Mobil uygulamalar, konumunuzu siz fark etmeden mi takip ediyor? Konum bilgileriniz güvende mi? ESET Ürün ve Pazarlama Müdürü Can Erginkurban Uber’den Instagram’a kadar popüler uygulamaların lokasyon bilgilerini nasıl kullandığını ve Apple’ın Notification Trigger sisteminin perde arkasını Atıf Ünaldı ile Netizen’de anlattı.
Atıf Ünaldı’nın konuğu ESET Ürün ve Pazarlama Müdürü Can Erginkurban videoda, mobil uygulamaların konum bilgilerimize erişiminin ne tür boyutlara yol açtığını ele aldı.
Apple’ın İOS işletim sisteminde yer alan “User Notification Trigger” özelliğinin işlevini anlatan Can Erginkurban, bu özelliğin kullanıcı uygulamayı açık tutmasa bile belirli koordinatlara gelindiğinde bildirim göndermesine olanak tanıdığını fakat bunun göründüğü kadar masum bir mekanizma olmadığını söyledi:
“Uygulama geliştiricisi koordinat giriyor, diyor ki: ‘Şu noktalara gelindiğinde bildirim gönder.’ Fakat Apple, geriye dönük olarak ‘Bu kullanıcı buraya geldi’ bilgisini paylaşmıyor. Kullanıcı o bildirime tıkladığı anda uygulama lokasyon bilgisine erişmeye başlıyor. Görünürde güvenli ama kötü niyetli biri bu sistemi loglayarak kullanıcıyı izleyebilir.”
“Teoride güvenli, pratikte istismara açık”
Can Erginkurban, sistemin teoride güvenli ama pratikte istismara açık olduğuna dikkat çekti. Uber’in, uygulama kapalıyken dahi havalimanına varan kullanıcıya “Uber çağırmak ister misiniz?” bildirimini gönderebilmesinin bu sistemle mümkün olduğunu belirtti. Apple’ın “bildirim göndermeye izin veriyor ama konum bilgisini vermiyor” prensibinin kimi zaman kötüye kullanılabildiğini söyledi.
Meta uygulamalarının (Instagram, Facebook, WhatsApp) veri toplama politikalarına değinen Erginkurban, kullanıcıların farkında olmadan birçok izni verdiklerini anlattı:
“Meta ürünleri, kullanıcıdan olabildiğince veri toplamak üzerine çalışıyor. Bağlandığınız Wi-Fi ağlarını, yüklediğiniz fotoğraflardaki meta verileri, hatta cihazda saklanan konum geçmişini bile birleştiriyor olabilirler. Reklam hedeflemesi için kullanılan bu veriler, kötü niyetli ellerde ciddi bir güvenlik açığına dönüşebilir.”
Asıl suçlu Apple mı?
Atıf Ünaldı’nın “Uygulamaları suçluyoruz ama asıl bilgiyi Apple mı açıyor?” sorusuna Erginkurban, bu algının tamamen yanlış olmadığını belirterek şöyle değerlendirdi:
“Apple, kullanıcı verisini paylaşmaz ama bu verinin kullanılmasına izin veren sistemler oluşturur. Uygulamalar doğrudan bilgilere erişemese de Apple, reklam veya lokasyon servisleri aracılığıyla dolaylı erişim sağlar. Bu da güvenlik açısından gri bir alan oluşturur.”
Medyascope'u destekle. Medyascope'a abone ol.
Medyascope’u senin desteğin ayakta tutuyor. Hiçbir patronun, siyasi çıkarın güdümünde değiliz; hangi haberi yapacağımıza biz karar veriyoruz. Tıklanma uğruna değil, kamu yararına çalışıyoruz. Bağımsız gazeteciliğin sürmesi, sitenin açık kalması ve herkesin doğru bilgiye erişebilmesi senin desteğinle mümkün.
![]()
Kullanıcıların izin verme alışkanlıklarını eleştirerek bilinçli davranılması gerektiğini vurgulayan Erginkurban, “Bir uygulamayı yüklediğinizde size mikrofon, kamera, lokasyon gibi sorular sorulur. Bunların hepsine ‘hayır’ demek gerekir. Uygulama çalışmıyorsa o zaman gerçekten gerekli olanı açarsınız. Minimum izinle başlamak, en güvenli davranış biçimidir” dedi.
“Android güvenlik protokollerini sıkılaştırdı”
Android ve iOS arasındaki farklara da değinen Can Erginkurban, Android’in geçmişte güvensiz bir platform olduğunu ancak son yıllarda güvenlik protokollerinin sıkılaştırıldığını öne sürdü.
ESET’in Android için geliştirdiği güvenlik uygulamasının izin denetimi, zararlı yazılım tespiti ve bağlantı koruması sunduğunu; fakat iOS ekosisteminde benzer bir ürün geliştirmenin teknik olarak mümkün olmadığını söyledi. Erginkurban, “iOS aslında bir sandbox gibi çalışır. Her uygulama kendi havuzunda yaşar, diğerini göremez. Bu yüzden iOS’a tam erişimli bir antivirüs uygulaması yapmak imkânsızdır” diye konuştu.
Can Erginkurban, veri bütünlüğünün bozulması halinde ortaya çıkabilecek riskleri de hatırlattı:
“Bir kötü niyetli geliştirici, sızan banka verilerini yemek sipariş platformlarından gelen adreslerle eşleştirirse, sosyal medyadaki fotoğraflarla da birleştirirse bir hafta içinde evinize soygun planlayabilir. Çünkü her şeyi biliyor olur.”