Anonimlik, tedarikçinin değil zincirin bir özelliğidir
Sitenizi kimin işlettiğini öğrenmek isteyen biri, işe barındırıcınıza celp göndererek başlamaz. Bir tarayıcıyla başlar, çünkü zincirdeki dokuz halkadan sekizi bir şey yayımlar ve çoğu site, bir avukat işin içine girmeden çok önce bunlardan biri yüzünden açığa çıkar.
Bu yazı, kendisi hakkında kanıtla konuşabilen tek halka tarafından yazılmıştır: burada toplanan şey bir değer olarak tarif edilmek yerine bir envanter olarak yayımlanır. Diğer sekizi bize ait değildir — dördü başka şirketlere, dördü de size aittir — ve okunmaya değer olmalarının tam nedeni de budur.
Dokuz halka ve her birini kim tutuyor
Aşağıdaki her satır, bir ismin, bir adresin veya bir ödemenin sonunda dayanabileceği bir yerdir. Önemli olan üçüncü sütundur: dokuzdan sekizinde yanıt barındırıcınız değildir.
| Halka | Neyi ele verebilir | Kimde |
|---|---|---|
| Barındırma hesabı | Kimlik belgeleri, bir fatura adresi, bir kart, bir IP geçmişi | Barındırıcınız |
| Alan adı kaydı | Gizlilik hizmetinin arkasındaki kayıt sahibi ve adı satın alan ödeme | Kayıt kuruluşunuz |
| Yetkili DNS | Bugüne dek herhangi bir yere yönlendirdiğiniz her ana bilgisayar adı, pasif DNS arşivlerinde tutulur | DNS sağlayıcınız |
| TLS sertifikası | Üzerindeki her isim, herkese açık bir kayda kalıcı olarak yazılır | Sertifika otoriteniz |
| Proxy veya CDN | Bir hesap, bir ödeme yöntemi ve yönlendirdiği kaynak | CDN'iniz |
| Kaynak adres | Proxy'nin gizlemesi gereken sunucu | Çoğunlukla siz |
| Giden mail | Gerçek bir ana bilgisayar adı, bir PTR kaydı ve sizin yazmadığınız başlıklar | Siz |
| Yayımladıklarınız | Kamera verileri, belge yazarları, commit adresleri, analitik etiketleri | Siz |
| Tekrarladığınız alışkanlıklar | Bir kullanıcı adı, bir adres, evden yapılan bir oturum açma, üzerinde bir isim olan bir ödeme | Siz |
İsimlendirme katmanı ve kimsenin silemeyeceği kayıtlar
Dokuzdan üçü, bir isimle bir makine arasında yer alır ve bunlar, erişemeyeceğiniz kayıtları tutan üç halkadır. Aynı zamanda çoğu kişinin yanlış anladığı üç halkadır, çünkü üçü de ifşadan çok tesisat gibi hissettirir.
Kayıt ve gizliliğin kapsamadığı şey
Bir sunucu, bir kabindeki bir makinedir. Bir alan adı ise bir sözleşmedir ve bir sözleşmenin, birisi tarafından ödeme yapılmış bir karşı tarafı vardır. Gizlilik hizmetleri, bilgilerinizi herkese açık kayıtta bir yönlendirme adresiyle değiştirir; ancak bunları kayıt kuruluşundan kaldırmaz — kayıt kuruluşu hâlâ bir isim, bir adres ve bir ödeme yöntemi tutar ve sizin değil kendi yargı bölgesindeki bir mahkemeye hesap verir.
Ayrıca geçmişle ilgili hiçbir şey yapmazlar. Tarihsel kayıt verileri yirmi yıldır ticari olarak arşivlenmektedir, dolayısıyla açık şekilde kaydedilip dört yıl sonra gizli hale getirilen bir alan adı, sahibi kayıtlı olan bir alan adıdır. Gizliliği açmak yalnızca şimdiki zamanda bir değişikliktir.
