Link Önizleme Tek Kullanımlık Notu Yakar mı?
Kötü tasarlanmış araçlarda bağlantı önizleme botları sayfayı otomatik ziyaret ederek tek kullanımlık notu erkenden imha edebilir. Gizli Not (saklama.com) bu sorunu iki aşamalı bir mimariyle önler: bağlantı açıldığında yalnızca bir bilgilendirme ekranı sunulur ve şifreli içerik ancak alıcı 'Notu Görüntüle' butonuna tıkladığında sunucudan çekilip imha edilir. Ayrıca şifre çözme anahtarı URL fragmentinde (#) taşındığından, RFC 3986 uyarınca önizleme botlarının attığı HTTP isteklerinde sunucuya asla iletilmez.
- Mesajlaşma uygulamaları (Slack, WhatsApp, Teams, iMessage) bağlantı yapıştırıldığında arka planda önizleme botu çalıştırır.
- İlk HTTP GET isteğinde veriyi silen ilkel servisler, önizleme botları tarafından erken imhaya uğrar.
- RFC 3986 Bölüm 3.5 uyarınca tarayıcılar ve önizleme botları URL'nin kare (#) sonrasındaki fragment bölümünü sunucuya iletmez.
- Gizli Not, notu sunucudan ancak insan kullanıcı 'Notu Görüntüle' butonuna bastığında çeker ve siler.
- İsteğe bağlı ek parola (PBKDF2-SHA256, 200.000 iterasyon) yanlış girildiğinde tek kullanımlık not tüketilmez.
Link Önizleme (Unfurling) Botları Nasıl Çalışır?
Slack, WhatsApp, Microsoft Teams, Apple iMessage, Telegram veya Skype gibi modern iletişim platformlarında bir web bağlantısı paylaştığınızda, platform sohbet akışını zenginleştirmek için otomatik bir mekanizma işletir. Bu işleme teknik literatürde link unfurling veya bağlantı önizleme oluşturma denir. Kullanıcı bir URL'yi metin alanına yapıştırdığı anda uygulama veya arka plandaki mesajlaşma sunucusu, yapıştırdığınız bağlantının alan adına otomatik bir HTTP GET isteği gönderir.
Önizleme botunun (örneğin WhatsApp/2.x, Slackbot-LinkExpanding veya Applebot) yegâne amacı sayfanın HTML başlığındaki <title>, Open Graph meta etiketleri (og:title, og:description, og:image) ve favicon bilgilerini ayrıştırmaktır. Bu bilgiler sunucu tarafından hızlıca toplanır ve sohbette bağlantının altına küçük bir kart (snippet) olarak iliştirilir. Kullanıcı açısından bu işlem son derece pratik ve görsel bir kolaylık sağlarken, kendini imha eden tek kullanımlık notlar dünyasında yıkıcı bir güvenlik ve kullanılabilirlik krizine dönüşebilir.
Erken İmha Tehlikesi: İlkel Not Araçları Neden Çöker?
Piyasada bulunan bazı basit veya yetersiz tasarlanmış 'gizli not' betikleri, veritabanındaki tek kullanımlık kaydı o URL'ye gelen ilk HTTP GET isteğinde anında siler. Bu ilkel mimaride, siz bağlantıyı kopyalayıp WhatsApp veya Slack penceresine yapıştırdığınız anda mesajlaşma uygulamasının önizleme botu arka planda sayfayı ziyaret eder. Sunucu bu isteği gerçek alıcının ziyareti zanneder; notun şifreli metnini bota teslim eder ve veritabanından kalıcı olarak siler.
Asıl alıcı birkaç dakika sonra sohbetteki bağlantıya tıkladığında ise ekranda Bu not okunmuş ve silinmiştir uyarısıyla karşılaşır. Bu durum yalnızca büyük bir iletişim kesintisine yol açmakla kalmaz; aynı zamanda gönderen ve alıcı arasında ciddi bir güvenlik paniği yaratır. Kullanıcılar bağlantının bir casus veya üçüncü şahıs tarafından ele geçirilip okunduğunu düşünerek gereksiz bir güvenlik alarmına kapılırlar. Oysa notu vaktinden önce 'tüketen' kişi kötü niyetli bir bilgisayar korsanı değil, mesajlaşma istemcisinin masum önizleme botudur.
