E-posta Güvenliği

E-postanız Sızdırıldıysa Ne Yapmalı? Geçici Mail İle Korunun

Veri ihlali uyarısı gösteren bir bilgisayar ekranı ve e-posta güvenliğini simgeleyen kalkan ikonu
Bu sayfada
  1. 1. Adım: Hangi Verilerin Sızdırıldığını ve Kaynağı Tespit Edin
  2. 2. Adım: Parolalarınızı Değiştirin ve Zincirleme Riski Kırın
  3. 3. Adım: İki Faktörlü Doğrulamayı (2FA) Etkinleştirin
  4. Veri İhlali Ciddiyet Tablosu ve Acil Eylem Planı
  5. 4. Adım: Oltalama (Phishing) ve Sosyal Mühendislik Tuzaklarına Dikkat Edin
  6. 5. Adım: Hesap Hareketlerini ve Uygulama İzinlerini Denetleyin
  7. Gelecekteki Riskleri Azaltın: Yeni Kayıtlarda Geçici Mail Kullanın

E-posta adresiniz bir veri ihlalinde sızdırıldıysa yapmanız gereken ilk şey, ihlal edilen sitedeki parolanızı derhal değiştirmek, aynı parolayı kullandığınız diğer tüm hesapları güncellemek ve iki faktörlü doğrulamayı (2FA) açmaktır. Mevcut hesaplarınızı güvenceye aldıktan sonra, gelecekte benzer sızıntılardan etkilenmemek için önemsiz kayıtlarda gerçek adresiniz yerine bir geçici mail kullanarak dijital ayak izinizi küçültebilirsiniz.

Bir web sitesinin veya uygulamanın saldırıya uğraması sizin hatanız değildir; en büyük teknoloji şirketleri ve e-ticaret platformları bile zaman zaman veri sızıntıları yaşar. Önemli olan, bu haberi aldığınızda panik yapmak yerine sistemli bir kontrol listesi uygulayarak saldırganların elindeki verileri işlevsiz hale getirmektir. Aşağıdaki beş adımlı rehber, hem mevcut riskleri ortadan kaldırmanıza hem de gelen kutunuzu uzun vadede korumanıza yardımcı olacaktır.

1. Adım: Hangi Verilerin Sızdırıldığını ve Kaynağı Tespit Edin

Her veri ihlali aynı düzeyde tehlike yaratmaz. Bazen saldırganlar yalnızca bir bülten aboneliği listesindeki e-posta adreslerini ele geçirirken, bazen de parolalar, telefon numaraları, açık adresler veya alışveriş geçmişi gibi çok daha hassas veriler sızdırılır. Bu nedenle ilk adımınız, sızıntının kapsamını ve hangi hizmetten kaynaklandığını netleştirmek olmalıdır.

E-posta adresinizin bilinen bir sızıntıda yer alıp almadığını kontrol etmek için uluslararası alanda güvenilir bir referans olan Have I Been Pwned servisini kullanabilirsiniz. Adresinizi arama kutusuna yazdığınızda, hangi tarihte hangi platformun veri ihlaline uğradığını ve bu olayda hangi veri türlerinin (örneğin sadece e-posta adresi mi, yoksa parola özetleri ve kullanıcı adları da mı) açığa çıktığını açıkça görebilirsiniz.

Türkiye'de faaliyet gösteren şirketler ve kurumlar, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında bir veri ihlali yaşadıklarında bunu hem kuruma hem de etkilenen kullanıcılara bildirmekle yükümlüdür. Türkiye merkezli hizmetlerde yaşanan güncel sızıntıları takip etmek için Kişisel Verileri Koruma Kurumu (KVKK) resmi web sitesindeki kamuoyu duyurularını kontrol edebilirsiniz. Eğer bir şirketten doğrudan veri ihlali bildirimi aldıysanız, mesajın içindeki bağlantılara tıklamadan önce şirketin resmi web sitesine kendi tarayıcınızdan girerek duyuruyu doğrulayın.

İpucu: Bir sızıntı bildiriminde "parolalar şifrelenmiş (hashlenmiş) olarak sızdırıldı" ifadesini görseniz bile parolanızı mutlaka değiştirin. Zayıf veya yaygın parolalar, modern bilgisayarlar tarafından saniyeler içinde çözülebilir.