Tasarım gereği kalıcı olan sertifika şeffaflığı
Herkese açık olarak güvenilen bir otoritenin verdiği her sertifika, yalnızca ekleme yapılabilen, herkese açık bir kayda yazılır. Bu kasıtlıdır ve iyi bir şeydir: alan adınız için hatalı verilmiş bir sertifikanın gizli kalmak yerine görünür hale gelmesini bu sağlar. Yan etkisi ise, bugüne dek bir sertifikaya koyduğunuz her ana bilgisayar adının herkes tarafından, sonsuza dek aranabilir olması ve geri çekilememesidir.
staging, vpn ve old-project alt alan adları işte böyle bulunur — tahmin yürüterek değil, okunmak üzere inşa edilmiş herkese açık bir kaydı okuyarak. Bir wildcard sertifika, bir liste yerine tek bir isim yayımlar; var olan en yakın çözüm de budur.
Sitenin eskiden nerede bulunduğunu hatırlayan pasif DNS
Çözümleyiciler ve tarayıcılar, hangi ismin hangi adresle ve ne zaman yanıt verdiğini kaydeder ve bu geçmişi satar. Bir yıl önce sildiğiniz bir kayıt, hâlâ işaret ettiği makinenin kanıtıdır; bir sitenin açıkta yayında kaldıktan sonra bir proxy'nin arkasına taşınması, bu yüzden geleceği korur, geçmişi değil.
Kaynak adres, proxy'nin etrafından sızar
Bir sunucunun önündeki CDN, kaynağı sıradan bir ziyaretçiden gizler, başka kimseden değil; çünkü adres genellikle proxy'nin denetlemediği bir yerde yayımlanır. Gerçekte kullanılma sırasına göre altı yol şunlardır:
- Proxy var olmadan önceki DNS kayıtları, hâlâ bir pasif DNS arşivinde durur.
- Kimsenin proxy'lemediği bir alt alan adı:
mail,dev,webmail,direct,cpanel. - Mail yolu — mesajı gönderen makineyi adlandıran bir MX kaydı, bir SPF girdisi veya bir
Received:başlığı. - Kaynağın kendisi için verilmiş ve proxy yapılandırılmadan önce kaydedilmiş bir sertifika.
- Uygulamanın dışarıya gönderdiği her şey: bir webhook, bir parola sıfırlama maili, bir yabancının verdiği bir URL'den çekilen bir görsel.
- Her adresi her portta indeksleyen ve sertifikası, yanıt başlıkları veya favicon'u sizinkiyle eşleşen bir makineyi herkesin aramasına izin veren, internet genelindeki tarayıcılar.
Sonuncusu, bir proxy'nin tek başına neden yarım önlem olduğunun nedenidir. Onu bir sınıra dönüştüren şey, kaynağın proxy’nin yayımlanmış adres aralıklarından gelmeyen her bağlantıyı reddetmesidir — bir ürün değil bir güvenlik duvarı kuralı, ve bu sayfadaki en kısa ama en büyük etkiye sahip paragraf.
Yayımladıklarınız, yazdığınızdan fazlasını taşır
İçerik, tamamen sizin kontrolünüzdeki kısımdır ve ilk denemelerin genellikle başarısız olduğu yer de burasıdır, çünkü meta verileri oraya siz değil araçlar koyar.
- Fotoğraflar. Kamera modeli, seri numarası, düzenleme yazılımı ve çoğunlukla deklanşöre basıldığı koordinatlar.
- Belgeler. Bir PDF, bir yazar alanı ve bir üretici dizesi taşır; bir ofis dosyası ise bir yazar, bir şirket ve bir revizyon geçmişi taşır.
- Depolar. Her commit, bir isim ve bir e-posta adresiyle damgalanır ve herkese açık bir depo, her commit için bunların tamamını kalıcı olarak yayımlar.
- Derleme çıktısı. Source map'ler, bağımlılık dosyaları ve yığın izleri; yolları, kullanıcı adlarını ve dahili ana bilgisayar adlarını açık eder.
- Platformun kendisi. Varsayılan bir kurulum; bir yazar listesini, bir giriş sayfasını, bir sürüm dizesini ve yayımlanmasını hiç istemediğiniz bir beslemeyi seve seve açığa çıkarır.
- Analitik ve reklam etiketleri. İki sitede aynı ölçüm kimliğinin bulunması, ikisini de aynı kişinin işlettiğinin mümkün olan en ucuz kanıtıdır ve herkese açık araçlar bu sorgulamayı büyük ölçekte yapar.
