Metadata sorusu çoğunlukla bir tarih tartışmasıyla gelir: fotoğraf gerçekten kaza günü mü çekildi, sözleşmenin PDF'i imzadan sonra değişti mi, ses kaydı kesilip birleştirildi mi? Cevabı tek bir alanda değil; dosya biçiminin iç düzeninde, aynı cihazın diğer dosyalarında ve dosyanın dolaştığı kanallarda ararız.
Hangi dosyada hangi izler incelenir?
| Dosya | İncelenen alanlar ve yapılar | Sık görülen tuzak |
|---|---|---|
| Fotoğraf (JPEG, HEIC) | Make, Model, Software, DateTimeOriginal, OffsetTimeOriginal, GPS, küçük resim, niceleme tabloları | DateTimeOriginal saat dilimi taşımaz; ofset alanları Exif 2.31 (2016) ile geldi, her cihaz yazmaz |
| Video (MP4, MOV) | Film başlığındaki (mvhd) oluşturma zamanı, com.apple.quicktime.creationdate, ISO 6709 konum, kodlayıcı bilgisi | Biçim tanımı tercihen UTC der, birçok kamera yerel saati yazar |
| Ses (M4A, WAV, MP3) | Konteyner başlığı, kodek, örnekleme ve bit hızı, süre; WAV'da bext bloğu; MP3'te ID3 etiketleri | Paylaşılan kopya çoğu zaman yeniden kodlanmıştır |
Info sözlüğü (Creator, Producer, CreationDate, ModDate), XMP, artımlı güncellemeler, imza alanı | Info ve XMP tarihleri birbirini tutmayabilir | |
| Word, Excel, PowerPoint | docProps/core.xml, docProps/app.xml, rsid değerleri | created şablondan veya kopyalanan dosyadan miras kalabilir |
Fotoğraf metadata'sı ve EXIF incelemesinde neye bakılır?
EXIF'i okumak işin kolay kısmıdır; EXIF görüntüleyici alanları dosyayı yüklemeden tarayıcıda gösterir, anlamları EXIF verisi nedir yazısında. İnceleme, alanların birbirini doğrulayıp doğrulamadığına bakar:
- Saat üçgeni.
DateTimeOriginalcihazın yerel saati,OffsetTimeOriginalonun UTC farkı,GPSTimeStampkonum ölçümünün UTC saatidir; üçü aynı anı göstermelidir. Türkiye 2016'dan beri sürekli UTC+3'tedir, eski fotoğraflarda yaz saati ayrıca hesaplanır. - Kaydeden yazılımın izi. JPEG başlığındaki niceleme tabloları, Huffman kodları, küçük resim ve EXIF düzeni kamera modeline ve yazılıma göre değişir. 773 kamera ve telefon modelinden 1,3 milyon görüntüyle yapılan bir çalışmada bu imza görüntülerin %62'sinde tek bir modele, %99'unda tek bir üreticiye özgüydü (Kee, Johnson ve Farid, 2011). Veri seti eski olduğundan bugün karşılaştırmayı aynı model ve yazılım sürümüyle çekilmiş referans görüntülerle yaparız.
Modelbir telefonu söylerken başlık yapısı bir düzenleyiciyi işaret ediyorsa bu bir bulgudur. - Gömülü küçük resim. Bazı düzenleme akışları ana görüntüyü değiştirip küçük resmi güncellemez; aradaki fark düzenlemenin izidir.
- Düzenleme geçmişi.
Softwarealanı ve XMP'dekixmpMM:Historykayıtları dosyayı hangi uygulamanın, hangi sırayla kaydettiğini gösterebilir. Yoklukları "düzenlenmedi" anlamına gelmez. - Komşu dosyalar. Aynı telefondaki önceki ve sonraki fotoğrafların numaraları (
IMG_4821,IMG_4822) ve saatleri sıralı olmalıdır.
Konum alanının boş olması tek başına şüphe nedeni değildir: iPhone'da paylaşırken Seçenekler'den konum kapatılabilir, Kamera'ya konum izni verilmemiş olabilir (Apple).