2. Adım: Parolalarınızı Değiştirin ve Zincirleme Riski Kırın

Bir veri ihlalinden sonra kullanıcıların karşılaştığı en büyük tehlike, doğrudan saldırıya uğrayan site değil, kimlik bilgisi doldurma (credential stuffing) adı verilen otomatik saldırılardır. Siber suçlular, bir forumdan veya alışveriş sitesinden çaldıkları e-posta ve parola ikililerini özel yazılımlara yükleyerek bankacılık, sosyal medya, e-Devlet ve ana e-posta servislerinde otomatik olarak denerler.

Eğer ihlal edilen sitedeki parolanızı başka bir yerde daha kullandıysanız, diğer tüm hesaplarınız da anında tehlikeye girer. Bu zincirleme riski kırmak için şu sırayla hareket edin:

  1. Ana E-posta Hesabınızı Güvenceye Alın: Birincil e-posta adresiniz tüm dijital kimliğinizin merkezidir. Saldırganlar bu hesaba erişirse, diğer tüm servislerde "parolamı unuttum" bağlantısını kullanarak hesaplarınızı ele geçirebilir. İlk olarak ana e-postanızın parolasını değiştirin.
  2. İhlal Edilen Hizmetin Parolasını Yenileyin: Sızıntının yaşandığı web sitesine doğrudan giderek parolanızı tamamen yeni ve benzersiz bir kombinasyonla değiştirin. Artık kullanmadığınız bir hesap ise, parolayı değiştirdikten sonra hesabı tamamen silmeyi talep edin.
  3. Aynı Parolayı Kullanan Diğer Hesapları Güncelleyin: Sızdırılan parolanın aynısını veya çok benzer bir varyasyonunu (örneğin sonuna sadece bir rakam eklenmiş halini) kullandığınız her platformda parolanızı yenileyin.
  4. Finansal ve Resmi Hesapları Kontrol Edin: İnternet bankacılığı, e-Devlet, bulut depolama ve sık kullandığınız e-ticaret hesaplarınızın parolalarının tamamen benzersiz olduğundan emin olun.

Yüzlerce farklı site için ayrı parola ezberlemek imkansızdır. Bu yüzden güvenilir bir parola yöneticisi (password manager) kullanmaya başlayın veya en az dört rastgele kelimeden oluşan uzun parola ifadeleri (passphrase) oluşturun.

3. Adım: İki Faktörlü Doğrulamayı (2FA) Etkinleştirin

Parolanız ne kadar güçlü olursa olsun, yeni bir veri sızıntısında tekrar açığa çıkabilir. İki faktörlü doğrulama (2FA), parolanız çalınsa bile saldırganın hesabınıza girmesini engelleyen en güçlü güvenlik duvarıdır. Bu özellik açık olduğunda, hesaba giriş yapmak için parolanın yanı sıra yalnızca sizin telefonunuzda üretilen tek kullanımlık bir koda ihtiyaç duyulur.

Hangi 2FA Yöntemini Seçmelisiniz?

  • Kimlik Doğrulama Uygulamaları (Önerilen): Telefonunuza kuracağınız bir doğrulama uygulaması (Authenticator), internet bağlantısına ihtiyaç duymadan her 30 saniyede bir değişen kodlar üretir. SMS'e göre çok daha güvenlidir.
  • Fiziksel Güvenlik Anahtarları: Çok yüksek güvenlik gerektiren hesaplar için USB veya NFC üzerinden çalışan donanım anahtarları en üst düzey korumayı sağlar.
  • SMS Doğrulaması: Hiç iki faktörlü doğrulama kullanmamaktan çok daha iyidir. Ancak telefon numaranızın da sızıntıda yer aldığı durumlarda SIM kart kopyalama (SIM swapping) saldırılarına karşı uygulama tabanlı kodlar kadar dayanıklı değildir.

İki faktörlü doğrulamayı etkinleştirdiğinizde sistemin size verdiği kurtarma kodlarını (recovery codes) güvenli bir yere not edin. Telefonunuzu kaybederseniz veya sıfırlarsanız hesabınıza tekrar erişebilmenin tek yolu bu kodlardır.