Ayrıca kurumsal e-posta ağlarında çalışan Proofpoint veya Microsoft Defender for Office 365 gibi gelişmiş tehdit koruma (ATP) filtreleri de gelen iletilerdeki bağlantıları otomatik olarak tarar. İlk istekte içeriği yakan bir araç kullanıldığında, bu güvenlik filtreleri notun alıcıya asla ulaşamadan silinmesine neden olur.
Gizli Not İki Aşamalı Onay Mimarisiyle Erken İmhadan Nasıl Korunur?
Gizli Not servisi bu sorunu tamamen ortadan kaldırmak için iki aşamalı bir erişim ve imha mimarisi kullanır. not.saklama.com üzerindeki bir tek kullanımlık bağlantı ziyaret edildiğinde sunucu şifreli içeriği doğrudan yanıta eklemez. İlk GET isteğine yalnızca genel sayfa şablonunu ve meta etiketlerini içeren statik bir kabuk döner.
Kullanıcının karşısına öncelikle güvenli bir bilgilendirme ekranı çıkar. Bu ekranda notun tek kullanımlık olduğu ve açıldığı takdirde kalıcı olarak imha edileceği açıkça belirtilir. Şifreli veri, ancak ve ancak gerçek bir kullanıcı sayfada bulunan Notu Görüntüle butonuna bilinçli olarak tıkladığında tetiklenen ayrı bir API isteğiyle sunucudan talep edilir.
Önizleme botları ve web tarayıcıları yalnızca sayfanın ilk HTML içeriğini okur; JavaScript kodlarını tam bir kullanıcı etkileşimiyle çalıştırmaz ve sayfadaki butonlara tıklamaz. Dolayısıyla bir bağlantıyı WhatsApp, Slack veya Teams kanalına yapıştırdığınızda botlar yalnızca önizleme kartını çeker; not sunucuda güvenle korunmaya devam eder. İmha işlemi sadece alıcı butona bastığında gerçekleşir.
Şifre Çözme Anahtarı Botlara Sızar mı? (RFC 3986 ve URL Fragmenti)
Kullanıcıların aklına gelen ikinci kritik soru şudur: Önizleme botu bağlantıyı ziyaret ettiğinde şifre çözme anahtarını da görebilir mi? Bu sorunun cevabı internetin temel adresleme standartlarında yatar. Gizli Not mimarisinde şifre çözme anahtarı, üretilen bağlantının kare (#) işaretinden sonraki fragment bölümünde taşınır.
İnternet Mühendisliği Görev Gücü (IETF) tarafından yayımlanan RFC 3986 standartlarının 3.5 numaralı bölümü uyarınca, URL fragment belirteci kesinlikle istemci tarafına (client-side) aittir. Web tarayıcıları, arama motoru örümcekleri ve mesajlaşma botları, bir sunucuya HTTP isteği gönderirken URL'nin fragment bölümünü otomatik olarak kesip atar. Örneğin bağlantınız https://not.saklama.com/n/abc#xyz123 şeklinde olsa bile, botun ve saklama.com sunucusunun gördüğü HTTP istek satırı yalnızca GET /n/abc olur.
Sorgu parametreleri (örneğin ?key=xyz123) sunucuya açıkça iletilirken, fragment belirteçleri asla iletilmez. Bu matematiksel ve protokoler kural sayesinde, bağlantıyı önizleyen Meta, Slack veya Apple sunucuları şifre çözme anahtarını hiçbir zaman teslim alamaz. Anahtar yalnızca bağlantıyı tam haliyle açan ve JavaScript motorunu çalıştıran alıcının yerel tarayıcısında çözümlenir.
Dikkat Edilmesi Gereken Sınırlar ve Ek Parola Güvencesi
Önizleme botlarına karşı koruma tam olsa bile, tek kullanımlık bağlantı paylaşımında göz önünde bulundurulması gereken dürüst sınırlar vardır. Birincisi, bağlantı kopyalanırken yanlışlıkla fragment (#) kısmının eksik seçilmesi halinde alıcı şifreyi çözemez; çünkü anahtar olmadan veritabanındaki şifreli metin anlamsız bir gürültüden ibarettir.