Video ve ses dosyası özellikleri ne söyler?
MP4 ve MOV dosyalarında film başlığındaki oluşturma zamanı 1 Ocak 1904'ten bu yana geçen saniyedir ve Apple'ın biçim tanımına göre tercihen UTC'dir. ExifTool belgelerine göre ise birçok kamera bu alana yerel saati yazar. Üç saatlik bir fark bu yüzden, aynı model cihazla test edilmeden "tarih oynanmış" diye okunmaz; ham değeri zaman damgası dönüştürücü 1904 tabanlı seçenekle çevirir.
Ses dosyasında ilk soru biçimdir. Telefonlardaki pek çok kayıt uygulaması MP4 tabanlı M4A üretir ve aynı başlık alanlarını taşır. Profesyonel kayıt cihazlarının WAV dosyalarında bext bloğu (EBU Tech 3285) kayıt tarihini ve saatini (OriginationDate, OriginationTime), kaydedeni ve kodlama geçmişini (CodingHistory) içerebilir. MP3'teki ID3 etiketleri serbest metindir. Kodlama parametrelerinin dosya içinde değişmesi ya da başlıktaki süre ile gerçek veri miktarının tutmaması, dosyanın kesilip yeniden paketlendiğine işaret edebilir.
Sınırımız şudur: dosya düzeyinde yeniden kodlama ve birleştirme izlerini değerlendiririz. Konuşmacının kim olduğu ve sinyal düzeyinde kurgu tespiti adli ses incelemesinin konusudur; bu sorular için o alanda çalışan bir uzmana başvurulmasını açıkça söyleriz.
PDF ve Office belgelerinde metadata analizi
Dijital belge sahteciliği iddiası çoğunlukla "metin sonradan değiştirildi" ya da "belge o tarihte yoktu" biçimindedir. Baktığımız yapılar:
- PDF'te iki metadata katmanı. Info sözlüğündeki
Creatorözgün belgeyi hazırlayan uygulamayı,ProducerPDF'e dönüştüreni gösterir; XMP akışı aynı bilgileri ayrıca taşır. İki katmanın çelişmesi bir bulgudur. - Artımlı güncellemeler. Değişiklikler çoğu zaman dosyanın sonuna eklenir, önceki içerik yerinde kalır ve her kaydetmenin kendi
%%EOFişareti olur. Önceki sürümler bu yüzden çoğu kez ayrı ayrı çıkarılabilir. - Dijital imza. İmzanın kapsadığı bayt aralığı (
ByteRange) ve gömülü zaman damgası incelenir; imza sözlüğündeki saat, bilgisayarın doğrulanmamış saati olabilir. 2021'deki bir çalışmada test edilen 29 PDF görüntüleyicisinin 16'sı imzalı belgede içerik değiştiren "shadow" saldırılarına açıktı; "imza geçerli" uyarısı revizyon incelemesinin yerini tutmaz. Güvenli elektronik imzanın hukuki niteliğini hâkim resen inceler (HMK m.205/3). - Office paketleri. DOCX, XLSX ve PPTX birer ZIP paketidir.
core.xmloluşturanı, son değiştireni, oluşturma ve değiştirme tarihlerini;app.xmltoplam düzenleme süresini (TotalTime, dakika) taşır. Word'ün düzenleme oturumlarına verdiği rsid değerleri, aynı kökten gelen iki belgenin hangi oturumda ayrıştığını gösterebilir.lastModifiedBykullanıcı adı ayarından gelir, kimlik kanıtı değildir.
Word'ün Belge Denetçisi yazar ve son kaydeden gibi özellikleri bilerek temizler (Microsoft); metadata'sı boş bir belge bu yüzden tek başına şüpheli değildir. Bu alanlara kendi bilgisayarınızda bakmak için: PDF ve Word metadata.
Oluşturma ve değiştirme tarihleri: hangisi neyi gösterir?
