ProtonMail Kullanım Rehberi: Uçtan Uca Şifreli E-Posta

ProtonMail'in şifreleme mimarisini, İsviçre yargı yetkisini ve hesabınızı güvene almak için yapmanız gereken ayarları ayrıntılı anlatıyoruz.

Mail
ProtonMail Kullanım Rehberi: Uçtan Uca Şifreli E-Posta

Gmail'e yazdığınız bir e-posta, Google'ın sunucularında düz metin hâlinde saklanır; şirket isterse ya da yasal bir talep gelirse içeriği okuyabilir. ProtonMail bunun tam tersini varsayar: sağlayıcının kendisi bile mesajı okuyamaz. Bu fark anlaşılınca ProtonMail, sadece "gizlilik odaklı bir Gmail alternatifi" olmaktan çıkar; neden farklı çalıştığı görünür hâle gelir.

Uçtan uca şifreleme nasıl çalışır

ProtonMail, açık anahtarlı şifreleme (public-key cryptography) ile çalışır. Her kullanıcının herkese açık bir genel anahtarı ve yalnızca kendisinde tuttuğu bir özel anahtarı vardır. Size mesaj gönderen kişi, mesajı sizin genel anahtarınızla şifreler; bu şifreyi yalnızca sizin özel anahtarınız çözer.

Bu yapının pratik sonucu şudur: iki ProtonMail kullanıcısı arasındaki yazışma otomatik olarak uçtan uca şifrelenir, ek bir adım gerekmez. Mesaj gönderenin cihazında şifrelenir, ProtonMail sunucularından şifreli hâlde geçer ve yalnızca alıcının cihazında çözülür.

ProtonMail bunun ötesinde "zero-access encryption" (sıfır erişim şifrelemesi) de uygular. Sunucularda depolanan mesajlar, ProtonMail'in kendi çalışanları tarafından da okunamaz; şirket kullanıcı parolasını bilmediği için depolanan veriyi çözecek anahtara sahip değildir. Mahkeme kararıyla veri talep edilse bile, ProtonMail'in teslim edebileceği tek şey şifreli veridir.

Bu tasarım, klasik e-posta sağlayıcılarının iş modelinden köklü biçimde ayrılır. Gmail gibi ücretsiz servisler, e-posta içeriğini tarayıp hedefli reklam sunmayı ya da kullanım verisini analiz etmeyi gelir modelinin bir parçası hâline getirir. ProtonMail'de reklam yoktur; gelir tamamen ücretli abonelik planlarından gelir. Bu da şirketin veriyi okuyarak para kazanma motivasyonunu ortadan kaldırır.

Zero-access şifrelemenin bir bedeli vardır: parolanızı unutursanız ProtonMail sizin yerinize sıfırlama yapamaz, çünkü şifre çözme anahtarı hiçbir zaman şirketin elinde olmamıştır. Kurtarma cümlesi ya da yedek e-posta tanımlı değilse, eski mesajlara erişim kalıcı olarak kaybolur. Hesap oluştururken kurtarma seçeneklerini tamamlamak bu yüzden önemlidir.

ProtonMail dışına şifreli mesaj gönderme

İki ProtonMail hesabı arasında şifreleme otomatik çalışır, ama alıcı Gmail ya da Outlook kullanıyorsa durum değişir. Bu durumda "Password-protected Email" özelliği devreye girer: gönderen bir parola belirler, alıcı e-postayı açmak için bu parolayı mesaj dışında bir kanaldan, örneğin telefonla öğrenir.

Uçtan uca şifrelemede mesajın gönderici ve alıcı arasında kilitli aktığını gösteren şema

Web arayüzünde bu özellik "Şifreleme" ikonuyla erişilir. Mesajı yazarken kilit simgesine tıklayıp bir parola ve isteğe bağlı bir ipucu belirlersiniz; alıcı gelen linke tıkladığında parolayı girer ve mesajı bir web sayfası üzerinden okur. Bu yöntem, PGP bilmeyen alıcılarla da uçtan uca şifrelemeye yakın bir güvenlik sağlar.

Teknik kullanıcılar için ProtonMail, standart PGP (Pretty Good Privacy) anahtarlarını da destekler. Başka bir PGP uyumlu sağlayıcı kullanan biriyle yazışıyorsanız, genel anahtarları karşılıklı içe aktararak uçtan uca şifreleme kurabilirsiniz; bu, ProtonMail'i kapalı bir ekosistem olmaktan çıkarır.

