Skip to content

· yazan L'équipe ZeChatroulet

Ofisten veya halka açık Wi-Fi'den rastgele görüntülü sohbet: unutulan riskler

Bir şirket ağından, otelden veya kafeden chatroulette benzeri bir siteye bağlanmak çok somut riskler doğurur: ağ kayıtları, iç yönetmelik, trafik dinleme. Bu rehber gerçekte ne olduğunu ve nasıl hareket edilmesi gerektiğini anlatıyor.

Kısaca: Rastgele görüntülü sohbetle ilgili neredeyse tüm rehberler, sizin evde, kendi modeminizde, kendi bilgisayarınızda olduğunuzu varsayar. Gerçek hayat daha dağınık: dinlenme odasından, otel odasından, trenden, bir kampüsün ya da ortak çalışma alanının Wi-Fi'sinden bağlanılıyor. Ve o anda denkleme üç yeni aktör giriyor — işveren, ağın işletmecisi ve aynı erişim noktasını kullanan diğer kişiler. Hiçbiri şifreli görüşmenizin içeriğini görmeyecek, ama hepsi özel sandığınız şeyleri görebilir: bağlanılan alan adları, saatler, süre, veri hacmi. İşveren söz konusu olduğunda bu, bir disiplin dosyasının açılması için fazlasıyla yeterli olabilir. Bu rehber, teknik olarak neyin görünür olduğunu, Fransız hukukunun ne dediğini ve hangi önlemlerin gerçekten işe yaradığını ele alıyor.

Bu senaryo neden ayrı bir yazıyı hak ediyor

Rastgele görüntülü sohbet, bir "ölü zaman" uğraşıdır. Canınız sıkıldığında, beklediğinizde, öldürecek yirmi dakikanız olduğunda açarsınız. Bu anlar da ille salonda yaşanmaz: öğle arasında, iş seyahatinde, havalimanı salonunda, akşam ortak ağ kullanan bir öğrenci yurdunda yaşanır.

Sorun şu ki bu ortamlar tehdit modelini tamamen tersine çeviriyor. Evde ana risk karşıdaki yabancıdan gelir: ekran görüntüsü, şantaj, sosyal mühendislik. Üçüncü taraf bir ağda ise risk aynı zamanda ekranın sizin tarafınızdan gelir. Bir yerde bir bağlantı kaydı vardır, okumadan imzaladığınız bir kullanım politikası vardır ve bazen arkanızdan geçen bir iş arkadaşı vardır.

Kırmızı başörtülü genç kadın açık havada görüntülü görüşme sırasında akıllı telefonuna bakarak gülümsüyor

Bir ağ, oturumunuzdan gerçekte ne görüyor

Yaygın bir kafa karışıklığını gidererek başlayalım. Ciddi rastgele görüntülü sohbet platformları site için HTTPS, sesli/görüntülü akış için ise DTLS-SRTP ile şifrelenen WebRTC kullanır. Dolayısıyla ağ üzerindeki hiç kimse web kameranızı canlı izleyemez veya metin mesajlarınızı okuyamaz. Bu kısım kesin.

Buna karşılık şifreleme meta verileri gizlemez. Kullanılan donanıma göre görünür kalanlar şunlar:

UnsurŞirket ağında görünür mü?Açıklama
Ziyaret edilen alan adıEvetDNS sorguları, TLS SNI veya proxy üzerinden
Bağlantı saatleri ve süresiEvetÇoğu güvenlik duvarında varsayılan olarak kaydedilir
Alışverişi yapılan veri hacmiEvetSürekli bir video akışı fazlasıyla tanınabilir
WebRTC eşlerinin IP adresleriSıklıklaDışa doğru UDP bağlantıları loglanır
Görüntü veya metin içeriğiHayırTaşıma katmanında uçtan uca şifreli

Yani ağ yöneticisinin, saat 14.00 ile 14.40 arasında kırk dakikanızı bir görüntülü sohbet platformunda geçirdiğinizi anlamak için yüzünüzü görmesi gerekmiyor. Sinyal hayli belirgin: sürekli ve iki yönlü bir video akışı, normal ofis trafiğinde başka hiçbir şeye benzemez.

