Privnote Güvenli mi?

Privnote (privnote.com), notları tarayıcıda şifrelediğini ve anahtarı bağlantıya yerleştirdiğini belirtmektedir; ancak kapalı kaynaklı olduğu için bu durum bağımsız olarak doğrulanamaz. Servisle ilgili belgelenmiş temel risk, arama motoru reklamları ve taklit klon alan adları (typosquatting) üzerinden yürütülen kimlik avı saldırılarıdır. Bir gizli not servisini kullanırken adres çubuğundaki alan adının doğrulanması, tarayıcı içi şifreleme ve üçüncü taraf takip scriptlerinin bulunmaması temel güvenlik kriterleridir.

  • Privnote, notları tarayıcıda şifrelediğini ve anahtarı bağlantıya eklediğini belirtir; ancak kapalı kaynaklı yapısı nedeniyle bu durum bağımsız olarak doğrulanamaz.
  • Siber saldırganlar arama motorlarında reklam vererek Privnote'u taklit eden sahte (klon) alan adları oluşturmuştur.
  • Sahte klon siteler, kullanıcıların girdiği şifreleri ve kripto para cüzdan adreslerini değiştirerek çalmıştır.
  • URL fragmentinde (#) taşınan şifre çözme anahtarı RFC 3986 gereğince HTTP isteklerinde sunucuya iletilmez.
  • Web tabanlı tüm araçlarda kod sunucudan indirildiği için kullanıcı her ziyarette sunucu bütünlüğüne güvenir.
  • Üçüncü taraf izleyici ve reklam scripti barındırmayan sade araçlar daha küçük bir saldırı yüzeyi sunar.

Orijinal Privnote'un Güvenlik ve Şifreleme Modeli

Kendini imha eden tek kullanımlık not denildiğinde dünya genelinde akla gelen platformlardan biri Privnote'tur (privnote.com). 2008 yılından bu yana hizmet veren bu servis popüler bir seçenektir. Ancak Privnote güvenli mi? sorusuna doğrudan 'güvenli' yanıtı vermek yerine, servisin ne beyan ettiğini ve sınırlarını incelemek gerekir. Privnote, notları tarayıcıda şifrelediğini ve anahtarı bağlantıya eklediğini belirtir. Bununla birlikte tescilli ve kapalı kaynaklı bir yazılımdır; dolayısıyla şifreleme iddiaları bağımsız güvenlik araştırmacıları tarafından kaynak kod üzerinden doğrulanamaz.

Servisin belirttiği modele göre, not oluşturulduğunda şifreleme kullanıcının tarayıcısında gerçekleştirilir ve rastgele üretilen anahtar oluşturulan bağlantının kare (#) işaretinden sonraki fragment bölümüne yerleştirilir. RFC 3986 bölüm 3.5 uyarınca tarayıcılar fragment bölümünü HTTP isteklerinde sunucuya iletmez. Privnote, temel kullanım için hesap gerektirmediğini, Türkçe arayüz sunduğunu ve en fazla 30 gün saklama süresi tanıdığını belirtmektedir. Kapalı kaynaklı olması nedeniyle bu vaatlerin eksiksiz uygulandığı bağımsız olarak teyit edilememektedir.

Klon Alan Adları ve Sahte Arama Reklamları Tehlikesi

Privnote ekosistemindeki asıl büyük güvenlik tehlikesi orijinal servisin kod yapısından değil, servisin küresel popülaritesini fırsat bilen organize siber korsanlardan kaynaklanmaktadır. Siber saldırganlar yıllardır privnote.com alan adına görsel olarak aşırı benzeyen harf oyunlu sahte alan adları (typosquatting) kaydetmektedir. Saldırganlar Google ve Bing gibi arama motorlarına privnote aramaları için ücretli reklamlar vererek, kullanıcıları bu sahte klon sitelere yönlendirmeyi başarmışlardır.