Bir dosyanın tek bir "oluşturma tarihi" yoktur. En az üç katman vardır ve her biri başka bir olayı kaydeder; Windows'taki Özellikler → Ayrıntılar sekmesi bunların bir karışımını gösterir.
| Katman | Örnek alanlar | Neyi kaydeder | Tipik yanılgı |
|---|---|---|---|
| Dosya sistemi | NTFS oluşturma, değiştirme, erişim zamanları | Dosyanın o diske yazıldığı ve içeriğinin son değiştiği an; NTFS'te UTC | Windows'ta kopyalanan dosyanın oluşturma zamanı kopyalama anıdır, değiştirme zamanı korunur. "Oluşturma, değiştirmeden sonra" görüntüsü çoğu zaman kopyalama izidir. |
| Dosya içi | DateTimeOriginal, PDF CreationDate ve ModDate, Office created ve modified | Uygulamanın yazdığı an; biçime göre yerel saat ya da UTC | Kopyalamada değişmez ama elle yeniden yazılabilir; şablondan miras kalabilir. |
| Dosyanın dışı | E-postanın Received satırı, bulut yükleme kaydı, platform zaman damgası, RFC 3161 zaman damgası | Dosyanın üçüncü bir sistemde görüldüğü an | Dosyanın o andan önce var olduğunu gösterir, ne zaman üretildiğini değil. |
Dosya sistemi zamanları da değiştirilebilir. NTFS'teki ikinci zaman kümesi ($FILE_NAME) ve USN günlüğü bunu ele verebilir, ama ikisi birlikte de değiştirilebildiğinden karşılaştırma tek başına yetmez. Bizce bir dosyayı en sağlam tarihleyen çoğu zaman dosyanın kendisi değil, dışarıdaki bağımsız bir kayıttır.
Dosya formatı ve hash karşılaştırması
Dosyanın adı ve uzantısı bir beyandır; gerçek biçimi ilk baytlar söyler. JPEG FF D8 FF, PNG 89 50 4E 47, PDF %PDF- ile, Office paketleri ZIP imzası 50 4B 03 04 ile başlar; MP4 ve MOV'da dördüncü bayttan sonra ftyp kutusu gelir. "Fotoğraf" diye sunulan .jpg dosyasının ekran çözünürlüğünde bir PNG, yani ekran görüntüsü çıkması tipik bir bulgudur.
Hash karşılaştırmasında iki kural geçerlidir. Aynı SHA-256 değeri iki dosyanın bit düzeyinde aynı olduğunu gösterir. Farklı değer ise yalnızca dosyaların aynı olmadığını söyler: yeniden kaydetmek ya da uygulamanın sıkıştırması, görünen içerik aynı kalsa da hash'i değiştirir. MD5 ve SHA-1'e karşı çakışma saldırıları bilindiği için bütünlükte SHA-256 kullanırız; eski kayıtlarla karşılaştırmak gerekirse onları da yanına ekleriz. Kendi dosyanızın değerini hash hesaplama aracıyla, dosyayı yüklemeden alabilirsiniz.
Manipülasyon belirtileri: neyi gösterebiliriz, neyi gösteremeyiz?
Metadata incelemesi, dosyanın iddia edilen geçmişiyle uyumlu olup olmadığını değerlendirir; "sahtedir" hükmü kurmaz. Belgede sahtecilik bulunup bulunmadığı hukuki bir nitelendirmedir ve mahkemeye aittir.
