IP adresi tek başına delil mi? Aboneden kişiye giden yolun sınırları

Teknik açıdan hayır. IP adresi, operatör kaydıyla doğru zaman ve gerektiğinde port bilgisiyle eşleştirildiğinde olay anındaki internet aboneliğini gösterir; bağlantıyı kimin, hangi cihazdan kurduğunu göstermez. Yargıtay da IP'nin kullanılan bilgisayarı değil internet bağlantısını gösterdiğini ve atfın başka verilerle kurulması gerektiğini kararlarında vurgulamıştır.

Güncellendi: Okuma süresi: 9 dkHazırlayan: md9

Kısaca

  • IP kaydı en iyi hâlde bir aboneliğe ulaştırır. Ortak Wi-Fi, iş yeri ağı, dinamik adres, VPN, proxy, Tor ve CGNAT bu aboneliği kullanan kişiyi belirsizleştirir.
  • Yargıtay 17. Ceza Dairesi, CGNAT verileri getirtilmeden ve IP'nin sanık tarafından kullanıldığı kesin verilerle belirlenmeden kurulan mahkûmiyeti bozmuştur (E.2018/5732, K.2019/7785).
  • Atfı güçlendiren şey aynı kaydın tekrarı değil, bağımsız kaynakların uyumudur: port ve doğru zaman, hesap giriş geçmişi, yerel ağ kayıtları, cihaz incelemesi.
  • IP kaydının dosyadaki ağırlığını mahkeme diğer delillerle birlikte takdir eder; bu yazı teknik tarafı anlatır, hukuki değerlendirme değildir.
Bu sayfada
  1. IP adresi neyi gösterir, neyi göstermez?
  2. Aynı IP adresi neden farklı kişilere çıkabilir?
  3. Yargıtay IP adresi delilini nasıl değerlendiriyor?
  4. IP ile kişi arasındaki bağı hangi teknik veriler güçlendirir?
  5. Teknik kontrol listesi: IP'ye dayanan bir tespit nasıl sınanır?
  6. Teknik incelemenin raporu neleri içerir?

IP adresi, internete bağlı bir ağın ya da cihazın o anda kullandığı ağ adresidir. Bir kayıtta görünen IP, bağlantının hangi ağdan geldiğini söyler. Dosyalarda sorulan soru ise genellikle başkadır: bu adresi kullanan kişi sanık mı, davalı mı, eski çalışan mı? Bu yazı IP adresinden kişiye giden yolun teknik halkalarını ve her halkada neyin kayıtla desteklendiğini, neyin varsayıldığını anlatıyor.

Bir IP kaydının dosyadaki ağırlığı ise hukuki bir değerlendirmedir; bu değerlendirme avukata ve mahkemeye aittir. Ceza yargılamasında hâkim delilleri vicdani kanaatiyle serbestçe takdir eder (CMK m.217).

IP adresi neyi gösterir, neyi göstermez?

IP adresi, operatör kaydıyla doğru eşleştirildiğinde olay anındaki internet aboneliğini gösterir. Kişiyi, cihazı ve kastı göstermez.

IP kaydının gösterebildiğiIP kaydının tek başına göstermediği
Bağlantının hangi operatörün ya da kurumun adres bloğundan geldiğiBağlantıyı kimin kurduğu
Doğru zaman ve gerekirse portla, o anda adresi hangi aboneliğin kullandığıAboneliğin arkasındaki ağda hangi cihazın kullanıldığı
Aynı adresin başka kayıtlarda, başka hesaplarda da görünüp görünmediğiAbonenin o bağlantıdan haberi olup olmadığı
Adresin bir VPN hizmetine, bulut sunucusuna ya da Tor çıkış rölesine ait olup olmadığıKişinin olay anında nerede bulunduğu

Mevzuat da abone ile kullanıcıyı ayırır. 5651 sayılı Kanun trafik bilgisini IP adresi, kaynak ve hedef port, hizmetin başlama ve bitiş zamanı ve "varsa abone kimlik bilgileri" olarak sayar (m.2/1-j); iletişimin tespiti talebine ise hattın sahibini "ve biliniyorsa kullanıcısını" gösteren belge eklenir (CMK m.135/2). Yargıtay 8. Ceza Dairesi, IP numarasının kullanılan bilgisayarı değil internetle olan bağlantıyı gösterdiğini beraati onadığı kararın gerekçeleri arasında saymıştır (E.2012/21817, K.2013/25428).