Diğer her şeyi boşa çıkaran alışkanlıklar
Yukarıdaki her önlem, aynı kişinin sıradan bir şey yapmasıyla boşa çıkarılabilir ve liste hiç değişmez: başka bir hayattan yeniden kullanılan bir adres, aranabilir bir kullanıcı adı, bir veri sızıntısında ortaya çıkmış bir parola, ev bağlantısından yapılan bir yönetici girişi ve bir pasaportla açılmış bir hesaba kadar izi sürülebilen para.
Sonuncusu, nasıl ödeme yaptığınızın, kayıt formunun bir isim isteyip istemediği kadar önemli olmasının nedenidir. Hiçbir kimlik kaydı tutmayan, ama adınıza kayıtlı bir borsa hesabından ödeme alan bir barındırıcı, zinciri yine de oluşturmuştur — bu zincir sadece başkasının veritabanında yaşar.
Ve en eskisi, hiçbir barındırıcının fiyatlandıramayacağı ve hiçbir yapılandırmanın koruyamayacağı olan: birine söylemek. Sürmesi başka birinin bunu saklamasına bağlı olan bir anonimlik, bir özellik değil, bir zaman meselesidir.
Bir barındırıcının yapabilecekleri ve sınırının bittiği yer
Kapsam konusunda kesin olmak, bir iddiadan daha değerlidir. Bu tarafta olan şey, niyet meselesi değil kayıt meselesidir:
- Kayıt sırasında veya sonrasında herhangi bir noktada, herhangi bir harcama düzeyinde hiçbir kimlik belgesi toplanmaz. Tutulanların tam envanteri gizlilik ve kayıt politikasında yer alır.
- Ödeme, yalnızca zincir üzerinden yapılır, dolayısıyla hesabın arkasında sizinle ilgili kendi kaydını tutan bir kart işlemcisi bulunmaz.
- Erişim kayıtları 24 saatlik bir zamanlayıcıyla imha edilir ve bundan sonra bir adresi bir hesaba bağlayabilecek hiçbir netflow, IP geçmişi veya cihaz parmak izi yoktur.
- Geçerli bir kararın gerçekte neyi doğurduğu, önceden kolluk kuvvetleri rehberinde yazılıdır ve bugüne dek gelenlerin sayısı şeffaflık raporunda yer alır.
Ve vermeye yetkimizin olmadığı kısım: hiçbir barındırıcı, bir kayıt kuruluşuna sizi unutturamaz, bir ismi bir şeffaflık kaydından kaldıramaz, 2021'den kalma bir DNS kaydını yayından kaldıramaz, yüklediğiniz bir belgeden yazar alanını söküp atamaz veya evden oturum açmanızı engelleyemez. Dokuz halkadan sekizi sözleşmenin dışında kalır; bu sayfanın bir satış sayfası değil bir rehber olmasının nedeni de budur.
On dakikalık bir denetim, uygulama sırasıyla
Aşağıdakilerin hiçbiri satın almanız gereken bir araç gerektirmez ve her adım size bir öncekinin söylemediği bir şeyi söyler.
- Alan adını yalnızca canlı kayıtta değil, tarihsel bir kayıt arşivinde de arayın — ve aynı adresle kayıtlı diğer her alan adını da arayın.
- Alan adınız için bir sertifika şeffaflığı kaydında arama yapın ve döndürdüğü her ana bilgisayar adını okuyun. Her biri için, onu yayımlamayı gerçekten isteyip istemediğinize karar verin.
- Alan adı için pasif DNS'i sorgulayın ve ömrü boyunca çözümlendiği her adresi listeleyin.
- Bu iki adımın bulduğu her alt alan adını çözümleyin ve herhangi birinin gerçek kaynak üzerinde yanıt verip vermediğini kontrol edin.
- Kendinize siteden mail gönderin ve her
Received:satırı dahil, başlıkların tamamını okuyun. - İnternet genelinde bir tarayıcıda kaynak adresi için arama yapın, ardından sertifikanızın parmak izi için tekrar arayın.
- Yayımladığınız üç dosyayı indirin — bir görsel, bir belge, bir arşiv — ve meta verilerini okuyun.
- Herhangi bir depo herkese açıksa, geçmişindeki farklı yazar adreslerini listeleyin.
- Kullanıcı adınızı ve hesap adresinizi, oturum açmadığınız bir arama motorunda tırnak içinde arayın.
