Bu dosyalar çoğunlukla bir ekran görüntüsüyle başlar: bir paylaşım, "hesabım çalındı, o mesajları ben göndermedim" savunması, bir şirketin adını kullanan taklit hesap. İlk iş, iddiayı teknik bir soruya çevirmek ve cevabı taşıyan kaydın kimde olduğunu bulmaktır: hesap sahibinde mi, platformda mı, servis sağlayıcıda mı?
Hangi iddiada hangi kayda bakılır?
| İddia | Bakılan kayıt | Kaydın tek başına gösteremediği |
|---|---|---|
| Paylaşımı bu hesap yaptı | Tam URL, sayısal hesap ve gönderi kimliği, platform dışa aktarımı, zaman damgalı edinim | Hesabı o anda fiilen kimin kullandığı |
| Paylaşım şu gün, şu saatte yapıldı | Dışa aktarımdaki zaman damgası, sayfa kaynağı, X'te gönderi kimliği | Gönderinin sonradan düzenlenip düzenlenmediği (platform göstermiyorsa) |
| Hesabım ele geçirildi | Giriş ve oturum kayıtları, güvenlik e-postaları, şifre ve e-posta değişikliği zamanları, cihaz izleri | Girişi yapan kişinin kimliği |
| Bu sahte hesabı şu kişi açtı | Profil arşivi, katılma tarihi, eski kullanıcı adı sayısı, içerik ve bağlantı örtüşmeleri | Platform kaydı olmadan hesap sahibinin kimliği |
Sosyal medya hesabına ilişkin teknik kayıtlar nelerdir?
Kayıt üç yerde oluşur: platformda, hesabı kullanan cihazlarda ve hesaba bağlı e-posta ile telefon hattında.
- Sayısal hesap ve gönderi kimlikleri
- Kullanıcı adı her an değişebilir; platformun hesaba ve gönderiye verdiği kimlik değişmez.
- Hesap erişim kayıtları
- Instagram ve Facebook'ta Hesaplar Merkezi → Şifre ve güvenlik → Giriş yaptığın yerler ekranı son girişleri listeler (Instagram Yardım Merkezi); dışa aktarımda karşılığı, Meta'nın "hesabınızla ilgili teknik bilgiler ve kayıtlı hareketler" dediği Güvenlik ve Giriş Bilgileri kategorisidir. Ekrandaki şehir adını konum kanıtı saymayız.
- Güvenlik bildirimleri
- Şifre, e-posta veya iki adımlı doğrulama değişince gelen iletilerin orijinalleri (
.eml); alıcı sunucununReceivedsatırı değişikliğin zamanına bağımsız tanıktır (e-posta başlık analizi aracı). - Profil şeffaflık bilgisi
- Instagram'ın "Bu hesap hakkında" bölümü katılma tarihini ve eski kullanıcı adı sayısını gösterir (Instagram Yardım Merkezi). Hesap kapanınca kaybolduğu için hemen kaydederiz.
- Cihaz tarafı
- Uygulama veri tabanları, önbellek ve bildirimler (mobil cihaz incelemesi).
Platformlardan veri nasıl indirilir: Meta, Google Takeout, X arşivi
Hesap sahibi kendi verisini platformun dışa aktarım aracıyla indirebilir; çoğu dosyada en zengin kayıt budur. Dışa aktarımı siz talep edersiniz, şifrenizi bizimle de paylaşmayın.
| Platform | Nereden | Dikkat edilecekler |
|---|---|---|
| Instagram, Facebook | Ayarlar → Hesaplar Merkezi → Bilgilerin ve izinlerin → Bilgilerini dışa aktar → Dışa aktarım oluştur → Cihaza aktar | Tarih aralığı, biçim ve medya kalitesi seçilir. Veri kayıtları yalnızca "belirli bilgi türleri" seçildiğinde pakete girer. Bağlantının gelmesi 30 güne kadar sürebilir, hazır dosya 4 gün indirilebilir. Silinen içerik pakette yoktur. |
| Google hesabı, YouTube | Google Takeout | ZIP veya TGZ. Arşiv yaklaşık 7 gün geçerlidir, en fazla 5 kez indirilebilir. |
| X | Ayarlardaki "verilerinizin arşivini indirin" seçeneği | Arşivin yapısı ve hangi giriş ve cihaz bilgilerini taşıdığı sürüme göre değişebilir; dosyayı açınca doğrularız. |
- Meta'da biçim olarak JSON'u seçin; analiz araçları onu doğrudan işler.
