ECH, ziyaret ettiğiniz alan adını internet sağlayıcınızdan gizleyebilir; ancak VPN değildir
Encrypted Client Hello, HTTPS bağlantısı kurulurken açıkta kalabilen alan adı bilgisini şifreleyerek internet sağlayıcısının hangi siteye bağlandığınızı görmesini zorlaştırıyor. Ancak hedef IP adresini gizlemiyor, her bağlantıda çalışmıyor ve VPN’in yerini tutmuyor.- Yayınlanma: 14:28 - 30 Ağustos 202630 Ağustos 2026 - 14:28
- Güncelleme: 14:28 - 30 Ağustos 2026
- 6 kez okundu

HTTPS bugün web trafiğinin büyük bölümünü zaten şifreliyor. Parolalar, çerezler, form verileri, sayfa içeriği ve URL’nin alan adından sonraki bölümü ağ üzerinden açık metin olarak gönderilmiyor.
Ancak uzun yıllar boyunca küçük ama önemli bir açık kaldı: Tarayıcının hangi alan adına bağlanmak istediğini belirten SNI bilgisi.
Encrypted Client Hello, yani ECH, tam olarak bu açığı kapatmak için geliştirildi. Mart 2026’da RFC 9849 olarak standartlaştırılan teknoloji, TLS bağlantısının başlangıcındaki hassas bilgileri şifreleyerek internet sağlayıcısı veya ağ yöneticisi gibi aradaki tarafların ziyaret edilen alan adını doğrudan görmesini zorlaştırıyor.
HTTPS varken alan adı nasıl görünüyordu?
Bir HTTPS sitesine girdiğinizde tarayıcı önce TLS bağlantısını kuruyor. Bu işlemin başlangıcında gönderilen ClientHello mesajında Server Name Indication, yani SNI adı verilen bir alan bulunuyor.
SNI, özellikle aynı IP adresini paylaşan çok sayıda site için gerekli. Sunucu bu bilgi sayesinde hangi alan adına bağlanmak istediğinizi anlayıp doğru sertifikayı ve web hizmetini seçebiliyor.
Sorun şu ki geleneksel TLS bağlantılarında bu bilgi açık metin olarak gönderiliyordu.
Yani HTTPS, bir haber sitesinde hangi yazıyı okuduğunuzu veya hangi aramayı yaptığınızı gizlerken internet sağlayıcınız alan adını SNI üzerinden görebiliyordu.
ECH’nin devreye girdiği nokta tam olarak burası.
Encrypted Client Hello nasıl çalışıyor?
ECH, gerçek bağlantı bilgilerini doğrudan görünür hâlde göndermek yerine şifreliyor.
Süreç kabaca şöyle işliyor: Tarayıcı önce sitenin ECH yapılandırmasını DNS üzerinden alıyor. Bu yapılandırma, şifreleme için kullanılacak açık anahtarı ve dışarıdan gösterilecek ortak alan adı gibi bilgileri içeriyor.
Ardından tarayıcı iki ayrı yapı oluşturuyor. Gerçek hedef alan adını içeren bölüm ClientHelloInner, dışarıdan görülebilen bölüm ise ClientHelloOuter olarak hazırlanıyor.
Gerçek bağlantı bilgileri sunucunun açık anahtarıyla şifrelenip dış mesajın içine yerleştiriliyor. Ağdaki bir gözlemci yalnızca genel alan adını ve şifreli veriyi görebiliyor.
ECH destekleyen ön sunucu ise iç mesajı çözüp bağlantıyı doğru hizmete yönlendiriyor.
Böylece internet sağlayıcısı, TLS bağlantısının başlangıcından alan adını doğrudan okuyamıyor.
ECH en çok paylaşımlı altyapılarda işe yarıyor
ECH’nin sağladığı gizlilik her durumda aynı seviyede değil.
Çok sayıda web sitesinin aynı IP adresini veya CDN altyapısını paylaştığı sistemlerde ECH oldukça anlamlı bir fark yaratabiliyor. Çünkü dışarıdan bakıldığında aynı IP’nin arkasında hangi alan adına gidildiğini ayırt etmek zorlaşıyor.
Ancak bir IP adresi yalnızca tek bir siteyle ilişkilendirilebiliyorsa işler değişiyor.
Bu durumda SNI şifrelenmiş olsa bile hedef IP adresi önemli bir ipucu vermeye devam edebilir. Yani ECH alan adını saklar, fakat ağ üzerindeki tüm izleri ortadan kaldırmaz.
ECH hangi bilgileri gizliyor?
ECH tam anonimlik sağlamıyor. Yalnızca TLS el sıkışmasındaki bazı hassas alanları koruyor.
Bilgi | ECH etkinken durum |
|---|---|
Gerçek SNI ve hedef alan adı | Sunucu da destekliyorsa şifrelenir |
Sayfa yolu ve sorgular | Zaten HTTPS tarafından şifrelenir |
Parolalar ve çerezler | Zaten HTTPS tarafından şifrelenir |
DNS sorguları | DoH veya DoT yoksa görülebilir |
Hedef IP adresi | Görülmeye devam eder |
Trafik zamanı ve süresi | Görülmeye devam eder |
Veri miktarı | Görülmeye devam eder |
Tarayıcı parmak izi | ECH tarafından gizlenmez |
Siteye giriş yaptığınız hesap | ECH tarafından korunmaz |
Buradaki en önemli noktalardan biri DNS.