PGP anahtarı içe aktarma işlemi, ayarlar menüsündeki "Şifreleme ve anahtarlar" bölümünden yapılır. Karşı tarafın genel anahtarını .asc dosyası olarak alıp yüklemeniz, ardından kendi genel anahtarınızı ona iletmeniz yeterlidir. Bu adım bir kez tamamlandıktan sonra, o kişiyle yazışmalarınız otomatik olarak şifrelenmeye başlar.

Kendi PGP anahtar çiftinizi ProtonMail dışında, örneğin GnuPG ile üretip sonradan içe aktarmak da mümkündür. Bu, özellikle birden fazla e-posta sağlayıcısında aynı kimliği kullanmak isteyenler için pratiktir. Terminalde bir anahtar çifti üretip genel anahtarı dışa aktarmak şöyle yapılır:

# Yeni bir PGP anahtar çifti oluştur (etkileşimli sihirbaz açılır)
gpg --full-generate-key

# Oluşturduğunuz anahtarları listeleyip key ID'yi görün
gpg --list-secret-keys --keyid-format LONG

# Genel anahtarı .asc dosyası olarak dışa aktarın
gpg --armor --export [email protected] > genel-anahtar.asc

Buradaki genel-anahtar.asc dosyası, ProtonMail'in "Şifreleme ve anahtarlar" bölümüne yüklenecek ya da doğrudan karşı tarafa iletilecek dosyadır. Özel anahtarı paylaşmamak, yalnızca .asc uzantılı genel anahtarı dağıtmak gerekir.

Hesap kurulumu ve güvenlik ayarları

ProtonMail hesabı oluştururken telefon numarası ya da yedek e-posta zorunlu değildir; yalnızca bot önleme amaçlı doğrulama gerekiyorsa istenir. Bu, kayıt sürecinde asgari kişisel veri toplama ilkesinin somut bir uygulamasıdır.

Hesabı güvene almak için birkaç ayarı kontrol etmek gerekir:

  • Güçlü, benzersiz bir hesap parolası belirleyin ve bir parola yöneticisinde saklayın.
  • İki faktörlü doğrulamayı (2FA) hesap ayarlarından etkinleştirin.
  • Şifrelenmiş verilere erişimi koruyan ayrı bir "mailbox password" belirleyin, bu parolayı hesap parolasıyla karıştırmayın.
  • Kurtarma cümlesini (recovery phrase) güvenli, çevrimdışı bir yerde saklayın.

İki faktörlü doğrulama için ProtonMail, SMS yerine kimlik doğrulayıcı uygulamaları (TOTP tabanlı) önerir. Google Authenticator, Aegis ya da benzeri bir uygulamanın ürettiği altı haneli kod, parolanıza ek bir katman ekler. Donanım güvenlik anahtarları (FIDO2/U2F destekli, örneğin YubiKey) de desteklenir ve SIM-swap saldırılarına karşı SMS tabanlı doğrulamadan belirgin biçimde daha dayanıklıdır. 2FA kurulumunda üretilen yedek kodları yazdırıp güvenli bir yerde saklamak, kimlik doğrulayıcı cihazını kaybetme ihtimaline karşı önem taşır.

Kurtarma cümlesini kaybetmek, ProtonMail mimarisinde ciddi bir risktir; şirket parolanızı bilmediği için sıfırlama yapamaz. Bu, sağlayıcının mesajı okuyamaması ilkesinin doğal ama gözden kolayca kaçan bedelidir.

Kafa karıştıran bir ayrıntı, "Sent" klasöründeki mesajların da şifreli saklanmasıdır. ProtonMail, gönderdiğiniz mesajın bir kopyasını kendi genel anahtarınızla ayrıca şifreleyip saklar; böylece gönderdiğiniz mesajı siz de sonradan okuyabilirsiniz, ama sunucu tarafında düz metin hiçbir zaman oluşmaz.

Masaüstü istemcilerle kullanım: ProtonMail Bridge

Web arayüzü ve mobil uygulamalar dışında, Outlook ya da Thunderbird gibi klasik masaüstü e-posta istemcilerini tercih edenler için ProtonMail Bridge adında ayrı bir araç bulunur. Bridge, bilgisayarınızda arka planda çalışan küçük bir uygulamadır ve ProtonMail sunucularıyla istemciniz arasında yerel bir IMAP/SMTP köprüsü kurar.