Sık gözden kaçan bir teknik noktayı da ekleyelim: WebRTC, doğrudan bağlantıyı kurabilmek için iki tarafın IP adreslerini bilmek zorundadır. Bu yıllardır belgelenmiş bir durum ve WebRTC sızıntı testi sitelerinin var olma sebebi de budur. Şirket ağında bu şu anlama gelir: kurumsal genel IP adresiniz bir yabancıya aktarılabilir. Bu IP, RIPE gibi kamuya açık veri tabanlarında işvereninizle ilişkilendirilmişse, karşıdaki kişi birkaç saniye içinde hangi kurumda çalıştığınızı öğrenebilir. Sıradan bir sohbeti şantaj kaldıracına dönüştüren türde bir ayrıntıdır bu.

Fransız hukuki çerçevesi: işveren ne yapabilir

Pek çok kişi iş yerinde internetin kişisel kullanımının ya tamamen yasak ya da tamamen korunmuş olduğunu düşünür. İkisi de doğru değil.

CNIL uzun süredir, işverenin internet erişimine yönelik filtreleme ve kayıt tutma sistemleri kurabileceğini hatırlatıyor; ancak bunun ölçülü olması, çalışanların bilgilendirilmiş olması (genellikle iç yönetmeliğe ek bilişim şartı/charte informatique yoluyla) ve personel temsil organlarına danışılmış olması gerekir. Ayrıca Yargıtay (Cour de cassation) içtihadı, mesleki araçların "makul" ölçüde kişisel kullanımını kabul ederken, bu kullanım aşırı hale geldiğinde veya şarta aykırı olduğunda verilen yaptırımları da onaylıyor.

Konumuz açısından üç pratik sonuç:

  1. Önemli olan belge bilişim şartıdır (charte informatique). Çoğu, flört sitelerini, sohbet platformlarını, video akışını ve bant genişliği tüketen her şeyi açıkça yasaklar. Belgelenmiş bir ihlal yaptırımı haklı kılabilir ve Fransız içtihadı, şirket bağlantısının işle ilgisi olmayan faaliyetlerde kullanılması konusunda hiç de yumuşak değildir.
  2. "Kişisel" olarak işaretlenen dosyalar veya sekmeler göreli bir koruma sağlar, ancak bu koruma içeriği kapsar, bağlantı kayıtlarını kapsamaz. Gezinme logları özel haberleşmenin gizliliği kapsamında değildir.
  3. Mesleki donanım işverenin malı olarak kalır. Şirketin verdiği bir dizüstü bilgisayarda, makineye kurulmuş bir sertifika aracılığıyla şifreli trafiği de inceleyen bir güvenlik ajanı bulunabilir. Bu durumda şifreleme sizi artık işverene karşı korumaz, çünkü araya girme anahtarı onun elindedir.

Basit kural ve herhangi bir teknik püf noktasından değerlidir: rastgele görüntülü sohbetin, size ait olmayan bir cihazda veya ağda yeri yoktur.

İş seyahatlerinde bu ayrımı korumak daha da kolaydır: kişisel kullanıma ayrılmış kişisel bir cihaz meseleyi baştan çözer. Bir görüntülü sohbet oturumu için giriş seviyesi bir Android tablet fazlasıyla yeterlidir; böylece iş bilgisayarınızdaki güvenlik ajanının etkin olup olmadığını düşünmek zorunda kalmazsınız.

Halka açık Wi-Fi: farklı ve sıklıkla abartılan bir risk

Bağlamı değiştirelim. Bir kafede, otelde veya garda uyulması gereken bir şart yok, ama başka sorunlar ortaya çıkıyor.

