Sosyal medya hesap incelemesi: paylaşımlar, giriş kayıtları ve ele geçirme iddiaları

Sosyal medya hesap incelemesi, bir hesap ya da paylaşım hakkındaki iddiaların (paylaşımı hangi hesap, ne zaman yaptı; hesaba kim, hangi cihazdan girdi; hesap ele geçirildi mi) platform dışa aktarımları, giriş kayıtları, bağlantılar ve dosya metadata'sı üzerinden değerlendirildiği teknik incelemedir. Ekran görüntüsünün taşımadığı kimlik, zaman ve bütünlük bilgisini kayıtlardan çıkarır, kaydın cevaplamadığı soruyu da raporda açıkça yazarız.

Güncellendi:

Kısaca

  • Kullanıcı adı değişebilir; platformun verdiği sayısal hesap ve gönderi kimliği değişmez. Delili ekran görüntüsüyle değil bu kimliklerle sabitleriz.
  • Kendi hesabınızın verisini Meta'nın dışa aktarım aracı, Google Takeout veya X arşiviyle indirebilirsiniz. Karşı tarafın hesap kayıtları yalnızca savcılık ya da mahkeme eliyle istenebilir.
  • Ele geçirme iddiasında giriş kayıtları, güvenlik e-postaları ve cihaz izleri tek bir zaman çizelgesinde okunur. Platformun gösterdiği IP adresi, port ve zaman eşleşmesiyle en fazla aboneye götürür; hesabı kullanan kişiyi tek başına göstermez.
  • Sahte hesabın arkasındaki kişi, platform kaydı olmadan çoğu zaman belirlenemez. Teknik bulguları ilişki göstergesi olarak raporlarız.
Bu sayfada
  1. Hangi iddiada hangi kayda bakılır?
  2. Sosyal medya hesabına ilişkin teknik kayıtlar nelerdir?
  3. Platformlardan veri nasıl indirilir: Meta, Google Takeout, X arşivi
  4. Karşı tarafın hesap kayıtlarına nasıl ulaşılır?
  5. Instagram hesap ele geçirme iddiası nasıl incelenir?
  6. Paylaşım zamanı nasıl belirlenir?
  7. URL ve bağlantı incelemesi neyi ortaya çıkarır?
  8. Paylaşılan fotoğraf ve videonun metadata'sı kalır mı?
  9. Sahte hesaplar hakkında teknik olarak ne söylenebilir?
  10. Platform kayıtları diğer teknik verilerle nasıl karşılaştırılır?
  11. İncelemeye başlamak için neler gerekir?
  12. Raporda neler yer alır?

Bu dosyalar çoğunlukla bir ekran görüntüsüyle başlar: bir paylaşım, "hesabım çalındı, o mesajları ben göndermedim" savunması, bir şirketin adını kullanan taklit hesap. İlk iş, iddiayı teknik bir soruya çevirmek ve cevabı taşıyan kaydın kimde olduğunu bulmaktır: hesap sahibinde mi, platformda mı, servis sağlayıcıda mı?

Hangi iddiada hangi kayda bakılır?

İddiaBakılan kayıtKaydın tek başına gösteremediği
Paylaşımı bu hesap yaptıTam URL, sayısal hesap ve gönderi kimliği, platform dışa aktarımı, zaman damgalı edinimHesabı o anda fiilen kimin kullandığı
Paylaşım şu gün, şu saatte yapıldıDışa aktarımdaki zaman damgası, sayfa kaynağı, X'te gönderi kimliğiGönderinin sonradan düzenlenip düzenlenmediği (platform göstermiyorsa)
Hesabım ele geçirildiGiriş ve oturum kayıtları, güvenlik e-postaları, şifre ve e-posta değişikliği zamanları, cihaz izleriGirişi yapan kişinin kimliği
Bu sahte hesabı şu kişi açtıProfil arşivi, katılma tarihi, eski kullanıcı adı sayısı, içerik ve bağlantı örtüşmeleriPlatform kaydı olmadan hesap sahibinin kimliği

Sosyal medya hesabına ilişkin teknik kayıtlar nelerdir?

Kayıt üç yerde oluşur: platformda, hesabı kullanan cihazlarda ve hesaba bağlı e-posta ile telefon hattında.