- Bulduklarınızı not edin, sonra hâlâ düzeltilebilecek olanı düzeltin. Şeffaflık kayıtları ve pasif DNS bu listede yer almaz; dokuzuncu ve onuncu adım değil de ikinci ve üçüncü adım olmalarının nedeni de budur.
Yapmaya değmeyen üç şey
- Kayıt bilgisini sahtelemek. Yayımlanmış bir cezası olan tek karşı önlemdir: hatalı kayıt verisi, bir kayıt kuruluşunun alan adını askıya alması için gerekçedir ve bu, bir mahkeme kararı üzerine değil bir şikâyet üzerine işler.
- Herkese açık bir siteyi yalnızca Tor üzerinden sunmak. Bir onion hizmeti, kitlenin sizin için bir tarayıcı kuracağı durumlarda doğru cevaptır; kitle herkesse yanlış cevaptır, çünkü siteyi korumaya değer kılan erişimi ortadan kaldırır.
- Kart kabul eden “anonim” barındırma satın almak. İşlemci, satıcıya kimlik doğrulama zorunluluğu getirir ve satıcı da bunu er ya da geç aşağı yansıtır. Bu gerekçe, no-KYC'nin gerçekte ne anlama geldiğine dair rehberde anlatılır.
İnsanların gerçekten sorduğu sorular
Bir web sitesi tamamen anonim olabilir mi?
Bir kişiye bağlanmasının maliyeti, bu bağlantının değerinden fazla olacak kadar anonim olabilir; sorunun yanıtı olan tek biçimi de budur. Dokuz halkanın tamamının aynı anda tutması gerekir ve barındırıcınız olmayan sekizi, önce kopan halkalardır.
WHOIS gizliliği bir alan adının kime ait olduğunu gizler mi?
Ayrıntıları herkese açık kayıttan gizler, ama kayıt kuruluşuna yasal bir yolu olan hiç kimseden gizlemez — kayıt kuruluşu hâlâ bir isim, bir adres ve bir ödeme yöntemi tutar. Ayrıca tarihsel kayıt hakkında da hiçbir şey yapmaz; bu kayıt ticari olarak arşivlenir ve gizlilik açılmadan önce yayımlanmış olan her şeyi saklamaya devam eder.
Bir CDN, sunucumun gerçek IP adresini gizler mi?
Yalnızca başka hiçbir şey onu yayımlamadığı sürece. Eski DNS kayıtları, proxy'lenmemiş bir alt alan adı, mail yolu, kaynak üzerinde verilmiş bir sertifika ve uygulamadan giden istekler, hepsi onu ele verir; internet genelindeki tarayıcılar da onu bağımsız olarak indeksler. Bir proxy, kaynağın kendisinden gelmeyen her bağlantıyı reddettiği noktada bir sınıra dönüşür.
Anonim web sitesi barındırma yasal mı?
Evet. Bir barındırma sağlayıcısının müşterilerini kimliklendirmesi yönünde genel bir yükümlülük yoktur — bu pazarda yaygın olan kimlik kontrolleri kanundan değil kart işlemcilerinden gelir ve burada kart bulunmaz. Yasal olmayan şey, sunucunun bulunduğu yerin kanununu ihlal eden içeriktir ve hiçbir barındırma düzenlemesi bunu değiştirmez.
En yaygın hata nedir?
Üzerinde bir isim bulunan parayla ödeme yapmak. Hesap hiçbir belge tutmayabilir ve bağlantı yine de bir adım ötede, bir borsanın müşteri kayıtlarında var olmaya devam eder. Hangi varlığın bundan kaçındığı, kripto ile bir sunucuya ödeme yapma rehberinde ele alınır.
Barındırıcım adımı hiç sormadıysa, yine de beni ele verebilir mi?
Yalnızca elinde tuttuğunu sunabilir ve burada bu, seçtiğiniz bir e-posta adresi, bir parola hash'i ve bir tutar kaydıdır — erişim kayıtları 24 saat sonra imha edilir ve hiçbir çözünürlükte netflow tutulmaz. Liste bundan ibarettir ve burada öne sürülmek yerine gizlilik ve kayıt politikasının bir parçası olarak yayımlanır.
Bu yapıdaki her fiyat tek bir yerde, eksiksiz olarak yayınlanır. Tüm kataloğa bakın

