ECH, ziyaret ettiğiniz alan adını internet sağlayıcınızdan gizleyebilir; ancak VPN değildir

Encrypted Client Hello, HTTPS bağlantısı kurulurken açıkta kalabilen alan adı bilgisini şifreleyerek internet sağlayıcısının hangi siteye bağlandığınızı görmesini zorlaştırıyor. Ancak hedef IP adresini gizlemiyor, her bağlantıda çalışmıyor ve VPN’in yerini tutmuyor.
ECH, ziyaret ettiğiniz alan adını internet sağlayıcınızdan gizleyebilir; ancak VPN değildir

HTTPS bugün web trafiğinin büyük bölümünü zaten şifreliyor. Parolalar, çerezler, form verileri, sayfa içeriği ve URL’nin alan adından sonraki bölümü ağ üzerinden açık metin olarak gönderilmiyor.

Ancak uzun yıllar boyunca küçük ama önemli bir açık kaldı: Tarayıcının hangi alan adına bağlanmak istediğini belirten SNI bilgisi.

Encrypted Client Hello, yani ECH, tam olarak bu açığı kapatmak için geliştirildi. Mart 2026’da RFC 9849 olarak standartlaştırılan teknoloji, TLS bağlantısının başlangıcındaki hassas bilgileri şifreleyerek internet sağlayıcısı veya ağ yöneticisi gibi aradaki tarafların ziyaret edilen alan adını doğrudan görmesini zorlaştırıyor.

HTTPS varken alan adı nasıl görünüyordu?

Bir HTTPS sitesine girdiğinizde tarayıcı önce TLS bağlantısını kuruyor. Bu işlemin başlangıcında gönderilen ClientHello mesajında Server Name Indication, yani SNI adı verilen bir alan bulunuyor.

SNI, özellikle aynı IP adresini paylaşan çok sayıda site için gerekli. Sunucu bu bilgi sayesinde hangi alan adına bağlanmak istediğinizi anlayıp doğru sertifikayı ve web hizmetini seçebiliyor.

Sorun şu ki geleneksel TLS bağlantılarında bu bilgi açık metin olarak gönderiliyordu.

Yani HTTPS, bir haber sitesinde hangi yazıyı okuduğunuzu veya hangi aramayı yaptığınızı gizlerken internet sağlayıcınız alan adını SNI üzerinden görebiliyordu.

ECH’nin devreye girdiği nokta tam olarak burası.

Encrypted Client Hello nasıl çalışıyor?

ECH, gerçek bağlantı bilgilerini doğrudan görünür hâlde göndermek yerine şifreliyor.

Süreç kabaca şöyle işliyor: Tarayıcı önce sitenin ECH yapılandırmasını DNS üzerinden alıyor. Bu yapılandırma, şifreleme için kullanılacak açık anahtarı ve dışarıdan gösterilecek ortak alan adı gibi bilgileri içeriyor.

Ardından tarayıcı iki ayrı yapı oluşturuyor. Gerçek hedef alan adını içeren bölüm ClientHelloInner, dışarıdan görülebilen bölüm ise ClientHelloOuter olarak hazırlanıyor.

Gerçek bağlantı bilgileri sunucunun açık anahtarıyla şifrelenip dış mesajın içine yerleştiriliyor. Ağdaki bir gözlemci yalnızca genel alan adını ve şifreli veriyi görebiliyor.

ECH destekleyen ön sunucu ise iç mesajı çözüp bağlantıyı doğru hizmete yönlendiriyor.

Böylece internet sağlayıcısı, TLS bağlantısının başlangıcından alan adını doğrudan okuyamıyor.

ECH en çok paylaşımlı altyapılarda işe yarıyor

ECH’nin sağladığı gizlilik her durumda aynı seviyede değil.

Çok sayıda web sitesinin aynı IP adresini veya CDN altyapısını paylaştığı sistemlerde ECH oldukça anlamlı bir fark yaratabiliyor. Çünkü dışarıdan bakıldığında aynı IP’nin arkasında hangi alan adına gidildiğini ayırt etmek zorlaşıyor.

Ancak bir IP adresi yalnızca tek bir siteyle ilişkilendirilebiliyorsa işler değişiyor.

Bu durumda SNI şifrelenmiş olsa bile hedef IP adresi önemli bir ipucu vermeye devam edebilir. Yani ECH alan adını saklar, fakat ağ üzerindeki tüm izleri ortadan kaldırmaz.

ECH hangi bilgileri gizliyor?

ECH tam anonimlik sağlamıyor. Yalnızca TLS el sıkışmasındaki bazı hassas alanları koruyor.

Bilgi

ECH etkinken durum

Gerçek SNI ve hedef alan adı

Sunucu da destekliyorsa şifrelenir

Sayfa yolu ve sorgular

Zaten HTTPS tarafından şifrelenir

Parolalar ve çerezler

Zaten HTTPS tarafından şifrelenir

DNS sorguları

DoH veya DoT yoksa görülebilir

Hedef IP adresi

Görülmeye devam eder

Trafik zamanı ve süresi

Görülmeye devam eder

Veri miktarı

Görülmeye devam eder

Tarayıcı parmak izi

ECH tarafından gizlenmez

Siteye giriş yaptığınız hesap

ECH tarafından korunmaz

Buradaki en önemli noktalardan biri DNS.