ProtonMail Bridge masaüstü istemci bağlantı ayarları arayüzü

Bunun gerekmesinin nedeni açık: standart IMAP/SMTP protokolleri uçtan uca şifrelemeyi tanımaz, bu yüzden Outlook gibi bir istemci ProtonMail'in şifreli verisini doğrudan çözemez. Bridge, gelen şifreli mesajları yerel olarak çözüp istemciye düz metin olarak sunar, giden mesajları da göndermeden önce şifreler. Şifre çözme işlemi böylece hep kendi bilgisayarınızda kalır, sunucuya çıplak veri gitmez.

Bridge kurulumu ücretli planlarda sunulan bir özelliktir ve masaüstü istemcinizde kullanmak üzere ayrı bir uygulama parolası oluşturmayı gerektirir. Kurulum sonrası Outlook ya da Thunderbird, normal bir IMAP hesabıymış gibi davranır; kullanıcı şifreleme detaylarıyla uğraşmaz. Hâlihazırda Outlook'a bağımlı ekipler için bu, ProtonMail'e geçişte en pratik köprüdür.

İsviçre yargı yetkisi neden önemli

ProtonMail İsviçre'de kurulu ve İsviçre veri koruma yasalarına tabi. Bu, ABD merkezli sağlayıcıların bağlı olduğu CLOUD Act gibi düzenlemelerden farklı bir hukuki çerçeve anlamına gelir; İsviçre anayasası, mahkeme kararı olmadan veri talebini reddetme hakkını güçlü biçimde korur.

Proton ekosisteminde farklı planların kimlere uygun olduğunu karşılaştıran şema

Bu, ProtonMail'in her talebi reddettiği anlamına gelmez. İsviçre mahkemesi geçerli bir suç soruşturması kapsamında talepte bulunursa, şirket yasal olarak yanıt vermek zorundadır. Ancak zero-access şifreleme sayesinde teslim edilebilecek veri, mesaj içeriği değil yalnızca hesap meta verisidir (kayıt tarihi gibi sınırlı bilgiler).

Bu hukuki fark pratikte önemlidir, çünkü İsviçre'nin toplu gözetim programlarına karşı tarihsel duruşu veri talep sürecini ABD'deki ulusal güvenlik mektuplarına kıyasla çok daha şeffaf ve denetime açık kılar. ProtonMail, aldığı yasal talepleri düzenli olarak şeffaflık raporlarında yayınlar.

Şifrelemenin kapsamadığı şeyler

ProtonMail kullanırken bilinmesi gereken önemli bir sınır var: metadata (kimden, kime, konu satırı, zaman damgası) tam olarak gizlenmez. Şifreleme mesaj içeriğini korur, ama e-postanın "zarfı" üzerindeki bazı bilgiler protokolün doğası gereği kısmen görünür kalır.

Güvenlik yalnızca şifrelemeden ibaret değildir. Cihaza bulaşan bir kötü amaçlı yazılım, e-postayı ekranda okuduğu an şifrelemeyi anlamsız kılar. Aynı şekilde, güçlü şifreleme kullanan bir hesaba oltalama (phishing) saldırısıyla parola çaldırılırsa, saldırgan doğrudan gerçek kullanıcı gibi giriş yapar.

ProtonMail kullanmak bu yüzden cihaz güvenliğinin ve oltalama farkındalığının yerini tutmaz; tamamlayıcı bir katmandır. Şüpheli bağlantılara tıklamamak, işletim sistemini güncel tutmak ve iki faktörlü doğrulamayı açık tutmak, şifrelemenin sağladığı korumayı tamamlayan pratik adımlardır.

Mobil uygulama tarafında da aynı şifreleme mantığı geçerlidir; iOS ve Android istemcileri anahtar yönetimini tarayıcı sürümüyle aynı prensiplerle yürütür. Çevrimdışı erişim gereken durumlarda bile mesajlar cihazda şifreli kalır, yalnızca doğru parola girildiğinde çözülür.