Sayısal hesap ve gönderi kimlikleri
Kullanıcı adı her an değişebilir; platformun hesaba ve gönderiye verdiği kimlik değişmez.
Hesap erişim kayıtları
Instagram ve Facebook'ta Hesaplar Merkezi → Şifre ve güvenlik → Giriş yaptığın yerler ekranı son girişleri listeler (Instagram Yardım Merkezi); dışa aktarımda karşılığı, Meta'nın "hesabınızla ilgili teknik bilgiler ve kayıtlı hareketler" dediği Güvenlik ve Giriş Bilgileri kategorisidir. Ekrandaki şehir adını konum kanıtı saymayız.
Güvenlik bildirimleri
Şifre, e-posta veya iki adımlı doğrulama değişince gelen iletilerin orijinalleri (.eml); alıcı sunucunun Received satırı değişikliğin zamanına bağımsız tanıktır (e-posta başlık analizi aracı).
Profil şeffaflık bilgisi
Instagram'ın "Bu hesap hakkında" bölümü katılma tarihini ve eski kullanıcı adı sayısını gösterir (Instagram Yardım Merkezi). Hesap kapanınca kaybolduğu için hemen kaydederiz.
Cihaz tarafı
Uygulama veri tabanları, önbellek ve bildirimler (mobil cihaz incelemesi).

Platformlardan veri nasıl indirilir: Meta, Google Takeout, X arşivi

Hesap sahibi kendi verisini platformun dışa aktarım aracıyla indirebilir; çoğu dosyada en zengin kayıt budur. Dışa aktarımı siz talep edersiniz, şifrenizi bizimle de paylaşmayın.

PlatformNeredenDikkat edilecekler
Instagram, FacebookAyarlar → Hesaplar Merkezi → Bilgilerin ve izinlerin → Bilgilerini dışa aktar → Dışa aktarım oluştur → Cihaza aktarTarih aralığı, biçim ve medya kalitesi seçilir. Veri kayıtları yalnızca "belirli bilgi türleri" seçildiğinde pakete girer. Bağlantının gelmesi 30 güne kadar sürebilir, hazır dosya 4 gün indirilebilir. Silinen içerik pakette yoktur.
Google hesabı, YouTubeGoogle TakeoutZIP veya TGZ. Arşiv yaklaşık 7 gün geçerlidir, en fazla 5 kez indirilebilir.
XAyarlardaki "verilerinizin arşivini indirin" seçeneğiArşivin yapısı ve hangi giriş ve cihaz bilgilerini taşıdığı sürüme göre değişebilir; dosyayı açınca doğrularız.
  1. Meta'da biçim olarak JSON'u seçin; analiz araçları onu doğrudan işler.
  2. Talep tarihini ve "dosyan hazır" e-postasını saklayın.
  3. ZIP'i açmadan SHA-256 değerini alın; hash hesaplama aracı dosyayı yüklemeden tarayıcıda hesaplar.
  4. Yalnızca bir kopya üzerinde çalışın.

Meta JSON'unda zaman alanları (timestamp, mesajlarda çoğunlukla timestamp_ms) Unix zaman damgasıdır; birimi, zamanını bildiğimiz bir mesajla doğrularız. Türkçe karakterlerin bozuk görünmesi (ü yerine ü) veri değişikliği değil, bilinen bir kodlama hatasıdır.

Karşı tarafın hesabına girmeyinBaşkasının hesabına girmek ya da oturumu açık kalmış bir cihazdan onun verisini indirmek, veriyi kullanılamaz hâle getirebilir: hukuka aykırı elde edilen deliller hukuk yargılamasında dikkate alınamaz (HMK m.189/2), ceza yargılamasında reddolunur (CMK m.206/2-a). Yalnızca hesap sahibinin kendi verisiyle ve resmî yoldan temin edilmiş kayıtlarla çalışırız.

Karşı tarafın hesap kayıtlarına nasıl ulaşılır?

Başka birinin hesap kayıtları yalnızca resmî yoldan istenebilir. Türkiye'den günlük erişimi bir milyonu aşan yurt dışı kaynaklı sosyal ağ sağlayıcılar Türkiye'de temsilci belirlemek zorundadır (5651 s.K. Ek m.4/1). Temsilcinin faillere ulaşmak için gerekli bilgileri savcı ya da mahkeme talebiyle adli mercilere vermesini öngören Ek m.4/5 ise yalnızca sayılan suçlar içindir: TCK m.103, 217/A, 302, 309, 311–316, 328–331 ve 333–337. Hakaret ya da tehdit gibi listede olmayan suçlarda platformun kendi kolluk politikası ve uluslararası adli yardım gündeme gelir.