Görünüşte orijinal Privnote arayüzünün piksel piksel aynısı olan bu taklit siteler, arka planda son derece tehlikeli bir mekanizma çalıştırır. İstemci tarafında hiçbir gerçek şifreleme yapmazlar veya şifreleme anahtarını kendi sunucularına iletirler. Kullanıcıların girdiği şifreler, API erişim anahtarları, sunucu girişleri ve özel konuşmalar doğrudan saldırganların veritabanına düz metin olarak kaydedilir. Dahası, güvenlik araştırmacıları bu sahte sitelerin not metinleri içindeki Bitcoin ve kripto para cüzdan adreslerini otomatik regex filtreleriyle taradığını ve alıcıya giden nottaki adresi saldırganın kendi cüzdan adresiyle sessizce değiştirdiğini ortaya koymuştur. Kullanıcı güvenli bir şekilde şifreli not gönderdiğini varsayarken, tüm hassas varlıklarını saldırganın eline teslim etmektedir.

Bu nedenle Privnote kullanırken adres çubuğundaki her bir karakterin teker teker incelenmesi ve arama motoru reklam bağlantılarına asla tıklanmaması hayati bir zorunluluktur.

Bir Gizli Not Servisinde Aranması Gereken Güvenlik Standartları

İster Privnote ister modern bir alternatif kullanın, hassas şirket sırlarınızı veya kişisel parolalarınızı emanet edeceğiniz bir web aracında mutlaka şu teknik kriterleri aramalısınız:

  • Yerel tarayıcı şifrelemesi (WebCrypto): Şifreleme süreci kesinlikle sunucuya bırakılmamalı, doğrudan tarayıcınızda AES-GCM standardıyla gerçekleşmeli ve anahtar URL fragmentinde kalmalıdır. Tarayıcınızın Ağ (Network) sekmesinde sunucuya giden istek incelendiğinde anahtarın gitmediği doğrulanabilmelidir.
  • Üçüncü taraf reklam ve takip kodlarının bulunmaması: Bir gizli not sayfasında reklam ağları (AdSense gibi), kullanıcı davranış analitikleri veya harici scriptler bulunmamalıdır. Sayfaya dahil edilen her harici JavaScript kütüphanesi, potansiyel bir bellek okuma veya form dinleme riski taşır.
  • Sıkıştırılmamış (unminified) ve denetlenebilir kaynak kodu: İstemci tarafı kodlarının sıkıştırılmadan sunulması, kullanıcılara ve bağımsız güvenlik denetçilerine tarayıcı geliştirici konsolundan kodun ne yaptığını doğrudan inceleme imkanı verir.
  • Önizleme botlarına karşı koruma mekanizması: Slack, WhatsApp, Skype gibi sohbet yazılımları bağlantı önizlemesi çekmek için sayfayı arka planda otomatik ziyaret eder. Aracın, gerçek kullanıcı Notu Görüntüle düğmesine basmadan notu silmeyecek iki adımlı bir tetikleme mekanizmasına sahip olması gerekir.

Web Tabanlı Gizli Notların Doğal Sınırları

Kullanıcıların gözden kaçırmaması gereken önemli bir gerçek vardır: Hiçbir web tabanlı araç sınırsız veya mutlak bir güvenlik sağlayamaz. Çünkü modern web mimarisinde JavaScript dosyaları her oturumda sunucudan anlık olarak yüklenir. Bu durum, kullanıcının o sayfayı açtığı saniyede sunucunun ele geçirilmemiş olduğuna ve orijinal istemci kodunu servis ettiğine güvenmesini gerektirir.

