E-posta Gizliliğini Anlamak: Verilerinize Ne Oluyor?

P

PureTempMail Ekibi

PureTempMail'i geliştiren ve işleten mühendisler

E-posta Hiçbir Zaman Gizlilik İçin Tasarlanmadı

Bugün neredeyse tüm e-posta trafiğini taşıyan Basit Posta Aktarım Protokolü (SMTP) 1982'de tasarlandı. Protokolü yazanlar bir gizlilik sorununu değil, bir lojistik sorununu çözüyordu: ağdaki bilgisayarlar arasında iletiler nasıl yönlendirilecekti? SMTP, varsayılan olarak iletileri düz metin hâlinde taşır. STARTTLS gibi modern uzantılar aktarım sırasında şifreleme eklese de, protokolün temel mimarisi zincirdeki bütün tarafların birbirine güvendiğini varsayar.

Bunun önemi şurada: gönderdiğiniz ya da aldığınız her e-posta birden fazla sunucudan geçer ve bu sunucuların her biri içeriği okuyabilir, kopyalayabilir, günlüğe yazabilir ve analiz edebilir. Sizin e-posta sağlayıcınızın, alıcının sağlayıcısının ve aradaki tüm aktarım sunucularının iletilerinize teknik erişimi vardır. E-postada gizlilik varsayılan bir özellik değildir; gizlilik düşünülmeden kurulmuş bir sistemin üzerine sonradan eklenmiş bir yamadır.

E-posta İzleme Nasıl Çalışır?

İnsanların çoğu, e-posta hareketlerinin ne kadar ayrıntılı izlendiğinin farkında değil. Bunun iki temel yolu var: izleme pikselleri ve bağlantı izleme. İzleme pikseli, bir HTML e-postasının içine gömülen, gözle görülmeyen minik bir görseldir (genellikle 1x1 piksel). E-posta uygulamanız bu görseli yüklediğinde göndericinin sunucusuna bir istek gider; böylece IP adresiniz, e-postayı açtığınız saat, yaklaşık konumunuz ve cihaz türünüz göndericiye ulaşır.

Bağlantı izleme ise e-postadaki her adresi kendine özgü bir yönlendirme adresiyle değiştirir. Bir bağlantıya tıkladığınızda istek önce göndericinin izleme sunucusuna gider, sunucu tıklamayı kaydeder ve sizi asıl hedefe yönlendirir. Böylece gönderici hangi bağlantılara, ne zaman ve kaç kez tıkladığınızı tam olarak öğrenir. Mailchimp, SendGrid ve HubSpot gibi pazarlama platformları bunu her göndericinin birkaç tıkla kurabileceği kadar kolay hâle getiriyor.

Bu iki yöntem bir araya geldiğinde gönderici elinde ayrıntılı bir davranış profili olur: e-postalarını ne zaman okuduğunuz, üzerinde ne kadar vakit geçirdiğiniz (pikselin kaç kez yüklendiğinden anlaşılır), hangi içeriğin ilginizi çektiği ve nerede bulunduğunuz. Bunların hepsi sessizce, size hiçbir bildirim gitmeden olur.

Modern e-postanın temelini atan özgün SMTP belirtimi: RFC 5321 — Simple Mail Transfer Protocol (IETF)

E-posta Sağlayıcıları Hangi Verileri Topluyor?

Gmail, Outlook ve Yahoo gibi ücretsiz e-posta sağlayıcıları reklam gelirine dayalı bir iş modeliyle çalışır. Google, 2017'de Gmail içeriğini reklam hedeflemesi için taramayı bıraktı; ama hâlâ geniş bir üstveri topluyor: kime yazdığınız, ne zaman, ne sıklıkta yazdığınız, konu satırları, ek türleri ve etkileşim alışkanlıklarınız. Bu üstveri, tüm Google hizmetlerinde reklam hedeflemesi için kullanılan genel Google profilinize işlenir.

Microsoft'un Outlook.com hizmeti ve Yahoo Mail de benzer üstveriler toplar. Yahoo'nun gizlilik politikası, reklam amacıyla e-posta içeriğinin taranmasına açıkça izin verir. Ücretli sağlayıcılar bile bu tablonun dışında değil: uçtan uca şifreleme sunmadıkları sürece (ProtonMail veya Tutanota gibi) ileti içeriğinize teknik olarak erişebilirler ve kolluk kuvvetlerinden gelen veri taleplerini karşılamak zorundadırlar.

Bunun pratikteki sonucu şu: e-posta gelen kutunuz, dijital hayatınızın en ayrıntılı kayıtlarından biridir. Satın aldıklarınız, abonelikleriniz, seyahat planlarınız, hesap özetleriniz, sağlık yazışmalarınız ve kişisel ilişkileriniz — hepsi üçüncü bir tarafın denetimindeki sunucularda duruyor.

SMTP Yolculuğu: Bir E-posta Aldığınızda Neler Oluyor?