Proton ekosistemi ve hangi plan kime uygun

ProtonMail, Proton'un daha geniş gizlilik odaklı ürün ailesinin bir parçası. Proton Drive şifreli dosya depolama sunar, Proton VPN internet trafiğini şifreler, Proton Calendar ise takvim etkinliklerini uçtan uca şifreli tutar. Hepsi aynı hesapla, aynı gizlilik ilkeleriyle çalışır.

Bu entegrasyon, e-posta ekinde gönderdiğiniz bir dosyayı doğrudan Proton Drive üzerinden şifreli paylaşmak gibi pratik senaryolarda işe yarar. Tek bir ekosistemde kalmak, farklı sağlayıcılar arasında verinin dağılmasını önler ve gizlilik politikasını tek bir şirketle sınırlı tutar.

Plan seçimi genelde kullanım yoğunluğuna göre netleşir. Aşağıdaki tablo, plan seviyeleri arasındaki temel farkları özetliyor; depolama miktarları ve fiyatlar zamanla değiştiği için burada yalnızca göreli bir karşılaştırma verilmiştir:

ÖzellikÜcretsiz planOrta seviye planAile / kurumsal ölçek
DepolamaSınırlı, temel kullanım için yeterliOrta seviye, ek Drive depolamasıyla birlikteYüksek, birden fazla kullanıcı arasında paylaşımlı
Özel domain desteğiYokVarVar, çoklu domain yönetimiyle
Kullanıcı/hesap sayısıTek kullanıcıTek kullanıcıAile üyeleri ya da çalışanlar için çoklu hesap
Gelişmiş filtreleme ve otomasyonTemel filtrelerGelişmiş filtreler ve etiketlemeGelişmiş filtreleme, merkezi yönetim paneli
ProtonMail Bridge erişimiYokVarVar
Diğer Proton ürünlerine erişimSınırlıDrive, VPN, Calendar dahilTüm ürünler, ekip yönetimiyle

Tek kişilik, temel yazışma ihtiyacı olan biri için ücretsiz plan çoğu zaman yeterlidir. Kendi domaininden e-posta kullanmak isteyen serbest çalışanlar ya da küçük işletmeler orta seviye planda karşılığını bulur; aynı çatı altında birden fazla kişinin yönetildiği aileler ve şirketler ise kurumsal ölçekteki planın sunduğu merkezi yönetim ve çoklu hesap desteğine ihtiyaç duyar. Güncel plan detayları ve fiyatlandırma zamanla değiştiği için, kesin rakamlar yerine Proton'un resmî sayfasından kontrol etmek en doğru yaklaşımdır (proton.me/mail).

Bir e-posta sağlayıcısı seçerken sorulması gereken temel soru şu: sağlayıcı sizin verinizle mi para kazanıyor, yoksa sizden abonelik ücreti mi alıyor? Bu iki model arasındaki teşvik farkı, gizlilik pratiklerinin uzun vadede nasıl şekilleneceğini büyük ölçüde belirler.

Pratikte atılacak ilk adım belli: hesabı açtıktan hemen sonra kurtarma cümlesini kaydedin, 2FA'yı bir kimlik doğrulayıcı uygulamayla etkinleştirin ve teknik bir kullanıcıysanız gpg --full-generate-key komutuyla kendi PGP anahtarınızı üretip "Şifreleme ve anahtarlar" bölümüne ekleyin. Bu üç adım tamamlanmadan, ProtonMail'in sunduğu şifreleme mimarisinin gerçek faydası devreye girmez.

Celil Uyanikoglu

Yazan Celil Uyanikoglu

Bilgisayar mühendisiyim; 25 yılı aşkın süredir bilgi işlem sektörünün içindeyim. Bu blogu 2020'de, işimde her gün karşılaştığım sorunların çözümlerini bir yere yazmak için açtım: Linux, güvenlik, tarayıcılar, yapay zeka araçları. Yazdığım her rehberi önce kendi bilgisayarımda ya da sunucumda deniyorum; çalıştığını görmediğim adımı yayınlamam. Hatalı ya da eskimiş bir şey görürsen iletişim sayfasından yaz — düzeltirim.

Yorum

Henüz yorum yok.

Sohbete katıl. Yorumlar yayınlanmadan önce moderasyondan geçer.

Yorum yap

E-posta adresin yayınlanmaz. Yorumlar moderasyondan sonra yayınlanır.

Sırada

İlgili notlar