Ayrıca hiçbir yazılım, alıcının kendi ekranında beliren metni kopyalamasını, ekran görüntüsü kaydetmesini veya harici bir telefon kamerasıyla monitörü fotoğraflamasını engelleyemez. Benzer şekilde, üretilen tek kullanımlık bağlantıyı alıcıdan önce açmayı başaran herhangi bir kötü niyetli aktör notu okuyabilir ve bağlantıyı yok edebilir. Son olarak, taraflardan birinin cihazında aktif bir casus yazılım (trojan, keylogger veya kötü amaçlı tarayıcı eklentisi) bulunuyorsa, bu zararlı yazılımlar tüm tarayıcı içi şifreleme korumalarını kolaylıkla etkisiz kılar. Gizli not servisleri iletişim hattındaki dinlemeleri ve sunucu tarafı veri sızıntılarını engeller; uç nokta güvenliği ise her zaman kullanıcının sorumluluğundadır.

Güvenli ve Şeffaf Bir Alternatif: saklama.com

Ekim 2026 itibarıyla daha şeffaf, modern ve yerel bir Privnote alternatifi arayan kullanıcılar için saklama.com Gizli Not kapsamlı ve güvenilir bir çözüm sunar. Saklama, notlarınızı modern WebCrypto standardıyla doğrudan tarayıcınızda AES-GCM-256 kullanarak şifreler. Şifre çözme anahtarı asla sunucuya gitmez; yalnızca bağlantının fragment bölümünde yer alır.

Privnote'tan farklı olarak not.saklama.com üzerinde hiçbir reklam, Google Analytics veya üçüncü taraf izleyici çalıştırılmaz; sıkı Content Security Policy (CSP) kuralları uygulanır. İstemci tarafı JavaScript kodları sıkıştırılmadan (unminified) sunulur; böylece dileyen her kullanıcı şifrelemenin nasıl yapıldığını tarayıcısının kaynak kodu sekmesinden bizzat denetleyebilir. Ayrıca iki aşamalı onay ekranı sayesinde sohbet uygulamalarının önizleme botları notunuzu vaktinden önce imha edemez. İhtiyaç duyan kullanıcılar 200.000 iterasyonlu PBKDF2 ile ek parola koyabilir veya Premium ile 5 yıla kadar saklama süresi seçebilir.

Sık Sorulan Sorular

Orijinal Privnote servisi notlarımı okuyabilir mi?

Privnote, notları tarayıcıda şifrelediğini ve anahtarı sunucuya gönderilmeyen URL fragmentinde (#) tuttuğunu belirtmektedir. Ancak servis kapalı kaynaklı olduğu için bu durum bağımsız olarak doğrulanamaz.

Privnote klon siteleri nasıl tespit edilir?

Adres çubuğundaki alan adını harf harf kontrol edin. Orijinal alan adı yalnızca privnote.com'dur. 'privnotes', 'priv-note' veya '.co', '.me' gibi farklı uzantılara sahip siteler saldırganlar tarafından oluşturulmuş sahte klonlardır.

Privnote kapalı kaynak kodlu mudur?

Evet. Privnote'un sunucu tarafı altyapısı tescillidir ve açık kaynak olarak paylaşılmamaktadır. İstemci tarafındaki kodlar ise sıkıştırılmış olarak sunulur.

saklama.com Gizli Not'un Privnote'a göre güvenlik avantajı nedir?

saklama.com; sıfır üçüncü taraf script ve sıfır reklam politikası, sıkıştırılmamış şeffaf JavaScript kodu, bağlantı önizleme botlarına karşı koruma ve yanlış parolada notun silinmesini önleyen tarayıcı içi PBKDF2 doğrulaması sunar.

Web tabanlı bir gizli not servisine ne kadar güvenebilirim?

Web tabanlı araçlar güvenli aktarım için mükemmeldir ancak kullanıcılar kodun sunucudan indirildiği anki sunucu bütünlüğüne güvenirler. Uç nokta cihazınızda zararlı yazılım olmaması ve alan adının doğruluğu temel güvenlik şartıdır.

Kaynaklar

  1. RFC 3986 Section 3.5: URI Fragment
  2. MDN Web Docs: SubtleCrypto.encrypt()
  3. OWASP Secrets Management Cheat Sheet

Son güncelleme: · saklama.com editörü