DNS sorgularınız açık biçimde gönderiliyorsa ECH’nin gizlediği alan adı başka bir kanaldan yeniden ortaya çıkabilir. Bu nedenle ECH, DNS over HTTPS veya DNS over TLS gibi şifreli DNS yöntemleriyle birlikte kullanıldığında daha anlamlı bir koruma sağlıyor.

Yine de şifreli DNS de tam anonimlik sunmuyor. Bu kez internet sağlayıcısı yerine seçtiğiniz DNS hizmeti sorguları görebilir.

ECH ile VPN aynı şey değil

ECH hakkında en sık yapılan yanlış yorumlardan biri, VPN’e gerek bırakacağı düşüncesi.

Aslında iki teknoloji tamamen farklı katmanlarda çalışıyor.

Özellik

ECH

VPN

Alan adını internet sağlayıcısından gizleme

Desteklenen bağlantılarda evet

Genellikle evet

Hedef IP’yi internet sağlayıcısından gizleme

Hayır

Evet

Kendi IP’nizi web sitesinden gizleme

Hayır

Genellikle evet

Trafiği farklı sunucu üzerinden yönlendirme

Hayır

Evet

Konum değiştirme

Hayır

Evet

Ek hizmet sağlayıcısına güvenme

Gerekmez

Gerekir

Koruma kapsamı

ECH destekli TLS bağlantıları

Tünelden geçen trafik

VPN kullanırken internet sağlayıcınız genellikle yalnızca VPN sunucusuna bağlandığınızı görür. Ziyaret ettiğiniz siteler ve hedef IP adresleri doğrudan görünmez.

Ancak bu kez trafiğin önemli bir kısmı VPN sağlayıcısının altyapısından geçer. Yani güven ilişkisi tamamen ortadan kalkmaz, yalnızca başka bir tarafa taşınır.

ECH ise trafiği başka bir sunucuya yönlendirmez. Sadece TLS bağlantısındaki alan adı bilgisini şifreler.

İlginç şekilde ikisi birlikte de kullanılabilir. ECH destekli bir bağlantı VPN üzerinden kurulursa ziyaret edilen alan adı VPN sağlayıcısından da saklanabilir.

Güncel tarayıcı kullanmak tek başına yeterli değil

Chrome ve Firefox uzun süredir ECH desteği sunuyor. Ancak tarayıcınızın güncel olması, ziyaret ettiğiniz her sitenin ECH ile korunacağı anlamına gelmiyor.

Bağlanılan sitenin veya içerik dağıtım ağının ECH desteği sunması gerekiyor. Ayrıca gerekli DNS kayıtlarının yayımlanmış ve tarayıcı tarafından güvenli biçimde alınabiliyor olması şart.

Kurumsal ağlar, ebeveyn denetimleri, HTTPS trafiğini inceleyen güvenlik yazılımları veya şeffaf proxy sistemleri ECH’nin çalışmasını engelleyebilir.

Mobil cihazlarda da benzer bir durum var. Tarayıcı ECH destekliyor diye telefondaki tüm uygulamaların aynı korumadan yararlandığını varsayamazsınız.

Her uygulama farklı ağ kitaplıkları ve TLS altyapıları kullanabiliyor.

ECH’nin çalışıp çalışmadığı nasıl kontrol edilir?

Cloudflare’ın test sayfası bu amaçla kullanılabiliyor:

crypto.cloudflare.com/cdn-cgi/trace

Sayfa açıldığında sni= satırını kontrol edebilirsiniz. Burada encrypted yazıyorsa o bağlantıda ECH başarıyla kullanılmış demektir.

Ancak bu testin kapsamı sınırlı.

Sonucun olumlu çıkması bütün web sitelerinde ECH kullandığınız anlamına gelmiyor. Olumsuz çıkması da tarayıcınızın ECH desteklemediğini kesin olarak göstermiyor.

Bağlı olduğunuz ağ, DNS yapılandırması ve test sunucusunun durumu sonucu etkileyebilir.

ECH gizliliği artırıyor, görünmez yapmıyor

Encrypted Client Hello, HTTPS’in uzun süredir açık bıraktığı önemli bir üstveri sorununu azaltıyor.

Özellikle şifreli DNS ile birlikte kullanıldığında internet sağlayıcısının ziyaret ettiğiniz alan adlarını doğrudan toplamasını ve bunlardan ayrıntılı gezinme profilleri oluşturmasını zorlaştırabiliyor.

Ama sınırları net.

Hedef IP adresi görünmeye devam ediyor. Trafiğin ne zaman başladığı, ne kadar sürdüğü ve yaklaşık ne kadar veri aktarıldığı da hâlâ gözlemlenebilir.

Bu nedenle ECH’yi tam anonimlik aracı veya VPN alternatifi olarak görmek doğru değil.

Daha doğru tanım şu olur: ECH, HTTPS ve şifreli DNS’i tamamlayan, bağlantı gizliliğini bir adım daha ileri taşıyan ek bir güvenlik katmanı.

Yorum Yaz
Yorum yapabilmek için giriş yap veya üye ol.
Yorumlar