Yan masadan "web kameranızı dinleyen" korsan fantezisi büyük ölçüde geçerliliğini yitirdi: HTTPS'in yaygınlaşması ve WebRTC'nin şifreli olmasıyla içeriğin pasif olarak dinlenmesi artık işlemiyor. ANSSI de mobilite konusundaki önerilerinde dinlemeden çok, daha gerçekçi iki tehdidin üzerinde duruyor:

  • Sahte erişim noktaları. Saldırgan inandırıcı bir SSID yayınlar — "Hotel_Guest_Free" — ve siz bağlanırsınız. Videonuzu okumaz, ama bağlandığınız tüm alan adlarını görür, sizi tuzaklı portallara yönlendirebilir ve orada yazdıklarınızı toplayabilir.
  • Suistimal edilen captive portal'lar. Bazı otel ağları isim, oda numarası, e-posta, bazen telefon numarası ister. Böylece belirli bir faaliyeti, hakkında hiçbir şey bilmediğiniz bir veri tabanında isminizle eşleştirmiş olursunuz.

Buna çok daha sıradan ve çok daha sık görülen bir risk eklenir: başkalarının bakışı. Kamuya açık bir alanda ekran görünür, ses sızar ve rastgele bir görüntülü sohbet, hiç öngörmediğiniz yönlere gidebilir. Bir ekran gizlilik filtresi görsel sorunun büyük kısmını on beş euro civarında bir bedelle çözer; kulakları açık bırakan ve çevrede olanları duymaya izin veren bir kemik iletimli kulaklık ise kalabalık bir yerde ortamdan tamamen kopmanızı önler.

VPN: faydalı, ama sihirli değil

Alışılmış refleks hemen bir VPN açmaktır. Yerinde bir hamle, ama neyi çözdüğünü anlamak koşuluyla.

Bir VPN'in iyi yaptığı şeyler:

  • yerel ağın (kafe, otel, kampüs) hangi alan adlarına bağlandığınızı görmesini engeller;
  • gerçek IP adresinizi WebRTC eşlerinden, yani karşıdaki yabancıdan gizler;
  • bazı ağların basit DNS filtrelemelerini aşar.

Bir VPN'in yapmadığı şeyler:

  • trafiği doğrudan makinenin üzerinde inceleyen bir işverene karşı sizi korumaz;
  • bilişim şartının yasakladığı bir kullanımı meşru hale getirmez — şirketin korumalarını aşmak için kurulmuş bir VPN genellikle mazeret değil, ağırlaştırıcı bir kusurdur;
  • karşıdaki kişinin ekran görüntüsü almasını engellemez;
  • güveni VPN sağlayıcısına kaydırır; artık kafenin gördüğü her şeyi o görmektedir.

Teknik açıdan iki nokta dikkat gerektirir. Birincisi WebRTC sızıntıları: bazı yapılandırmalar VPN'e rağmen yerel veya gerçek IP'yi aktarır. Sızıntı testi siteleri, bir oturuma başlamadan önce otuz saniyede kontrol etmenizi sağlar. İkincisi gecikme: bir tünel her zaman birkaç on milisaniye ekler ve halihazırda doymuş bir Wi-Fi'de bu, görüntüyü belirgin biçimde bozmaya yeter. Coğrafi olarak yakın bir sunucu seçmek hasarı sınırlar.

Pek çok durumda daha iyisi: ortak Wi-Fi'yi tamamen bırakın. Kendi mobil tarifenizden internet paylaşımı yapmak sizi kontrol ettiğiniz bir ağa taşır. Sinyal zayıfsa, harici bir 4G/5G anteni veya SIM kart yuvalı bir seyahat yönlendiricisi kapsama alanı kötü otel odalarında durumu belirgin biçimde iyileştirir. Veri tüketimine dikkat: orta kalitede iki yönlü bir video akışı, platforma göre saatte yaklaşık 500 MB ile 1 GB arasında harcar.

