve saklama sürelerini doğrudan etkiler. Türkiye'de faaliyet gösteren hizmet sağlayıcılar için erişim kayıtlarının belirli süre saklanması yasal bir yükümlülüktür; benzer düzenlemeler pek çok ülkede mevcuttur.

Kişisel veri tarafında ise KVKK ve GDPR çerçeveleri devreye girer: IP adresi kişisel veri sayılır, işlenmesi bir hukuki sebebe dayanmalı ve süresi sınırlı olmalıdır. Kendi gizlilik uygulamalarımızı gizlilik politikası ve KVKK aydınlatma metni sayfalarımızda yayımlıyoruz.

ŞEKİLBir log kaydının yaşam döngüsü
DÖNGÜ01OluşturmaanlıkBağlantı kurulduğunda02Aktif saklamagünlerDestek ve faturalama için erişilebilir03ArşivaylarYalnızca yasal talep hâlinde04İmhasüre sonuGeri döndürülemez silmezaman →

Sağlam bir politika, her aşamanın süresini ve erişim yetkisini açıkça tanımlar. "Süresiz saklarız" ifadesi gizlilik açısından kırmızı bayraktır.

Kendi Tarafınızda Log Hijyeni

Gizlilik riski yalnızca sağlayıcıda değil, sizin sisteminizde de vardır. Otomasyon logları sıklıkla kimlik bilgisi ve kişisel veri sızdırır:

ŞEKİLKendi log kayıtlarınız için kontrol listesi
HİJYENKimlik bilgisini maskeleyinProxy şifresi hata çıktısına düşmesinURL'leri kısaltınSorgu parametrelerinde token olabilirSaklama süresi tanımlayınSüresiz log birikimi risktirErişimi sınırlayınLog sunucusuna kimler girebiliyor?Yedekleri de kapsayınİmha politikası yedekleri unutmasınHata izlerini temizleyinStack trace kimlik bilgisi taşıyabilir

Proxy kimlik bilgilerinin en sık sızdığı yer, sağlayıcının logları değil; geliştiricinin kendi hata ayıklama çıktısıdır.

Gerçekçi Bir Gizlilik Modeli

Proxy'nin sağladığı gizlilik, "kimden gizleniyorsunuz" sorusuna göre değişir:

ŞEKİLKimden ne kadar gizlenirsiniz?
MODELHedef siteYerel ağİnternet sağlayıc…Proxy sağlayıcıGerçek IPGizliGörünürGörünürGörünürZiyaret edilen siteGörünürKısmenKısmenGörünürİçerik (HTTPS)GizliGizliGizli

Proxy sizi hedef siteden gizler; proxy sağlayıcısından gizlemez. Bu yüzden sağlayıcı seçimi bir güven kararıdır, teknik bir karar değil.

Ücretsiz proxy uyarısı

Bilinmeyen bir işletmecinin ücretsiz proxy'si, tüm düz HTTP trafiğinizi okuyabilir ve kaydedebilir. Hesap girişi, ödeme bilgisi veya kişisel yazışma içeren hiçbir işlemi bu adresler üzerinden yapmayın. Sınırları ücretsiz proxy yazımızda ayrıntılı anlattık.

Sağlayıcı Değerlendirme Soruları

  1. Gizlilik politikanızda hangi log alanları açıkça sayılıyor?
  2. Saklama süresi kaç gün ve süre sonunda imha nasıl doğrulanıyor?
  3. Hangi hukuki taleplerde veri paylaşımı yapılıyor, şeffaflık raporu var mı?
  4. Log verisine kaç çalışan erişebiliyor, erişim kaydı tutuluyor mu?
  5. Altyapı hangi ülkede barındırılıyor, hangi mevzuata tabi?
  6. Ödeme bilgileriyle trafik kayıtları ilişkilendiriliyor mu?

Özet

Hiç log tutmayan bir proxy servisi pratikte mümkün değildir; asıl mesele hangi alanların, ne kadar süreyle tutulduğu ve kimin erişebildiğidir. HTTPS içeriği proxy'den saklar ama meta veriyi saklamaz. Proxy sizi hedef siteden gizler, sağlayıcıdan gizlemez — bu yüzden sağlayıcı seçimi bir güven kararıdır. Kendi tarafınızda log hijyenini ihmal etmeyin; kimlik bilgisi sızıntılarının çoğu kendi hata ayıklama çıktılarından doğar. Bağlantınızın gerçekte ne sızdırdığını görmek için DNS leak, WebRTC leak ve anonimlik testi araçlarımızı çalıştırabilirsiniz.

Sıkça Sorulan Sorular

01Proxy sağlayıcısı HTTPS trafiğimi okuyabilir mi?

Hayır, CONNECT tüneliyle taşınan TLS trafiğinin içeriğini okuyamaz. Ancak hangi alan adına bağlandığınızı, ne zaman ve ne kadar veri aktardığınızı görebilir.

02"No-log" iddiasına güvenmeli miyim?

Tek başına bir pazarlama ifadesidir. Anlamlı olan, gizlilik politikasında hangi alanların sayıldığı, saklama süresi ve erişim yetkisinin nasıl tanımlandığıdır. Bunlar yazılı değilse iddianın doğrulanabilir bir karşılığı yoktur.

03IP adresi kişisel veri sayılır mı?

KVKK ve GDPR çerçevesinde IP adresi, bir kişiyle ilişkilendirilebildiği ölçüde kişisel veri kabul edilir. Bu nedenle işlenmesi hukuki bir sebebe dayanmalı ve saklama süresi sınırlı olmalıdır.

04Log kayıtları ne kadar süre saklanır?

Sağlayıcıya ve bulunduğu ülkenin mevzuatına göre değişir. Operasyonel loglar genellikle günler-haftalar, yasal saklama gerektiren kayıtlar ise aylar düzeyinde tutulabilir.

05Kendi loglarımda proxy şifresini nasıl gizlerim?

İstek URL'sini loglarken kimlik bilgisi kısmını maskeleyin, kimliği URL yerine ayrı alanlarda gönderin ve hata izlerinde ortam değişkenlerinin basılmadığından emin olun.

İlgili Yazılar ve Sayfalar

SONRAKİ ADIM

Proxy altyapınızı bugün güçlendirin.

Ücretli paketlerle dakikalar içinde başlayın veya önce ücretsiz proxy listemizi deneyin.

FREEPROXY.TR

Ücretsiz proxy arıyorsanız doğru yerdesiniz

Güncel ücretsiz proxy adreslerini görüntüleyebileceğiniz, HTTP ve SOCKS proxy türlerini karşılaştırabileceğiniz ve proxy bağlantılarınızı ücretsiz araçlarla kontrol edebileceğiniz kapsamlı bir proxy platformu.