Aynı IP adresi neden farklı kişilere çıkabilir?

Aboneden kişiye geçişi zayıflatan tipik durumlar aşağıda. Aynı dosyada birden fazlası bir arada bulunabilir.

Ortak Wi-Fi ve parolası bilinen ağlar

Modemin arkasındaki bütün cihazlar internete aynı genel IP ile çıkar: aile bireyleri, misafirler, parolayı bilen komşu, ağ parolasızsa menzildeki herkes. Hangi cihazın bağlandığı ancak modemin kayıtlarından (bağlı cihaz listesi, DHCP kira tablosu, varsa bağlantı günlüğü) ve cihazların üzerindeki izlerden anlaşılır. Ev modemleri bu kayıtları çoğu zaman kısa tutar, bir kısmı yeniden başlatmada siler; modemi sıfırlamadan önce arayüzü tarih ve saatiyle belgelemek ilk adımdır.

MAC adresi de cihazı her zaman göstermez. Apple cihazları her Wi-Fi ağı için ayrı bir özel adres kullanır; iOS 18 ve sonrasında seçilebilen "dönen" ayarda bu adres iki haftada bir değişir.

İş yeri, okul ve kamuya açık ağlar

Kurumsal ağlarda çok sayıda kullanıcı aynı genel adresi ya da küçük bir adres havuzunu paylaşır; içerideki kişiye ulaşmak için firewall NAT kaydı, VPN ya da kimlik doğrulama kayıtları gerekir. Kafe, otel ve AVM gibi internet toplu kullanım sağlayıcıları ise erişim kayıtlarını iki yıl saklamakla yükümlüdür: iç ağda dağıtılan IP, kullanım başlangıç ve bitiş zamanı, cihazın MAC adresi, hedef IP ve NAT'ta tahsis edilen gerçek IP ile port (Toplu Kullanım Yönetmeliği m.3/1-e, m.4/1-b). Kamuya açık alanlarda kullanıcı SMS gibi bir yöntemle tanımlanır (m.4/1-c). Bu kayıt bulunursa bağlantı bir telefon numarasına bağlanabilir; numarayı o gün kimin kullandığı yine ayrı bir sorudur.

Dinamik IP

Kalıcı (statik) adres ayrıca tahsis edilmedikçe ev ve mobil bağlantıların adresi değişebilir ve operatör aynı adresi farklı zamanlarda farklı abonelere verir. Doğru abone, olay anının operatörün oturum kaydıyla saniye düzeyinde eşleştirilmesiyle bulunur. UTC bir değer Türkiye saati sanılırsa sorgu üç saat önceki başka bir aboneyi gösterebilir; bu hatanın biçimlerini zaman damgaları ve saat dilimi yazısında anlattık.

VPN, proxy ve Tor

Logdaki IP bir VPN sunucusuna, vekil sunucuya (proxy) ya da Tor çıkış rölesine aitse abonelik sorgusu kullanıcıyı değil o hizmetin işletmecisini gösterir. VPN sağlayıcısı bağlantı kaydı tutmuyor ya da yurt dışında olabilir. Tor, geliştiricileri dahil kimsenin kullanıcıyı izleyemeyeceği biçimde tasarlanmıştır; bir adresin belirli bir tarihte Tor rölesi olarak çalışıp çalışmadığı Tor Project'in ExoneraTor servisiyle kontrol edilebilir. Böyle bir adreste atıf ancak cihaz tarafındaki izlerle kurulabilir: VPN uygulaması, bağlantı zamanları, tarayıcı verisi.

CGNAT

Operatör bir genel IPv4 adresini port aralıklarına bölerek aynı anda birden fazla aboneye kullandırıyorsa IP ve zaman aboneyi bile belirlemez, kaynak port gerekir. Mekanizmayı CGNAT nedir yazısında ayrıntılı anlattık.

Ele geçirilmiş cihaz ya da modem

Zararlı yazılım bulaşmış bir bilgisayar, uzaktan erişime açık bırakılmış bir cihaz ya da varsayılan yönetici parolasıyla çalışan bir modem, abonenin haberi olmadan başkasının trafiğini taşıyabilir. Bu ihtimal soyut olarak ileri sürülmekle kalmamalı, cihaz ve modem incelemesiyle sınanmalıdır.