Veri İhlali Ciddiyet Tablosu ve Acil Eylem Planı

Sızdırılan verinin türüne göre almanız gereken önlemler farklılık gösterir. Aşağıdaki tablo, karşılaştığınız duruma göre hangi adımlara öncelik vermeniz gerektiğini özetlemektedir:

Sızdırılan Veri Türü Risk Seviyesi En Büyük Tehdit Acil Yapılması Gerekenler
Sadece E-posta Adresi Düşük - Orta İstenmeyen reklamlar (spam) ve oltalama e-postaları Gelen kutusu filtrelerini sıkılaştırın, şüpheli bağlantılara tıklamayın, 2FA'nın açık olduğundan emin olun.
E-posta + Parola Yüksek Kimlik bilgisi doldurma ile diğer hesapların ele geçirilmesi İlgili sitedeki ve aynı parolayı kullanan tüm hesaplarınızdaki şifreleri derhal değiştirin, 2FA ekleyin.
E-posta + Telefon Numarası / Adres Yüksek Hedefli sosyal mühendislik, sahte kargo ve banka aramaları Doğrulama yöntemlerini SMS'ten uygulamaya taşıyın, telefonda kişisel bilgi isteyen aramalara itibar etmeyin.
Finansal Veriler / Kimlik Bilgileri Kritik Finansal dolandırıcılık ve izinsiz işlem yapılması Kartınızı internet alışverişine kapatın veya yenileyin, hesap özetlerini inceleyin, resmi kurum nezdinde kısıtlama adımlarını değerlendirin.

4. Adım: Oltalama (Phishing) ve Sosyal Mühendislik Tuzaklarına Dikkat Edin

E-posta adresiniz bir kez sızdırılıp halka açık listelere düştüğünde, onu o listelerden tamamen silmenin bir yolu yoktur. Bu aşamadan sonra saldırganlar, eldeki verileri kullanarak sizi kandırmaya yönelik hedefli oltalama (spear phishing) mesajları göndermeye başlayabilir.

Örneğin, bir e-ticaret sitesinin verileri sızdırıldıysa, saldırganlar adınızı, telefon numaranızı ve son sipariş ettiğiniz ürünü bilebilir. Size o şirketten geliyormuş gibi görünen, "Sipariş iadeniz için kart bilgilerinizi güncelleyin" veya "Hesabınız veri ihlaline uğradı, şifrenizi sıfırlamak için buraya tıklayın" diyen son derece ikna edici mesajlar gönderebilirler. İhlal sonrası dönemlerde gelen kutunuzda bu tür sahte güvenlik uyarılarının artması oldukça yaygındır.

Gelen mesajların gerçek olup olmadığını anlamak için gönderici adresini, dil bilgisi hatalarını ve aciliyet yaratan tehditkar ifadeleri dikkatle incelemelisiniz. Sahte iletileri ilk bakışta tanımanıza yardımcı olacak ipuçları için bir e-postanın sahte olduğunu anlamanın 12 işareti rehberimize göz atabilirsiniz. Ayrıca, sızıntı sonrası artan reklam ve dolandırıcılık mesajlarıyla başa çıkmak için spam e-postaları durdurma ve gelen kutunuzu temiz tutma yöntemleri yazımızdaki filtreleme adımlarını uygulayabilirsiniz.

Önemli Uyarı: Hiçbir meşru banka, kargo şirketi veya resmi kurum, e-posta içindeki bir bağlantı üzerinden mevcut parolanızı, kredi kartı şifrenizi veya SMS doğrulama kodunuzu girmenizi istemez. Şüpheli durumlarda e-postadaki bağlantıya tıklamak yerine tarayıcınızdan sitenin adresini kendiniz yazarak giriş yapın.

5. Adım: Hesap Hareketlerini ve Uygulama İzinlerini Denetleyin

Parolanızı değiştirmiş olsanız bile, saldırganlar siz fark etmeden önce hesabınıza kısa süreliğine girmiş ve arka kapılar bırakmış olabilir. Özellikle ana e-posta hesabınızda ve sosyal medya profillerinizde şu üç kontrolü mutlaka yapmalısınız:

  • Aktif Oturumları Kapatın: E-posta ve sosyal medya ayarlarınızdaki "Güvenlik" veya "Cihazlar" bölümüne gidin. Tanımadığınız bir şehir, tarayıcı veya cihaz görürseniz derhal "Tüm cihazlardan çıkış yap" seçeneğini kullanın.
  • E-posta Yönlendirme (Forwarding) Kurallarını İnceleyin: Saldırganların en sık başvurduğu yöntemlerden biri, ele geçirdikleri e-posta hesabına gizli bir yönlendirme kuralı eklemektir. Böylece siz parolanızı değiştirseniz bile, size gelen banka bildirimleri veya parola sıfırlama e-postaları sessizce saldırganın adresine kopyalanmaya devam eder. Ayarlarınızdan otomatik yönlendirme ve filtre kurallarını kontrol edip bilmediğiniz tüm kuralları silin.
  • Üçüncü Taraf Uygulama İzinlerini Kaldırın: "Google ile Giriş Yap" veya "Sosyal Medya ile Bağlan" özelliğini kullanarak yetkilendirdiğiniz eski uygulama ve web sitelerini gözden geçirin. Artık kullanmadığınız veya güvenmediğiniz servislerin erişim izinlerini iptal edin.