Meta, resmî süreç beklenirken hesap kayıtlarını 90 gün koruma altına alabildiğini, geçerli bir koruma talebi yoksa kullanıcının sildiği içeriği saklamadığını ve içeriğin açıklanması için adli yardım talebi (MLAT) ya da istinabe gerekebileceğini yazıyor. Hız bu yüzden önemlidir. Yolu seçmek avukatın ve savcılığın işidir; biz hangi hesap kimliği, tarih aralığı ve veri türünün (giriş IP'si, kaynak port, saat dilimi belirtilmiş saniye hassasiyetinde zaman) istenmesi gerektiğini bir teknik notla yazarız.

Tarih notu5651 sayılı Kanundaki yetkili idare 31.07.2026'dan beri Siber Güvenlik Başkanlığıdır (7590 s.K.). Ek m.4'te 7578 sayılı Kanunla yapılan değişiklikler 01.11.2026'da yürürlüğe girecek; bu tarihten sonra güncel metne bakılmalıdır.

Instagram hesap ele geçirme iddiası nasıl incelenir?

Amaç, hesabın kontrolünün ne zaman ve nasıl el değiştirdiğini ve tartışmalı içeriğin bu aralığa düşüp düşmediğini göstermektir. Olay tazeyse önce hesap geri alınır: Instagram bunun için instagram.com/hacked adresini, e-posta değiştirildiyse security@mail.instagram.com adresinden gelen iletideki güvenceye alma bağlantısını gösteriyor. Bu iletileri silmeyin.

  1. Zaman çizelgesi iskeleti. Son meşru giriş, şifre, e-posta ve telefon değişiklikleri, iki adımlı doğrulamanın kapatılması, tartışmalı içerik. Her olay UTC'ye çevrilir ve kaynağıyla yazılır.
  2. Giriş kayıtları. Dışa aktarımdaki giriş hareketleri, hesap sahibinin bilinen cihazları ve bağlantılarıyla karşılaştırılır.
  3. Giriş yolu. Oltalama iletisiyle alınan şifre, çalınmış oturum çerezi, SIM değişikliğiyle ele geçirilen doğrulama kodu ya da hesaba bağlanmış üçüncü taraf uygulama.
  4. Cihaz izleri. Hesap sahibinin telefonunda o saatlerde uygulamanın kullanılıp kullanılmadığı.
  5. Tespit. Kayda dayanan, sınırı belli bir cümle: "Tartışmalı mesajlar, hesaba bağlı e-posta adresinin değiştirilmesinden sonra ve hesap sahibinin bilinen cihazlarıyla ilişkilendirilemeyen bir oturumdan gönderilmiştir."

Sınır şudur: platformun gösterdiği IP çoğu zaman servis sağlayıcının paylaşımlı adresidir; CGNAT arkasında aboneye inmek için kaynak port ve saniye hassasiyetinde zaman gerekir. Yargıtay, suç tarihine ait CGNAT verileri getirtilmeden ve IP'nin sanıkça kullanıldığı kesin verilerle belirlenmeden kurulan mahkûmiyeti bozmuştur (Yarg. 17. CD, E.2018/5732, K.2019/7785). Ayrıntı: IP ve CGNAT analizi. Kurumsal hesaplarda ya da birden fazla sistemi etkileyen olaylarda siber olay incelemesi daha uygun çerçevedir.

Paylaşım zamanı nasıl belirlenir?

Arayüzdeki "3 sa" ya da "2 g" gibi göreli zamanlar yetersizdir; tam tarih de ekranı açan cihazın saat dilimine göre biçimlenir. Tam zamanı üç kaynaktan alır, birbirleriyle sınarız:

  • Dışa aktarım. Unix zaman damgasını zaman damgası dönüştürücü UTC'ye ve Türkiye saatine çevirir.
  • Sayfa kaynağı. Web arayüzü tam zamanı çoğu zaman makinece okunur bir öznitelikte taşır (ör. <time datetime="…">); edinimde HTML kaynağını da kaydederiz.
  • Gönderi kimliği. X'in Kasım 2010 sonrası kimlikleri oluşturulma zamanını içinde taşır: Snowflake koduna göre kimlik 22 bit sağa kaydırılıp 1288834974657 eklenince oluşturulma anı Unix milisaniyesi (UTC) olarak çıkar.

Gönderi zamanı içeriğin zamanı değildir: geçen yıl çekilmiş video bugün paylaşılabilir.

URL ve bağlantı incelemesi neyi ortaya çıkarır?

Adresin değişmeyen kısmı, hesap adı değiştiğinde de delilin izini sürmeyi sağlar.