Yargıtay IP adresi delilini nasıl değerlendiriyor?

Aşağıdaki kararlar karararama.yargitay.gov.tr üzerinden daire ve esas/karar numarasıyla bulunabilir. Her biri kendi dosyasının koşullarına bağlıdır, genel bir kural gibi okunmamalıdır. Tabloda yalnızca kararlarda teknik açıdan tartışılan unsurlar yer alıyor.

KararTeknik açıdan öne çıkan nokta
8. CD, E.2012/21817, K.2013/25428, T.24.10.2013IP numarası bilgisayarı değil internet bağlantısını gösterir; usulünce imaj alınıp hash değerleri tespit edilmemiştir; cihazda "hack" programı bulunması siteye müdahaleyi göstermez. Beraat onandı.
8. CD, E.2013/4668, K.2014/9860, T.16.04.2014Statik ve dinamik IP ayrımı; olay anında modemin aktif olup olmadığının ve bağlantı IP'sinin servis sağlayıcıdan sorulması; GSM şirketlerinin bir IP'yi portla birden fazla kişiye verebileceği. Karar, port bilgisinin o tarihte tutulmasının yasal zorunluluk olmadığını da not eder.
15. CD, E.2014/8947, K.2017/44, T.09.01.2017Aynı IP adresinin değişik zamanlarda farklı kullanıcılara verilebileceği dikkate alınmalıdır. Eksik inceleme nedeniyle bozma.
17. CD, E.2018/5732, K.2019/7785, T.21.05.2019IP adreslerinin hangi cihazlardan kullanıldığı araştırılmalı, suç tarihine ait CGNAT verileri getirtilmeli ve IP'nin sanık tarafından kullanılıp kullanılmadığı kesin ve somut verilerle bilirkişi raporuyla belirlenmelidir. Bozma.
11. CD, E.2021/31653, K.2024/2780, T.05.03.2024Dosyadaki operatör yazısına göre NAT'lı IP'lerde hat tespiti için kaynak IP ve port, zaman aralığı ve erişilen sitenin IP adresi gerekir. Mahkûmiyet diğer delillerle birlikte onandı.

Son satır dengeyi gösterir: IP kaydı işe yaramaz bir veri değildir. Doğru kurulduğunda ve başka delillerle desteklendiğinde dosyadaki yerini alır; sorun, eşleştirmenin eksik kurulduğu ya da abonenin kullanıcıyla özdeş sayıldığı durumlardadır.

IP ile kişi arasındaki bağı hangi teknik veriler güçlendirir?

Atıf, birbirinden bağımsız kaynakların aynı yöne işaret etmesiyle güçlenir. Aynı kaynağın aynı bilgiyi tekrarlaması güçlendirmez: bir platformun on satırlık giriş listesi on ayrı delil değildir.

  1. Port ve doğru zaman. Sunucu logunda kaynak port ve saat dilimi belli, saniye hassasiyetinde zaman; operatör kaydında o portu içeren blok ve zaman aralığı. RFC 6302 sunuculara tam da bunu önerir. Bu ikisi olmadan CGNAT'lı ya da dinamik adreste abone düzeyi bile sağlam değildir.
  2. Hesap giriş geçmişi. Aynı hesabın bütün girişleri: hangi adreslerden, hangi cihaz ve tarayıcı bilgisiyle, hangi saatlerde. Olay saatindeki adres hesabın her gün kullandığı ev bağlantısıyla örtüşüyorsa bu, tek bir satırdan daha anlamlıdır. Adres yalnızca olay anında görünüp kaybolduysa başka bir açıklaması olabilir.
  3. Yerel ağ kayıtları. Modemin DHCP tablosu, şirket firewall'unun NAT logu, toplu kullanım sağlayıcının erişim kaydı. Aboneden cihaza inen halka budur.
  4. Cihaz incelemesi. Şüpheli cihazda olayla örtüşen izler: tarayıcı geçmişi, uygulama veri tabanı, oturum bilgileri, VPN uygulamasının bağlantı kayıtları. Bir yazılımın cihazda bulunması kullanıldığını göstermez; incelemenin imaj ve hash değeriyle belgelenmiş olması da ayrıca aranır.
  5. Mobil hatta çapraz kontrol. Bağlantı mobil hattan kurulduysa operatörün internet oturum kayıtları aynı hattın HTS'sindeki veri oturumu satırlarıyla karşılaştırılabilir: zamanlar ve cihaz kimliği tutuyor mu?
  6. Korelasyon. Bütün kaynaklar aynı saat referansıyla tek zaman ekseninde dizilir. Kaynaklar arasındaki çelişkiler de raporda yer alır; yalnızca uyumlu satırları seçmek atfı olduğundan güçlü gösterir.