Bir e-postanın izlediği teknik yolu bilmek, gizlilik açısından neyin tehlikede olduğunu görmeyi kolaylaştırır. Biri size ileti gönderdiğinde, kullandığı e-posta uygulaması kendi giden SMTP sunucusuna bağlanır (587 veya 465 numaralı bağlantı noktasından). O sunucu, gelen posta sunucunuzu bulmak için alan adınızın MX (Mail Exchange) DNS kayıtlarına bakar. Ardından MX sunucunuza 25 numaralı bağlantı noktasından bağlanır ve iletiyi SMTP komutlarıyla aktarır.

Her durakta ileti incelenebilir, günlüğe yazılabilir ve saklanabilir. Gönderen sunucu, yol üstündeki tüm aktarım sunucuları ve size ait alıcı sunucu, iletinin yolculuğunu belgeleyen başlıklar ekler. Bu "Received" başlıkları; işin içindeki altyapıyı açık eden IP adresleri, sunucu adları ve zaman damgaları taşır. Ayrıca her sunucudaki spam filtreleri, virüs tarayıcıları ve uyum sistemleri de ileti içeriğini çözümleyebilir.

PureTempMail Gizliliğinizi Nasıl Koruyor?

Tek kullanımlık e-posta hizmetleri bu gizlilik sorunlarını mimari sadelikle çözer. PureTempMail hiçbir kayıt istemeden rastgele bir posta kutusu oluşturur — ad yok, parola yok, hiçbir kişisel bilgi yok. Posta kutusu kısa ve belirli bir süre yaşar; süresi dolduğunda tüm iletiler ve eklerle birlikte kalıcı olarak silinir.

Hesap olmadığı için oluşturulacak bir profil yoktur. Giriş olmadığı için ele geçirilecek bir parola yoktur. İletiler kendiliğinden silindiği için mahkeme kararıyla istenecek ya da hacklenecek bir arşiv yoktur. Gelen e-posta SMTP ile alınır, sunucu gönderimli olaylar (SSE) bağlantısı üzerinden size anlık olarak gösterilir ve sonra otomatik bir süreçle temizlenir. Analitik yok, yüklenen izleme pikseli yok (ileti görüntüleyici HTML içeriğini yalıtılmış bir çerçevede açar), toplanan davranış verisi yok.

Normal gelen kutusu

E-postayı açarsınız
Gizli bir 1×1 izleme görseli göndericinin sunucusundan yüklenir
Gönderici ne zaman, nerede ve ne sıklıkla okuduğunuzu öğrenir

Yalıtılmış görüntüleyici (PureTempMail)

E-postayı açarsınız
Uzak sunucudaki görseller işlenmeden önce ayıklanır
Piksel hiç yüklenmez — gönderici hiçbir şey öğrenmez
İzleme pikseli neleri bildiriyor, uzak içeriği ayıklamak neleri önlüyor?

Bu, tüm e-posta iletişiminizin yerini tutacak bir çözüm değil — bankanız, işvereniniz ve yakınlarınız için hâlâ kalıcı bir adrese ihtiyacınız var. Ama e-posta etkileşimlerinin büyük çoğunluğunda (kayıtlar, denemeler, indirmeler, tek seferlik doğrulamalar) tek kullanımlık bir adres, gizlilikten ödün verme zorunluluğunu tamamen ortadan kaldırır.

E-posta Gizliliğinizi Artırmanın Pratik Yolları

Kritik olmayan kayıtlarda tek kullanımlık adres kullanmanın yanında, birkaç basit alışkanlık da gizliliğinizi belirgin biçimde artırır. E-posta uygulamanızda görsellerin otomatik yüklenmesini kapatın; bu, izleme piksellerinin devreye girmesini engeller. Ana adresiniz için ProtonMail veya Tutanota gibi gizlilik odaklı bir sağlayıcı kullanın. Bütün e-posta hesaplarınızda iki adımlı doğrulamayı açın. Doğrudan siteye gidebiliyorsanız e-postadaki bağlantılara tıklamaktan kaçının.

Sağlayıcınızın gizlilik politikasını okuyun; hangi verileri topladıklarını ve bunları nasıl kullandıklarını öğrenin. Sağlayıcınız reklam için e-posta içeriğinizi tarıyorsa başka bir sağlayıcıya geçmeyi düşünün. Gizliliğe saygılı alternatifler epey olgunlaştı ve artık yaygın sağlayıcılarla aynı özellikleri sunuyor.

E-posta gizliliği ya hep ya hiç meselesi değildir. Attığınız her adım — tek seferlik işlerde tek kullanımlık adres kullanmaktan kalıcı gelen kutunuz için gizliliğe saygılı bir sağlayıcı seçmeye kadar — riskinizi azaltır ve dijital ayak iziniz üzerinde size daha fazla söz hakkı verir.

PureTempMail'in verilerinizi nasıl koruduğunu öğrenin. Gizlilik politikamızı okuyun