İkincisi, web tabanlı tüm platformlarda olduğu gibi istemciye gönderilen kod her ziyarette sunucudan yüklenir; kullanıcılar o an sunucu tarafından teslim edilen JavaScript koduna güvenir. not.saklama.com bu güveni denetlenebilir kılmak için JavaScript kodlarını sıkıştırılmamış (unminified) sunar ve hiçbir üçüncü taraf analitik scripti çalıştırmaz.
Üçüncüsü, bağlantı yanlış bir kişiye veya gruba iletilirse, tam bağlantıyı elinde bulunduran ve Notu Görüntüle butonuna ilk basan kişi notu okur. Bu riski bertaraf etmek için Gizli Not oluşturulurken isteğe bağlı bir Ek parola tanımlanabilir. Bu parola PBKDF2-SHA256 ile 200.000 iterasyon kullanılarak işlenir.
Ek parola korumasının en büyük avantajı, hatalı parola girişlerinde tek kullanımlık notun sunucuda tüketilmemesidir. Yanlış şifre denemesi doğrudan tarayıcı içinde tespit edilip reddedilir. Böylece bağlantı yanlışlıkla yetkisiz birinin eline geçse bile, ek parolayı bilmediği sürece not imha edilmez; asıl hak sahibi doğru parolayı girdiğinde güvenle görüntülenebilir.
| Mimari Özellik | İlk GET İsteğinde Yakan Servisler | Gizli Not (saklama.com) |
|---|---|---|
| Önizleme Botu Ziyareti | Not hemen imha edilir (Kullanıcı açamaz) | Not korunur (Bot notu tüketemez) |
| İmha Tetikleyicisi | Otomatik HTTP GET isteği | İnsan kullanıcının 'Notu Görüntüle' tıklaması |
| Anahtarın Sunucuya Gitmesi | Tasarımına göre anahtar sunucuda olabilir | URL fragmentinde kalır, sunucuya gitmez (RFC 3986) |
| Bot Sunucusunun Anahtarı Görmesi | Fragment kullanılıyorsa bot göremez | Fragment kuralı gereği bot sunucusu anahtarı alamaz |
| Hatalı Parola Girildiğinde | Çoğu serviste not yanar ve silinir | Tarayıcıda reddedilir, not sunucuda silinmez |
Sık Sorulan Sorular
WhatsApp'a veya Slack'e link yapıştırdığımda notum hemen silinir mi?
Hayır. Gizli Not bağlantısı açıldığında öncelikle bir uyarı ekranı gösterilir. Önizleme botları sayfalardaki butonlara tıklamadığı için not sunucuda güvenle bekler ve silinmez.
Önizleme botları bağlantıdaki şifre çözme anahtarını okuyabilir mi?
Hayır. RFC 3986 Bölüm 3.5 uyarınca tarayıcılar ve botlar bağlantının '#' işaretinden sonraki fragment bölümünü HTTP isteklerinde sunucuya göndermez. Anahtar yalnızca alıcının cihazında kalır.
Alıcı 'Notu Görüntüle' butonuna basmadan önce ne görür?
Alıcı, notun tek kullanımlık olduğunu ve butona bastığı takdirde içeriğin görüntülenip sunucudan kalıcı olarak silineceğini belirten bir bilgilendirme ekranı görür.
Ek parola girerken hata yapılırsa not imha olur mu?
Hayır. Ek parola kontrolü PBKDF2-SHA256 ile doğrudan kullanıcının tarayıcısında yapılır. Parola hatalıysa işlem yerel olarak durdurulur ve tek kullanımlık not sunucudan tüketilmez.
Antivirüs veya kurumsal e-posta güvenlik tarayıcıları notu yakar mı?
Otomatik güvenlik tarayıcıları bağlantıyı GET isteğiyle kontrol eder. Sayfa içindeki JavaScript butonuna tıklamadıkları sürece not imha edilmez; ancak tam tarayıcı otomasyonu çalıştıran uç sistemler için ek parola kullanımı kesin koruma sağlar.