Gelecekteki Riskleri Azaltın: Yeni Kayıtlarda Geçici Mail Kullanın

Kendinize şu soruyu sorun: Bugüne kadar indirim kuponu almak, tek seferlik bir PDF dosyası indirmek, bir forumdaki yazıyı okumak veya bir aracı test etmek için gerçek e-posta adresinizi kaç farklı siteye verdiniz? Gerçek adresinizi verdiğiniz her yeni web sitesi, gelecekte yaşanabilecek bir veri ihlali için yeni bir risk noktasıdır.

Saldırıya uğramayan bir veritabanı sızdırılamaz; aynı şekilde bir sitede gerçek e-posta adresiniz kayıtlı değilse, o site hacklendiğinde sizin asıl gelen kutunuz bundan hiç etkilenmez. Dijital güvenliğinizi sağlamanın en akılcı yolu, birincil e-posta adresinizi yalnızca bankacılık, resmi kurumlar, iş ve gerçekten güvendiğiniz kalıcı servislerle sınırlandırmaktır. Geri kalan tüm tek seferlik, deneme amaçlı veya güven vermeyen kayıtlarda bir geçici mail kullanmak, çevrimiçi saldırı yüzeyinizi küçültmenin en pratik yoludur.

FakeEmail.net İle Gerçek Gelen Kutunuzu Nasıl Korursunuz?

FakeEmail.net, hiçbir kayıt işlemi, parola veya kişisel bilgi gerektirmeyen ücretsiz bir geçici e-posta servisidir. Siteyi açtığınız anda alan adlarımızdan biri üzerinde rastgele oluşturulmuş bir e-posta adresi görürsünüz. Bu adresi kopyalayıp sizden e-posta isteyen web sitesine yapıştırabilir ve gelen doğrulama mesajlarını aynı sayfa üzerinden anında okuyabilirsiniz; gelen kutusu otomatik olarak yenilenir.

Pratik kullanım için şu özelliklerden yararlanabilirsiniz:

  • Özelleştirme ve Çoklu Adres: "Değiştir" düğmesini kullanarak alan adlarımız üzerinde kendi istediğiniz kullanıcı adını seçebilir, tek bir tarayıcı oturumunda aynı anda 10 adede kadar farklı adresi açık tutabilir ve işiniz bittiğinde "Sil" (Delete) düğmesiyle adresi kaldırabilirsiniz.
  • Mobil Kolaylık: Bilgisayarınızda açtığınız geçici gelen kutusunu telefonunuzdan takip etmek isterseniz, ekrandaki QR kodu okutmanız yeterlidir; QR bağlantısı bir saat boyunca geçerlidir.
  • Oturum Yapısı: Adresleriniz ve gelen mesajlar bir hesaba değil, doğrudan tarayıcı oturumunuza bağlıdır. Yaklaşık iki saat boyunca işlem yapmazsanız oturum sona erer. Ancak daha sonra "Değiştir" düğmesiyle aynı kullanıcı adını tekrar açarsanız, bu süre zarfında gelmiş olan iletileri yine görüntüleyebilirsiniz.

Geçici E-posta Kullanırken Bilmeniz Gereken Güvenlik Sınırları

Geçici e-posta servisleri gizlilik için harika bir kalkan olsa da çalışma mantığını doğru anlamak çok önemlidir. FakeEmail.net yalnızca alım (receive-only) yapar; bu adreslerden dışarıya e-posta gönderemez veya gelen mesajları yanıtlayamazsınız.