PlatformAdres biçimiDeğişmeyen kısım
Xx.com/kullaniciadi/status/<sayı>Gönderi kimliği; kullanıcı adı değişse de aynı gönderiyi gösterir
Instagraminstagram.com/p/<kısa kod>/, /reel/<kısa kod>/Kısa kod gönderiye aittir; profil adresi kullanıcı adına bağlıdır
Facebookfacebook.com/profile.php?id=<sayı>Sayısal profil kimliği; özel kullanıcı adlı profillerde ayrıca tespit edilir

utm_, fbclid, igsh gibi parametreler bağlantının hangi uygulamadan ya da kampanyadan geldiğine dair ipucu verebilir; kişiyi göstermez. Kısaltılmış ve oltalama bağlantılarını yalıtılmış bir ortamda, her yönlendirmeyi kaydederek açarız. Varılan alan adının RDAP kaydı ve ilk TLS sertifikasının Certificate Transparency kaydı, alan adının en geç ne zamandan beri kullanıldığına dair bağımsız işaretlerdir.

Paylaşılan fotoğraf ve videonun metadata'sı kalır mı?

Çoğu zaman kalmaz. 2025'te yayımlanan hakemli bir çalışmada Instagram, Facebook Messenger ve Snapchat ile WhatsApp, Telegram ve Signal'in görsel gönderim modu kritik EXIF alanlarını sildi ve hash değerini değiştirdi; aynı uygulamalarda belge (dosya) olarak gönderim EXIF'i ve özgün hash'i korudu. Bulgu alıcıya giden kopyayla ilgilidir; platformun sunucusunda ne tutulduğu ayrı sorudur. Çekim tarihi ya da cihazı tartışılıyorsa orijinali çeken cihazdan isteriz; dosya düzeyi için metadata incelemesi.

Sahte hesaplar hakkında teknik olarak ne söylenebilir?

Taklit bir hesabın arkasındaki kişiyi platform kaydı olmadan belirlemek genellikle mümkün değildir. Yapabildiğimiz; hesabı sayısal kimliği, profil arşivi ve katılma tarihiyle sabitlemek, görselleri başka hesaplardaki ya da bir cihazdaki dosyalarla karşılaştırmak (platform yeniden sıkıştırdığı için hash ile değil, görsel benzerlikle), paylaşım saatlerinden örüntü çıkarmak ve resmî yoldan gelen platform yanıtını diğer kayıtlarla eşleştirmektir. Bunlar raporda kimlik tespiti olarak değil, ilişki göstergesi olarak yer alır. Taklit hesap türleri ve bildirim yolları: sahte sosyal medya hesabı.

Platform kayıtları diğer teknik verilerle nasıl karşılaştırılır?

Güç, birbirinden bağımsız kaynakların aynı zaman çizelgesinde örtüşmesinden gelir. Örnek (kurgusal): hesap sahibi, 14 Mart gecesi hesabından gönderilen mesajları kendisinin göndermediğini söylüyor.

Zaman (TSİ)KaynakKayıt
05:11:07Meta dışa aktarımıYeni bir cihazdan giriş, IP 203.0.113.25
05:12:40Güvenlik e-postası (.eml)Şifre değişikliği bildirimi; alıcı sunucunun Received satırı
05:14:02Güvenlik e-postasıHesaba bağlı e-posta adresinin değiştirilmesi
05:31–05:48Dışa aktarım, mesajlarTartışmalı mesajlar
05:00–06:30Hesap sahibinin telefonuEkran kilitli, uygulama ön planda değil
05:11:07İnternet servis sağlayıcısı203.0.113.25 için port ve abone eşleşmesi: resmî yoldan istenmeli

Tablo, mesajların hesap sahibinin telefonundan gönderilmediğiyle tutarlıdır; kimin gönderdiğini ise son satırdaki kayıt gelmeden göstermez.

İncelemeye başlamak için neler gerekir?

  • Tartışmalı paylaşımların ve profillerin tam adresleri.
  • Ekran görüntüleri, yeniden kaydedilmemiş dosya olarak.
  • Hesap sahibiyseniz açılmamış dışa aktarım ZIP'i ve hash değeri.
  • Güvenlik ve oltalama e-postalarının .eml dosyaları, SMS'ler, gerekirse telefon.
  • Kısa bir olay çizelgesi; saatin ekrandan mı hatıradan mı geldiği yanında yazsın.
  • Varsa noter e-Tespit tutanağı.

Raporda neler yer alır?