Teknik kontrol listesi: IP'ye dayanan bir tespit nasıl sınanır?

Aşağıdaki sorular hukuki strateji değildir; bir IP tespitinin teknik olarak sağlam olup olmadığını anlamaya yarar. Cevabı "bilinmiyor" olan her soru raporda sınırlılık olarak yazılmalıdır.

Olay kaydını sunan taraf için (şikâyetçi, şirket, hesap sahibi)

  • Log ham hâliyle, dışa aktarma yöntemi ve alındığı anda hesaplanan SHA-256 değeriyle saklandı mı? Değeri hash hesaplama aracıyla tarayıcıda da üretebilirsiniz. Ekran görüntüsü tek başına zayıf bir kayıttır.
  • Kayıtta kaynak port var mı? Yoksa bundan sonrası için log biçimine eklendi mi (Apache %{remote}p, Nginx $remote_port)?
  • Zamanın saat dilimi yazılı mı, sunucu saati NTP ile eşitleniyor mu?
  • Logdaki adres gerçekten istemcinin mi, önde duran CDN'in ya da ters vekil sunucunun mu? X-Forwarded-For başlığının en soldaki değeri istemci tarafından uydurulabilir.
  • Adres hangi türde: genel, özel, CGNAT ya da dokümantasyon aralığı? IP adresi kontrol aracı bunu dışarıya sorgu göndermeden gösterir.
  • Talep zamanında yapıldı mı? Operatör ve platform kayıtları sınırlı süre saklanır.

IP tespitini değerlendiren taraf için (savunma, davalı, işveren)

  • Operatör yazısında port ve zaman aralığı var mı? Sorgu hangi saat dilimiyle yapılmış, platformun bildirdiği zamanla aynı mı?
  • Cevapta tek abone mi, birden fazla abone mi var? Tek abone seçildiyse hangi ölçütle?
  • Adres statik mi, dinamik mi, CGNAT'lı mı? Bir VPN hizmetine, bulut sunucusuna ya da Tor çıkış rölesine ait olabilir mi?
  • Abonelik kime ait ve o ağı olay tarihinde kimler kullanabiliyordu? Modem ve Wi-Fi parolası, misafir ağı, ağın parolasız olup olmadığı.
  • Modem kayıtları sıfırlama ya da cihaz değişikliğinden önce belgelendi mi?
  • Tek bir satır mı var, yoksa hesabın giriş geçmişinde tekrarlayan bir örüntü mü?
  • Cihaz incelemesi yapıldıysa imaj alındı mı, hash değerleri kaydedildi mi, bulgular olay zamanıyla örtüşüyor mu?
  • Dosyadaki bilirkişi raporu IP'den doğrudan kişiye mi ulaşmış; ortak ağ, port ve saat dilimi ihtimallerini tartışmış mı? Bu tür raporların teknik değerlendirmesini bilirkişi raporu değerlendirmesi kapsamında yapıyoruz.

Teknik incelemenin raporu neleri içerir?

Bir IP tespitini incelediğimizde raporda her adres için adres türü, zincirin hangi halkalarının kayıtla desteklendiği ve hangilerinin varsayıma dayandığı, yapılan saat dönüşümleri, alternatif açıklamalar ve incelemenin sınırları yer alır. Rapor taraflar için uzman görüşü (HMK m.293) ya da bilimsel mütalaa (CMK m.67/6) olarak hazırlanabilir; mahkemeyi bağlamaz ve hukuki nitelendirme içermez. Çalışma adımlarını IP ve CGNAT analizi sayfasında anlattık.

Sık sorulan sorular

IP adresi mahkemede tek başına yeterli delil sayılır mı?