- Talep tarihini ve "dosyan hazır" e-postasını saklayın.
- ZIP'i açmadan SHA-256 değerini alın; hash hesaplama aracı dosyayı yüklemeden tarayıcıda hesaplar.
- Yalnızca bir kopya üzerinde çalışın.
Meta JSON'unda zaman alanları (timestamp, mesajlarda çoğunlukla timestamp_ms) Unix zaman damgasıdır; birimi, zamanını bildiğimiz bir mesajla doğrularız. Türkçe karakterlerin bozuk görünmesi (ü yerine ü) veri değişikliği değil, bilinen bir kodlama hatasıdır.
Karşı tarafın hesap kayıtlarına nasıl ulaşılır?
Başka birinin hesap kayıtları yalnızca resmî yoldan istenebilir. Türkiye'den günlük erişimi bir milyonu aşan yurt dışı kaynaklı sosyal ağ sağlayıcılar Türkiye'de temsilci belirlemek zorundadır (5651 s.K. Ek m.4/1). Temsilcinin faillere ulaşmak için gerekli bilgileri savcı ya da mahkeme talebiyle adli mercilere vermesini öngören Ek m.4/5 ise yalnızca sayılan suçlar içindir: TCK m.103, 217/A, 302, 309, 311–316, 328–331 ve 333–337. Hakaret ya da tehdit gibi listede olmayan suçlarda platformun kendi kolluk politikası ve uluslararası adli yardım gündeme gelir.
Meta, resmî süreç beklenirken hesap kayıtlarını 90 gün koruma altına alabildiğini, geçerli bir koruma talebi yoksa kullanıcının sildiği içeriği saklamadığını ve içeriğin açıklanması için adli yardım talebi (MLAT) ya da istinabe gerekebileceğini yazıyor. Hız bu yüzden önemlidir. Yolu seçmek avukatın ve savcılığın işidir; biz hangi hesap kimliği, tarih aralığı ve veri türünün (giriş IP'si, kaynak port, saat dilimi belirtilmiş saniye hassasiyetinde zaman) istenmesi gerektiğini bir teknik notla yazarız.
Instagram hesap ele geçirme iddiası nasıl incelenir?
Amaç, hesabın kontrolünün ne zaman ve nasıl el değiştirdiğini ve tartışmalı içeriğin bu aralığa düşüp düşmediğini göstermektir. Olay tazeyse önce hesap geri alınır: Instagram bunun için instagram.com/hacked adresini, e-posta değiştirildiyse security@mail.instagram.com adresinden gelen iletideki güvenceye alma bağlantısını gösteriyor. Bu iletileri silmeyin.
- Zaman çizelgesi iskeleti. Son meşru giriş, şifre, e-posta ve telefon değişiklikleri, iki adımlı doğrulamanın kapatılması, tartışmalı içerik. Her olay UTC'ye çevrilir ve kaynağıyla yazılır.
- Giriş kayıtları. Dışa aktarımdaki giriş hareketleri, hesap sahibinin bilinen cihazları ve bağlantılarıyla karşılaştırılır.
- Giriş yolu. Oltalama iletisiyle alınan şifre, çalınmış oturum çerezi, SIM değişikliğiyle ele geçirilen doğrulama kodu ya da hesaba bağlanmış üçüncü taraf uygulama.
- Cihaz izleri. Hesap sahibinin telefonunda o saatlerde uygulamanın kullanılıp kullanılmadığı.
