VPN Şifrelemesi Nasıl Çalışır: Verilerinizi Gerçekte Nasıl Korur
VPN uygulamasında bağlan düğmesine bastığınız anda, telefonunuz ile başka bir yerdeki sunucu, bir saniyeden çok daha kısa sürede hiç yüksek sesle söylemedikleri bir anahtar üzerinde anlaşır. Bu el sıkışma, VPN şifrelemesinin güven temelidir ve trafiğinizden tek bir bayt bile cihazı terk etmeden gerçekleşir. O bir saniyede ne olduğunu anlamak, bir VPN’e “askeri düzey şifreleme” yazdığı için değil, bu ifadenin ne anlama geldiğini bildiğiniz için güvenmek arasındaki farktır.
Şifreleme trafiğinize gerçekte ne yapar
Şifreleme, okunabilir veriyi — bir giriş formunu, video akışını, bir DNS sorgusunu — anahtarı olmayan herkese gürültü gibi görünen bir sayı dizisine, yani şifreli metne dönüştürür. Matematik simetriktir: cihazınızda veriyi karıştıran aynı anahtar, sunucuda onu çözer; dönüş yolunda da tam tersi geçerlidir.
Doğru şekilde şifrelenmiş bir tünelin aynı ağdaki herkesten gizlediği şeyler:
- Her istek ve yanıtın içeriği — açılan sayfalar, gönderilen mesajlar, indirilen dosyalar
- Uygulamalara ve sitelere iletilen giriş bilgileri ve oturum jetonları
- Bir VPN sunucusuna bağlı olduğunuz gerçeğinin ötesinde, bir hizmetten tam olarak hangi kaynakları çektiğiniz
Çoğu VPN’in dayandığı AES-256, pazarlama terimi değil — 2001’de NIST tarafından yayımlanan FIPS 197 standardıdır. ABD Ulusal Güvenlik Ajansı’nın 2022’de yayımladığı Commercial National Security Algorithm Suite 2.0, AES-256’yı Top Secret düzeyine kadar ABD devlet verilerinin korunması için onaylar. “Askeri düzey” ifadesinin ödünç aldığı gerçek eşik budur.
AES-256 ve ChaCha20: ağır işi yapan iki şifre
Modern VPN protokolleri, iyi incelenmiş iki şifre arasından seçim yapar ve doğru tercih ideolojiden çok donanıma bağlıdır.
| AES-256-GCM | ChaCha20-Poly1305 | |
|---|---|---|
| Tür | Blok şifre | Akış şifresi |
| En iyi çalıştığı yer | Donanımsal AES hızlandırmalı cihazlar (çoğu modern amiral gemisi çip) | Bütçe/eski telefonlar, kripto hızlandırması olmayan düşük güçlü cihazlar |
| Verim (ARM, donanım hızlandırma yok) | ~100 MB/s | ~160 MB/s |
| Kullanıldığı yerler | TLS, IPsec, WireGuard ailesi protokoller, devlet sistemleri | WireGuard ailesi protokoller, mobil odaklı VPN yığınları |
| Güvenlik durumu | Bilinen pratik saldırı yok; NSA tarafından Top Secret için onaylı | Bilinen pratik saldırı yok; Google ve Cloudflare altyapısında kullanılıyor |
Günlük kullanımda önemli olan anlamda hiçbir şifre diğerinden “daha güçlü” değildir — ikisi de yirmi yılı aşkın kamuya açık kriptanalizden pratik bir kırılma olmadan çıkmıştır. Asıl soru, cihazınızın pili tüketmeden en hızlı hangisini çalıştırabildiğidir — mobil öncelikli VPN protokollerinin giderek ChaCha20’yi varsayılan seçmesinin nedeni de budur.
El sıkışma: bir sırrı yüksek sesle söylemeden anlaşmak
Herhangi bir veri şifrelenmeden önce, cihazınız ile VPN sunucusu — belki de bir saldırganın zaten izlediği bir ağ üzerinden — ortak bir sır üzerinde anlaşmalıdır. Bu, genellikle Curve25519 üzerinde çalışan Diffie-Hellman tarzı anahtar değişimi ile ve Noise adlı bir el sıkışma çerçevesi (WireGuard ailesi protokollerin kullandığı çerçevenin aynısı) içinde çözülür.
Süreç, adımlara sadeleştirilmiş haliyle:
- Cihazınız geçici bir anahtar çifti üretir ve genel yarısını sunucuya gönderir.
- Sunucu aynısını yapar ve kendi genel anahtarıyla yanıt verir; bu noktada kendi tarafında ortak sırrı hesaplayabilir hâldedir.
- Her iki taraf da bu değişimden, anahtarın kendisini hiç iletmeden, aynı simetrik anahtarı bağımsız olarak türetir.
- Bu noktadan sonraki tüm trafik, gerçekçi biçimde kaba kuvvetle kırılabilmesinden çok önce genellikle yenilenen bu oturum anahtarıyla şifrelenir.