Bunu somut dosyada mahkeme değerlendirir; ceza yargılamasında deliller hâkimin vicdani kanaatiyle serbestçe takdir edilir (CMK m.217). Teknik açıdan IP kaydı tek başına kişiyi göstermez, en fazla bir aboneliği gösterir. Yargıtay kararlarında da IP'nin bilgisayarı değil bağlantıyı gösterdiği, CGNAT verilerinin getirtilmesi ve adresin kimin tarafından kullanıldığının somut verilerle belirlenmesi gerektiği vurgulanır.

Logdaki IP adresinin VPN'e ya da Tor'a ait olduğu nasıl anlaşılır?

Adres bloğunun kime tahsisli olduğu WHOIS kayıtlarından görülür; VPN hizmetleri ve bulut sunucuları çoğunlukla barındırma şirketlerine kayıtlı bloklar kullanır. Tor çıkış röleleri için Tor Project'in ExoneraTor servisi, adresin belirli bir tarihte röle olarak çalışıp çalışmadığını gösterir. Adres böyle bir hizmete aitse abonelik sorgusu kullanıcıyı değil hizmetin işletmecisini gösterir.

Başkası Wi-Fi ağımı kullandıysa bunu nasıl gösterebilirim?

Teknik iz genellikle modemdedir: bağlı cihaz listesi, DHCP kira tablosu ve varsa bağlantı günlüğü. Bu kayıtlar kısa tutulur ve sıfırlamada silinebilir; modeme dokunmadan önce arayüzü tarih ve saatiyle belgeleyin. Kendi cihazlarınızın olay saatindeki durumu, modem parolasının ne zaman değiştiği ve ağın parolasız olup olmadığı da değerlendirilir. Sorumluluk sorusu ise hukuki bir sorudur; avukatınızla konuşun.

Dinamik IP adresi delil değerini nasıl etkiler?

Dinamik adres, operatörün aynı IP'yi farklı zamanlarda farklı abonelere verdiği adrestir. Doğru abone ancak olay anı operatörün oturum kaydıyla saniye düzeyinde eşleştirilirse bulunur; saat dilimi yanlış okunursa sorgu başka bir aboneyi gösterebilir. Yargıtay 15. Ceza Dairesi, bu ihtimal dikkate alınmadan kurulan hükmü eksik inceleme nedeniyle bozmuştur (E.2014/8947, K.2017/44).

Bir IP adresinin kime ait olduğunu kendim öğrenebilir miyim?

Kısmen. WHOIS sorgusu adres bloğunun hangi operatöre ya da kuruma tahsis edildiğini gösterir, aboneyi göstermez. Olay anında adresi hangi abonenin kullandığı operatörün trafik kayıtlarındadır; bu kayıtların gizliliği esastır (5809 m.51/2) ve mahkeme ya da savcılık yazısıyla istenir. Şikâyet ya da dava sürecinde bu talebi avukatınız yönetir.

IP konum sorgusunda görünen şehir doğru mu?

Coğrafi IP servisleri, adres bloğunun kayıtlı olduğu ya da tahmin edilen bölgeyi gösterir; kişinin bulunduğu yeri göstermez. Mobil ve CGNAT'lı adreslerde görünen şehir, abonenin değil operatör altyapısının bulunduğu yer olabilir. Bu sonuç bir tahmindir; dosyada konum iddiasına dayanak yapılmamalı, en fazla adresin hangi operatöre ait olabileceğine dair ön bilgi olarak kullanılmalıdır.

Kaynaklar

  1. 5271 sayılı Ceza Muhakemesi Kanunu (m.135/2, m.217) — mevzuat.gov.tr
  2. 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun (m.2/1-j) — mevzuat.gov.tr
  3. 5809 sayılı Elektronik Haberleşme Kanunu (m.51) — mevzuat.gov.tr
  4. İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik (m.3/1-e, m.4/1) — mevzuat.gov.tr
  5. Yargıtay Karar Arama (daire ve esas/karar numarasıyla) — Yargıtay
  6. RFC 6302: Logging Recommendations for Internet-Facing Servers (BCP 162) — IETF
  7. Can the Tor Project trace users? — The Tor Project
  8. Use private Wi-Fi addresses on Apple devices — Apple Support