| Gösterebildiklerimiz | Tek başına gösteremediklerimiz |
|---|---|
| İç alanların çelişmesi: EXIF saati ile GPS saati, Info ile XMP | Dosyayı kimin değiştirdiği |
| Dosyanın beyan edilen cihazdan farklı bir yazılımla kaydedildiği | Tutarlı metadata taşıyan bir dosyanın hiç düzenlenmediği |
| PDF'te imzadan sonra revizyon bulunduğu ve önceki sürümün içeriği | Metadata'nın kasten mi, bir uygulama tarafından mı silindiği |
| İki dosyanın aynı olup olmadığı, hangisinin diğerinden türediği | Kâğıt üzerindeki ıslak imzanın veya mürekkebin özgünlüğü; bu, adli belge incelemesinin konusudur |
ELA (hata düzeyi analizi) gibi görsel yöntemler yalnızca JPEG sıkıştırma düzeyi farklarını gösterir; defalarca kaydedilmiş görüntüde sonuç vermeyebilir ve bazı yazılımların kendi kaydetme izi yanıltabilir (FotoForensics). Gösterge olarak kullanır, tek başına dayanak yapmayız; yapay zekâ ile üretildiği iddia edilen görselde de tek bir aracın olasılık skoruna dayanarak hüküm kurmayız. C2PA (Content Credentials) kaydı taşıyan dosyada doğrulama, kaydın bu dosyaya ait olduğunu ve dosyanın değişmediğini gösterebilir. Standart, içeriğin doğruluğu hakkında değer yargısı taşımaz; kaydın yokluğu da tek başına bir bulgu değildir.
Hangi materyal gerekir?
Dosyanın en az dokunulmuş kopyası ve size hangi yoldan, ne zaman geldiği.
| Elinizdeki | İstenecek kopya |
|---|---|
| Telefonla çekilmiş fotoğraf veya video | Çeken cihazdaki dosya ya da buluttan orijinal olarak indirilmiş kopya; mümkünse aynı günün diğer dosyaları |
| Mesajlaşma uygulamasıyla gelen görsel | Belge (dosya) olarak gönderilmiş kopya; yoksa gönderenin cihazındaki orijinal |
| E-posta eki | Ekle birlikte iletinin tamamı (.eml) |
| PDF sözleşme veya fatura | Taraflar arasında gidip gelen dosya, imzalıysa imzalı hâli; çıktı ya da tarama değil |
| Word veya Excel belgesi | Özgün .docx ya da .xlsx ve varsa önceki sürümler; PDF'e çevrilmiş hâl metadata'nın çoğunu kaybeder |
| Ses kaydı | Kaydın yapıldığı cihazdaki ilk dosya; paylaşılmış kopya yeniden kodlanmış olabilir |
İnceleme nasıl yürür?
- Soru. İddia test edilebilir hâle getirilir: "Bu fotoğraf 12 Mart'ta, beyan edilen telefonla mı çekildi?"
- Bütünlük. Her dosyanın SHA-256 değeri alınır; çalışma kopya üzerinde yapılır.
- Ham döküm. Tüm alanlar, kullanılan aracın adı ve sürümüyle dökülür; aynı dökümü başka biri tekrarlayabilir.
- İç tutarlılık. Alanlar birbirleriyle ve dosya biçiminin yapısıyla karşılaştırılır.
- Dış tutarlılık. Aynı cihazın diğer dosyaları, bulut yükleme kayıtları, dosyanın eklendiği e-postanın
Receivedsatırı. - Rapor. Bulgular sınırlarıyla birlikte yazılır.
Raporda neler yer alır?
İnceleme sorusu; dosya listesi ve hash değerleri; dosyaların hangi kanaldan, ne zaman teslim alındığı; araçlar ve sürümleri; alan dökümü; her bulgu için "uyumlu", "uyumsuz" ya da "belirlenemez" sonucu ve gerekçesi; materyalin sınırları. Rapor, hukuk yargılamasında uzman görüşü (HMK m.293), ceza yargılamasında bilimsel mütalaa (CMK m.67/6) olarak dosyaya sunulabilir; mahkemeyi bağlamaz, diğer delillerle birlikte değerlendirilir. Dosyada metadata'ya dayanan bir bilirkişi raporu varsa, raporun yöntemini bilirkişi raporunun teknik değerlendirmesi kapsamında inceleriz. Dosya sosyal medyada paylaşıldıysa sosyal medya incelemesi, e-posta ekiyse e-posta incelemesi aynı rapora eklenebilir.