Önemli nokta: Tüm sistemin güvenliği yalnızca şifreye değil, el sıkışmaya dayanır. Zayıf bir el sıkışmanın etrafına sarılmış güçlü bir şifre yine de zayıf bir sistemdir — anahtar değişim çerçevesinin seçimi, AES ile ChaCha20 arasındaki seçim kadar önemlidir.
Bu neden halka açık Wi-Fi’de teoriden ibaret değil
Bu soyut bir tehdit modeli değil. Halka açık Wi-Fi kullanım araştırmaları, kullanıcıların önemli bir kısmının — sıkça belirtilen rakamla yaklaşık %60’ının — kişisel e-postalarını korumasız halka açık ağlar üzerinden kontrol ettiğini ortaya koyuyor. FBI’ın İnternet Suç Şikayetleri Merkezi, yakın bir yılda ağ erişiminin ele geçirilmesiyle bağlantılı 21.000’den fazla şikayet kaydetti; bildirilen zarar 180 milyon doları aştı. En yaygın iki teknik, şifrelemenin kırılmasını bile gerektirmiyor:
- Açık ağlarda paket dinleme (packet sniffing), taşıma katmanı korumasız gönderilen her şeyi yakalar
- Sahte erişim noktaları (evil twin), herhangi bir şifreleme — VPN ya da başka bir şey — daha başlamadan bağlantıyı ele geçiren sahte Wi-Fi ağlarıdır
Bir VPN’in şifreli tüneli, ağ katmanında her iki açığı da kapatır: cihazdan çıkan her şey, yerel ağ — güvenilir olsun ya da olmasın — onu açık hâlde görmeden önce zaten sarmalanmıştır.
Şifrelemenin kapsamadığı ve geri kalan yapının neden önemli olduğu
Şifreleme, trafiğinizin içeriğini iletim sırasında korur. Tek başına, VPN sağlayıcısının kendi sunucularından geçen trafiği izlemediğini garanti etmez — bu bir matematik sorunu değil, politika sorunudur. No-logs politikası ikinci açığı kapatan şeydir: sağlayıcı, trafiğinizi kendi tarafında çözüp ilettikten sonra hangi siteleri ziyaret ettiğinizi veya ne gönderdiğinizi kaydetmemeyi taahhüt eder.
RunVPN, arka planda iki şifreli protokol üzerinde çalışır — varsayılan olarak kullanılan AmneziaWG (WireGuard tabanlı) ve Xray motoru üzerinde XTLS-Vision’lı VLESS-Reality — hızlı, kararlı bir bağlantı için ayarlanmış ve yoğun veya gürültülü ağlarda verimi düşüren derin paket incelemesine karşı dayanıklıdır. Bunlardan birini seçmeniz veya yapılandırmanız gerekmez: Google, e-posta veya Telegram ile giriş yapın, bağlan’a dokunun; uygulama yapılandırmasını otomatik olarak sunucudan alır. Elle kurulum, içe aktarılacak yapılandırma dosyası veya taranacak QR kodu yoktur.
Not: RunVPN no-logs politikası uygular ve hesap başına 5 cihaza kadar destek verir. Android şu anda kullanılabilir; iOS ve masaüstü yakında geliyor.
Sık sorulan sorular
VPN şifrelemesi kırılamaz mı? Matematiksel olarak sonsuza kadar “kırılamaz” hiçbir şey yoktur, ama yaklaşık iki yıllık kamuya açık incelemeden sonra AES-256 ve ChaCha20’nin bilinen pratik bir saldırısı yok. Gerçekçi risk başka yerdedir — zayıf el sıkışma, sağlayıcı kayıt tutması veya cihazın kendisi — şifreyi kaba kuvvetle kırmakta değil.
Şifreleme bağlantımı yavaşlatır mı? Modern şifreler o kadar hızlıdır ki şifreleme adımı nadiren darboğaz olur; hissedilen yavaşlamanın çoğu kriptografiden değil, sunucuya olan yönlendirme mesafesinden veya ağ yoğunluğundan kaynaklanır.
RunVPN kullanırsam sağlayıcım ne yaptığımı görebilir mi? Cihazınız ile RunVPN sunucusu arasındaki trafik bu aşamada uçtan uca şifrelidir ve RunVPN, sunucu tarafında no-logs politikası uygular — hangi siteleri ziyaret ettiğiniz kaydedilmez.
VPN’imin AES-256 mı yoksa ChaCha20 mi kullandığına dikkat etmeli miyim? Günlük kullanımda fazla değil. İkisi de güvenlidir; pratik fark, kendi cihazınızdaki pil ve hız üzerindedir — RunVPN’in bu seçimi sizin yerinize yapmasının nedeni de tam olarak budur.
Şifreli tüneli işbaşında görmeye hazır mısınız? RunVPN’i indirin — protokoller hakkında daha fazla bilgi için AmneziaWG ve VLESS-Reality sayfalarına bakın veya RunVPN’in gizlilik taahhütlerini inceleyin.