DNS sorgularınız açık biçimde gönderiliyorsa ECH’nin gizlediği alan adı başka bir kanaldan yeniden ortaya çıkabilir. Bu nedenle ECH, DNS over HTTPS veya DNS over TLS gibi şifreli DNS yöntemleriyle birlikte kullanıldığında daha anlamlı bir koruma sağlıyor.
Yine de şifreli DNS de tam anonimlik sunmuyor. Bu kez internet sağlayıcısı yerine seçtiğiniz DNS hizmeti sorguları görebilir.
ECH ile VPN aynı şey değil
ECH hakkında en sık yapılan yanlış yorumlardan biri, VPN’e gerek bırakacağı düşüncesi.
Aslında iki teknoloji tamamen farklı katmanlarda çalışıyor.
Özellik | ECH | VPN |
|---|---|---|
Alan adını internet sağlayıcısından gizleme | Desteklenen bağlantılarda evet | Genellikle evet |
Hedef IP’yi internet sağlayıcısından gizleme | Hayır | Evet |
Kendi IP’nizi web sitesinden gizleme | Hayır | Genellikle evet |
Trafiği farklı sunucu üzerinden yönlendirme | Hayır | Evet |
Konum değiştirme | Hayır | Evet |
Ek hizmet sağlayıcısına güvenme | Gerekmez | Gerekir |
Koruma kapsamı | ECH destekli TLS bağlantıları | Tünelden geçen trafik |
VPN kullanırken internet sağlayıcınız genellikle yalnızca VPN sunucusuna bağlandığınızı görür. Ziyaret ettiğiniz siteler ve hedef IP adresleri doğrudan görünmez.
Ancak bu kez trafiğin önemli bir kısmı VPN sağlayıcısının altyapısından geçer. Yani güven ilişkisi tamamen ortadan kalkmaz, yalnızca başka bir tarafa taşınır.
ECH ise trafiği başka bir sunucuya yönlendirmez. Sadece TLS bağlantısındaki alan adı bilgisini şifreler.
İlginç şekilde ikisi birlikte de kullanılabilir. ECH destekli bir bağlantı VPN üzerinden kurulursa ziyaret edilen alan adı VPN sağlayıcısından da saklanabilir.
Güncel tarayıcı kullanmak tek başına yeterli değil
Chrome ve Firefox uzun süredir ECH desteği sunuyor. Ancak tarayıcınızın güncel olması, ziyaret ettiğiniz her sitenin ECH ile korunacağı anlamına gelmiyor.
Bağlanılan sitenin veya içerik dağıtım ağının ECH desteği sunması gerekiyor. Ayrıca gerekli DNS kayıtlarının yayımlanmış ve tarayıcı tarafından güvenli biçimde alınabiliyor olması şart.
Kurumsal ağlar, ebeveyn denetimleri, HTTPS trafiğini inceleyen güvenlik yazılımları veya şeffaf proxy sistemleri ECH’nin çalışmasını engelleyebilir.
Mobil cihazlarda da benzer bir durum var. Tarayıcı ECH destekliyor diye telefondaki tüm uygulamaların aynı korumadan yararlandığını varsayamazsınız.
Her uygulama farklı ağ kitaplıkları ve TLS altyapıları kullanabiliyor.
ECH’nin çalışıp çalışmadığı nasıl kontrol edilir?
Cloudflare’ın test sayfası bu amaçla kullanılabiliyor:
crypto.cloudflare.com/cdn-cgi/trace
Sayfa açıldığında sni= satırını kontrol edebilirsiniz. Burada encrypted yazıyorsa o bağlantıda ECH başarıyla kullanılmış demektir.
Ancak bu testin kapsamı sınırlı.
Sonucun olumlu çıkması bütün web sitelerinde ECH kullandığınız anlamına gelmiyor. Olumsuz çıkması da tarayıcınızın ECH desteklemediğini kesin olarak göstermiyor.
Bağlı olduğunuz ağ, DNS yapılandırması ve test sunucusunun durumu sonucu etkileyebilir.
ECH gizliliği artırıyor, görünmez yapmıyor
Encrypted Client Hello, HTTPS’in uzun süredir açık bıraktığı önemli bir üstveri sorununu azaltıyor.
Özellikle şifreli DNS ile birlikte kullanıldığında internet sağlayıcısının ziyaret ettiğiniz alan adlarını doğrudan toplamasını ve bunlardan ayrıntılı gezinme profilleri oluşturmasını zorlaştırabiliyor.
Ama sınırları net.
Hedef IP adresi görünmeye devam ediyor. Trafiğin ne zaman başladığı, ne kadar sürdüğü ve yaklaşık ne kadar veri aktarıldığı da hâlâ gözlemlenebilir.
Bu nedenle ECH’yi tam anonimlik aracı veya VPN alternatifi olarak görmek doğru değil.
Daha doğru tanım şu olur: ECH, HTTPS ve şifreli DNS’i tamamlayan, bağlantı gizliliğini bir adım daha ileri taşıyan ek bir güvenlik katmanı.