Daha da önemlisi, geçici adresler kişiye özel kilitli posta kutuları değildir; bir adresi bilen veya tahmin edebilen herkes o gelen kutusunu açıp içindeki mesajları okuyabilir. Bu nedenle geçici e-postaları asla bankacılık işlemleri, resmi kurumlar, iş yazışmaları, kişisel veriler içeren hesaplar veya ileride parola sıfırlama (hesap kurtarma) yapmanız gerekecek önemli abonelikler için kullanmamalısınız. Hangi durumlarda gerçek adresinizi, hangi durumlarda tek kullanımlık adresleri tercih etmeniz gerektiğini geçici e-postanın kullanılmaması gereken yerler rehberimizden detaylıca inceleyebilirsiniz. Ayrıca bazı web siteleri kendi politikaları gereği tek kullanımlık e-posta alan adlarını engelleyebilir; böyle durumlarda kendi kontrolünüzdeki bir takma adı (alias) veya gerçek adresinizi kullanmanız gerekir.

Sıkça sorulan sorular

E-posta adresimi sızdırılan veritabanlarından tamamen sildirebilir miyim?

Maalesef bir veri seti sızdırılıp internetin karanlık noktalarında paylaşıldıktan sonra onu tamamen geri almanın veya sildirmenin teknik bir yolu yoktur. Ancak parolalarınızı değiştirip iki faktörlü doğrulamayı (2FA) açtığınızda, saldırganların elindeki bu bilginin size zarar verme potansiyelini büyük ölçüde sıfırlamış olursunuz.

Hiç üye olmadığım bir sitedeki veri ihlalinde e-posta adresim nasıl çıkabilir?

Bunun iki yaygın nedeni vardır: Birincisi, geçmişte üye olduğunuz bir şirket başka bir firmaya satılmış, isim değiştirmiş veya verilerini üçüncü taraf pazarlama ağlarıyla paylaşmış olabilir. İkincisi ise saldırganların farklı sızıntılardan topladıkları e-posta adreslerini tek bir dev listede (derleme listeleri) birleştirerek yayınlamasıdır.

Veri ihlali sonrasında mevcut e-posta adresimi kapatıp yeni bir adres açmalı mıyım?

Çoğu durumda e-posta adresinizi tamamen kapatmanıza gerek yoktur; güçlü bir parola, iki faktörlü doğrulama ve iyi bir spam filtresi güvenliğiniz için yeterlidir. Ancak gelen kutunuz kullanılamayacak kadar çok oltalama ve spam mesajı alıyorsa, kritik hesaplarınız için yeni ve temiz bir birincil adres açıp, önemsiz kayıtlar için geçici mail kullanmaya geçebilirsiniz.

Şirketler veri ihlalini kullanıcılara bildirmek zorunda mı?

Evet, Türkiye'de KVKK (Kişisel Verilerin Korunması Kanunu) ve Avrupa'da GDPR gibi düzenlemeler uyarınca, veri sorumlusu şirketler bir sızıntı tespit ettiklerinde bunu en kısa sürede ilgili kuruma ve etkilenen kişilere bildirmekle yükümlüdür. Yine de her şirket bu kurala zamanında uymayabileceği için güvenilir ihlal kontrol servislerini düzenli olarak kendiniz takip etmelisiniz.

Parolamı değiştirdim ama hala hesabıma giriş denemeleri yapıldığına dair bildirim alıyorum, ne yapmalıyım?

Bu bildirimler saldırganların yeni parolanızı bildiği anlamına gelmez; yalnızca sızdırılan eski listeleri otomatik botlarla denemeye devam ettiklerini gösterir. İki faktörlü doğrulamanız açıksa ve parolanız güçlüyse hesabınız güvendedir. Eğer kullandığınız servis destekliyorsa, giriş yapmak için kullandığınız kullanıcı adını veya e-posta takma adını değiştirmek bu bildirimleri durduracaktır.

Hemen tek kullanımlık bir adrese mi ihtiyacınız var? Kayıt olmadan, tek tıkla ücretsiz alın.

Geçici e-posta al

Dijital dönüşümün, yapay zekanın ve yeni nesil araçların nabzını tutan bir teknoloji meraklısı ve içerik stratejisti. Karmaşık yenilikleri pratik, anlaşılır ve okuyucu dostu içgörülere dönüştürme konusunda uzmandır. Yazı yazmadığı zamanlarda onu genellikle taze bir kahve eşliğinde yeni verimlilik uygulamalarını denerken bulabilirsiniz.

Yapay zeka desteğiyle yazılmış ve yayın ilkelerimize göre kontrol edilmiştir. Yayın İlkeleri

Okumaya devam et