- Tespit. Kayda dayanan, sınırı belli bir cümle: "Tartışmalı mesajlar, hesaba bağlı e-posta adresinin değiştirilmesinden sonra ve hesap sahibinin bilinen cihazlarıyla ilişkilendirilemeyen bir oturumdan gönderilmiştir."
Sınır şudur: platformun gösterdiği IP çoğu zaman servis sağlayıcının paylaşımlı adresidir; CGNAT arkasında aboneye inmek için kaynak port ve saniye hassasiyetinde zaman gerekir. Yargıtay, suç tarihine ait CGNAT verileri getirtilmeden ve IP'nin sanıkça kullanıldığı kesin verilerle belirlenmeden kurulan mahkûmiyeti bozmuştur (Yarg. 17. CD, E.2018/5732, K.2019/7785). Ayrıntı: IP ve CGNAT analizi. Kurumsal hesaplarda ya da birden fazla sistemi etkileyen olaylarda siber olay incelemesi daha uygun çerçevedir.
Paylaşım zamanı nasıl belirlenir?
Arayüzdeki "3 sa" ya da "2 g" gibi göreli zamanlar yetersizdir; tam tarih de ekranı açan cihazın saat dilimine göre biçimlenir. Tam zamanı üç kaynaktan alır, birbirleriyle sınarız:
- Dışa aktarım. Unix zaman damgasını zaman damgası dönüştürücü UTC'ye ve Türkiye saatine çevirir.
- Sayfa kaynağı. Web arayüzü tam zamanı çoğu zaman makinece okunur bir öznitelikte taşır (ör.
<time datetime="…">); edinimde HTML kaynağını da kaydederiz. - Gönderi kimliği. X'in Kasım 2010 sonrası kimlikleri oluşturulma zamanını içinde taşır: Snowflake koduna göre kimlik 22 bit sağa kaydırılıp 1288834974657 eklenince oluşturulma anı Unix milisaniyesi (UTC) olarak çıkar.
Gönderi zamanı içeriğin zamanı değildir: geçen yıl çekilmiş video bugün paylaşılabilir.
URL ve bağlantı incelemesi neyi ortaya çıkarır?
Adresin değişmeyen kısmı, hesap adı değiştiğinde de delilin izini sürmeyi sağlar.
| Platform | Adres biçimi | Değişmeyen kısım |
|---|---|---|
| X | x.com/kullaniciadi/status/<sayı> | Gönderi kimliği; kullanıcı adı değişse de aynı gönderiyi gösterir |
instagram.com/p/<kısa kod>/, /reel/<kısa kod>/ | Kısa kod gönderiye aittir; profil adresi kullanıcı adına bağlıdır | |
facebook.com/profile.php?id=<sayı> | Sayısal profil kimliği; özel kullanıcı adlı profillerde ayrıca tespit edilir |
utm_, fbclid, igsh gibi parametreler bağlantının hangi uygulamadan ya da kampanyadan geldiğine dair ipucu verebilir; kişiyi göstermez. Kısaltılmış ve oltalama bağlantılarını yalıtılmış bir ortamda, her yönlendirmeyi kaydederek açarız. Varılan alan adının RDAP kaydı ve ilk TLS sertifikasının Certificate Transparency kaydı, alan adının en geç ne zamandan beri kullanıldığına dair bağımsız işaretlerdir.
Paylaşılan fotoğraf ve videonun metadata'sı kalır mı?
Çoğu zaman kalmaz. 2025'te yayımlanan hakemli bir çalışmada Instagram, Facebook Messenger ve Snapchat ile WhatsApp, Telegram ve Signal'in görsel gönderim modu kritik EXIF alanlarını sildi ve hash değerini değiştirdi; aynı uygulamalarda belge (dosya) olarak gönderim EXIF'i ve özgün hash'i korudu. Bulgu alıcıya giden kopyayla ilgilidir; platformun sunucusunda ne tutulduğu ayrı sorudur. Çekim tarihi ya da cihazı tartışılıyorsa orijinali çeken cihazdan isteriz; dosya düzeyi için metadata incelemesi.