Kampüs ağları ve öğrenci yurtları

Fransız üniversite ağları başlı başına bir kategori oluşturuyor. Çoğu RENATER üzerinden geçiyor ve kurumlar sanıldığından çok daha katı olabilen kendi kullanım şartlarını uyguluyor: kategori bazlı filtreleme, anonim sohbet platformlarına açık yasak, öğrenci kimliğine bağlı isimli kayıt tutma.

Diğer bir deyişle: bir kampüs ağında faaliyetiniz anonim bir IP adresiyle değil, hesabınızla ilişkilendirilir. Bu, otel Wi-Fi'sinden çok farklıdır. Bir mülk sahibi ya da CROUS tarafından yönetilen yurtlarda ağ bazen onlarca konut arasında paylaşılır; yapılandırmasını da yöneticisini de bilmediğiniz ortak bir donanım üzerinden.

Aynı akıl yürütme ortak çalışma alanları ve paylaşımlı ofisler için de geçerli: ağ birinin malıdır ve o birinin logları vardır.

Altı maddelik bir rutin

Etkisi azalan sırayla, uygulanabilir bir liste halinde özetleyelim:

  1. Kendi cihazınızı ve kendi ağınızı kullanın. Risklerin tüm bir kategorisini ortadan kaldıran tek önlem bu. Ortak Wi-Fi yerine mobil internet paylaşımı.
  2. İşvereninizin veya kurumunuzun bilişim şartını okuyun. Beş dakikalık okuma bir savunma celbinden kurtarır.
  3. Bir platformda profil oluşturmak için asla kurumsal hesap veya e-posta kullanmayın, "sadece deneyeyim" diye bile olmasın.
  4. VPN altında bir oturumdan önce WebRTC sızıntılarını kontrol edin ve tarayıcıda konum paylaşımını kapatın.
  5. Fiziksel alanı koruyun: ekran duvara dönük, gizlilik filtresi, kulaklık. Bir sürgülü web kamerası kapağı ayrıca iki oturum arasında yanlışlıkla açık kalan kamera sorununu da çözer.
  6. Tarayıcıları ayırın. Kurumsal eklentisi olmayan, hesaplarınıza giriş yapılmamış ayrı bir tarayıcı kimlik eşleştirmelerini sınırlar. Görüntülü sohbet platformları, bir kurumsal e-posta sekmesiyle asla aynı yerde bulunmamalı.

Peki iş olduysa?

İki yaygın senaryo, iki yanıt.

İşvereninizin ağını kullandınız ve durumun yukarıya taşınmasından korkuyorsunuz. İzleri makine tarafında silmeye çalışmayın: kayıtlar sunucu tarafındadır ve silme girişimi başlı başına bir sinyaldir. Kullanımı bırakın, şartın ne dediğini kontrol edin ve bir süreç başlarsa bilin ki Fransız iş hukuku yaptırımın ölçülü olmasını ve savunma hakkına saygı gösterilmesini gerektirir. Bir personel temsilcisi veya iş denetim müfettişliği (inspection du travail) meşru muhataplardır.

Halka açık bir Wi-Fi kullandınız ve sahte erişim noktası olduğundan şüpheleniyorsunuz. O ağdan giriş yaptığınız hesapların şifrelerini, e-postadan başlayarak değiştirin, iki adımlı doğrulamayı etkinleştirin ve son oturum açma hareketlerini izleyin. Cybermalveillance.gouv.fr platformu bu tür durumlar için yapılacaklar listeleri sunuyor, Info Escroqueries hattı ise telefonla yanıt veriyor.

Rastgele görüntülü sohbet, bağlam kontrol altında olduğunda düşük riskli bir faaliyet olmaya devam ediyor. Sorun neredeyse hiçbir zaman platform değildir: sorun ona eriştiğiniz ağ ve açtığınız cihazdır. Yer değiştirmek yalnızca arkanızdaki dekoru değiştirmez — orada olduğunuzu bilen kişilerin listesini de değiştirir.

Sırada okunacaklar