İnceleme sorusu, materyal listesi ve hash değerleri, verinin nasıl edinildiği (talep ve indirme zamanı, araç ve sürümü), saat dilimi dönüşümleri, zaman çizelgesi ve her bulgunun sınırı. Dil "tutarlıdır", "tutarlı değildir", "bu kayıtla belirlenemez" düzeyindedir; hukuki değerlendirme avukata ve mahkemeye aittir.

Rapor, hukuk yargılamasında uzman görüşü (HMK m.293), ceza yargılamasında bilimsel mütalaa (CMK m.67/6) olarak dosyaya sunulabilir. Uzman görüşü mahkemeyi bağlamaz; Yargıtay'a göre tarafın belgeye dayalı beyanı niteliğindedir (Yarg. 9. HD, E.2022/2237, K.2022/3385). Sosyal medya kayıtlarını değerlendiren bir bilirkişi raporu varsa, raporun yöntemini bilirkişi raporunun teknik değerlendirmesi kapsamında inceleriz.

Sık sorulan sorular

Sahte hesabın kime ait olduğu öğrenilebilir mi?

Platform kaydı olmadan çoğu zaman öğrenilemez. Profil ve paylaşım incelemesi başka bir hesapla ilişkiye dair göstergeler verebilir; kimlik için kayıt e-postası, telefon ve giriş IP'leri gibi platform verisi gerekir ve bunlar savcılık ya da mahkeme eliyle istenir. Gelen IP, servis sağlayıcının port ve zaman kayıtlarıyla eşleştirilse bile aboneyi gösterir, kullanan kişiyi değil. Ayrıntı sahte sosyal medya hesabı yazımızda.

Instagram hesabım ele geçirildi, ilk ne yapmalıyım?

Instagram'ın yönlendirdiği instagram.com/hacked adresinden hesabı geri almaya çalışın. E-posta adresiniz değiştirildiyse security@mail.instagram.com adresinden gelen iletideki hesabı güvenceye alma bağlantısını kullanın ve bu iletiyi silmeyin. Hesaba döndüğünüzde şifreyi değiştirin, iki adımlı doğrulamayı açın, Giriş yaptığın yerler ekranını kaydedin ve dışa aktarım talep edin.

Silinen paylaşım veya mesaj geri getirilebilir mi?

Platform tarafında çoğu zaman getirilemez: Meta, silinen bilgilerin dışa aktarımda bulunmadığını ve geçerli bir koruma talebi yoksa kolluk amacıyla saklanmadığını belirtiyor. Telefondaki uygulama veri tabanında, önbellekte veya bildirimlerde iz kalabilir; bu cihaza, sürüme ve geçen süreye bağlıdır. Mesajın alıcısındaki kopya da, hukuka uygun biçimde elde edilebiliyorsa, ayrı bir kaynaktır.

Ekran görüntüsü sosyal medya delili olarak yeterli mi?

Teknik açıdan zayıf bir kayıttır: URL'yi, sayısal hesap kimliğini, tam zamanı ve bütünlük bilgisini taşımaz, kolayca üretilebilir. Ne ölçüde yeterli görüleceği mahkemenin takdiridir. Platform dışa aktarımı, sayfa kaynağı, zaman damgalı edinim veya noter e-Tespit'i ile desteklenmesini öneririz. Ayrıntı ekran görüntüsü delil mi yazımızda.

Paylaşımı noter e-Tespit ile kayda geçirmek yeterli mi?

e-Tespit, Türkiye Noterler Birliği'nin 2016'dan beri sunduğu bir hizmettir: kullanıcı portal üzerinden sayfayı kaydeder (oturum başına en fazla 10 ekran görüntüsü ve 5 MB'a kadar bir dosya), tutanağı herhangi bir noterden alır. Ekranda görüneni kayda geçirir; hesabı kimin, hangi cihazdan kullandığını göstermez. Teknik edinim ve platform kayıtlarıyla birlikte düşünülmelidir.

Kaynaklar

  1. 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun (Ek m.4) — Mevzuat Bilgi Sistemi
  2. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.189, m.293) — Mevzuat Bilgi Sistemi
  3. 5271 sayılı Ceza Muhakemesi Kanunu (m.67, m.206) — Mevzuat Bilgi Sistemi
  4. Information for Law Enforcement Authorities — Meta
  5. Bilgilerinizi indirme — Facebook Yardım Merkezi
  6. Instagram bilgilerini dışa aktarma — Instagram Yardım Merkezi
  7. Instagram hesabım ele geçirildi — Instagram Yardım Merkezi
  8. Soni, EXIF metadata ve hash değerinin paylaşım kanallarında korunması, Perspectives in Legal and Forensic Sciences 2(2), 2025 — SCIEPublish