Sahte hesaplar hakkında teknik olarak ne söylenebilir?
Taklit bir hesabın arkasındaki kişiyi platform kaydı olmadan belirlemek genellikle mümkün değildir. Yapabildiğimiz; hesabı sayısal kimliği, profil arşivi ve katılma tarihiyle sabitlemek, görselleri başka hesaplardaki ya da bir cihazdaki dosyalarla karşılaştırmak (platform yeniden sıkıştırdığı için hash ile değil, görsel benzerlikle), paylaşım saatlerinden örüntü çıkarmak ve resmî yoldan gelen platform yanıtını diğer kayıtlarla eşleştirmektir. Bunlar raporda kimlik tespiti olarak değil, ilişki göstergesi olarak yer alır. Taklit hesap türleri ve bildirim yolları: sahte sosyal medya hesabı.
Platform kayıtları diğer teknik verilerle nasıl karşılaştırılır?
Güç, birbirinden bağımsız kaynakların aynı zaman çizelgesinde örtüşmesinden gelir. Örnek (kurgusal): hesap sahibi, 14 Mart gecesi hesabından gönderilen mesajları kendisinin göndermediğini söylüyor.
| Zaman (TSİ) | Kaynak | Kayıt |
|---|---|---|
| 05:11:07 | Meta dışa aktarımı | Yeni bir cihazdan giriş, IP 203.0.113.25 |
| 05:12:40 | Güvenlik e-postası (.eml) | Şifre değişikliği bildirimi; alıcı sunucunun Received satırı |
| 05:14:02 | Güvenlik e-postası | Hesaba bağlı e-posta adresinin değiştirilmesi |
| 05:31–05:48 | Dışa aktarım, mesajlar | Tartışmalı mesajlar |
| 05:00–06:30 | Hesap sahibinin telefonu | Ekran kilitli, uygulama ön planda değil |
| 05:11:07 | İnternet servis sağlayıcısı | 203.0.113.25 için port ve abone eşleşmesi: resmî yoldan istenmeli |
Tablo, mesajların hesap sahibinin telefonundan gönderilmediğiyle tutarlıdır; kimin gönderdiğini ise son satırdaki kayıt gelmeden göstermez.
İncelemeye başlamak için neler gerekir?
- Tartışmalı paylaşımların ve profillerin tam adresleri.
- Ekran görüntüleri, yeniden kaydedilmemiş dosya olarak.
- Hesap sahibiyseniz açılmamış dışa aktarım ZIP'i ve hash değeri.
- Güvenlik ve oltalama e-postalarının
.emldosyaları, SMS'ler, gerekirse telefon. - Kısa bir olay çizelgesi; saatin ekrandan mı hatıradan mı geldiği yanında yazsın.
- Varsa noter e-Tespit tutanağı.
Raporda neler yer alır?
İnceleme sorusu, materyal listesi ve hash değerleri, verinin nasıl edinildiği (talep ve indirme zamanı, araç ve sürümü), saat dilimi dönüşümleri, zaman çizelgesi ve her bulgunun sınırı. Dil "tutarlıdır", "tutarlı değildir", "bu kayıtla belirlenemez" düzeyindedir; hukuki değerlendirme avukata ve mahkemeye aittir.
Rapor, hukuk yargılamasında uzman görüşü (HMK m.293), ceza yargılamasında bilimsel mütalaa (CMK m.67/6) olarak dosyaya sunulabilir. Uzman görüşü mahkemeyi bağlamaz; Yargıtay'a göre tarafın belgeye dayalı beyanı niteliğindedir (Yarg. 9. HD, E.2022/2237, K.2022/3385). Sosyal medya kayıtlarını değerlendiren bir bilirkişi raporu varsa, raporun yöntemini bilirkişi raporunun teknik değerlendirmesi kapsamında inceleriz.