Adli bilişim ve dijital delil terimleri sözlüğü

Adli bilişim terimleri; operatör kayıtlarını, ağ adreslerini, disk ve telefon izlerini, e-posta başlıklarını ve usul hukukundaki teknik kavramları tarif eder. Bu sözlükte dijital delil incelemelerinde ve bilirkişi raporlarında en sık geçen 99 terimin bir ila üç cümlelik tanımı ve ayrıntı sayfalarına bağlantısı var.

Güncellendi:

Bu sözlük, dijital delil incelemelerinde, bilirkişi raporlarında ve uzman görüşlerinde en sık geçen 99 terimi kısa ve kaynağa dayalı biçimde tanımlar. Terimler operatör kayıtlarını (HTS, Cell ID, IMEI), ağ adreslerini (CGNAT, DHCP), disk ve işletim sistemi izlerini ($MFT, Prefetch), telefon veri tabanlarını, e-posta başlıklarını (SPF, DKIM), usul hukukundaki teknik kavramları, UDF'yi ve SEO/GEO'yu kapsar.

Tanımlar terimin teknik anlamını verir. Kanun maddesi geçen terimlerde madde numarası ve güncel durum yazılıdır; tam metinlere mevzuat ve standartlar sayfasından ulaşabilirsiniz. Bir terimin somut dosyada hukuken ne anlama geldiğini avukat ve mahkeme değerlendirir. Bazı kısaltmaların birden fazla anlamı vardır: TAC 4G'de izleme alanı kodu, IMEI'de ise cihaz modelini gösteren ilk sekiz hanedir; zaman damgası ise hem her türlü teknik zaman kaydını hem de 5070 sayılı Kanun'daki, elektronik sertifika hizmet sağlayıcısının imzaladığı kaydı anlatır. Bu terimlerde iki anlam birlikte verilmiştir.

Hash, zaman damgası, IP adresi, e-posta başlığı ve EXIF gibi değerleri dosyanızı hiçbir yere yüklemeden tarayıcıda çalışan araçlarla kontrol edebilirsiniz. Kısa soru-cevaplar için sık sorulan sorular sayfasına bakın.

Harfe git: 5 · A · B · C · D · E · G · H · I · K · L · M · N · O · P · R · S · T · U · V · W · X · Y · Z

99 terim

5

5651 sayılı Kanun
5651 sayılı Kanun, internet ortamındaki yayınları ve içerik, yer, erişim ve toplu kullanım sağlayıcıların yükümlülüklerini düzenler; trafik bilgisinin tanımı ve saklanma yükümlülüğü bu kanundadır. 7590 sayılı Kanunla 31.07.2026'dan itibaren kanundaki yetkili idare Bilgi Teknolojileri ve İletişim Kurumu değil Siber Güvenlik Başkanlığıdır; eski metinlerdeki BTK atıfları bu tarihe göre okunur. Ayrıntı →

A

Adli bilişim
Adli bilişim, dijital verinin hukuki bir süreçte kullanılabilecek biçimde tespit edilmesi, toplanması, edinilmesi, korunması, incelenmesi ve raporlanmasıdır. Yöntem, ISO/IEC 27037:2012 (tespit, toplama, edinim ve koruma) ve ISO/IEC 27042:2015 (analiz ve yorumlama) gibi standartlarda tarif edilir. Ayrıntı →
Adli imaj
Adli imaj, bir depolama ortamının (disk, USB bellek, hafıza kartı) kullanılmayan ve silinmiş alanlar dahil bit düzeyinde birebir kopyasıdır. İnceleme orijinal üzerinde değil imajın çalışma kopyası üzerinde yapılır; kopyanın orijinalle aynı olduğu hash değerleriyle gösterilir. Ayrıntı →
Authentication-Results
Authentication-Results, alıcı sunucunun SPF, DKIM ve DMARC denetim sonuçlarını yazdığı başlık alanıdır (RFC 8601); spf=pass, dkim=fail gibi değerler içerir. Gönderen de sahte bir sonuç satırı ekleyebileceği için incelemede yalnızca alıcı kuruluşun kendi sunucu kimliğiyle (authserv-id) eklenmiş satır esas alınır. Ayrıntı →

B

Baz dökümü
Baz dökümü (tower dump), belirli bir zaman aralığında belirli bir baz istasyonu üzerinden iletişim kuran bütün hatların listesidir; Yargıtay Ceza Genel Kurulu bu işlemi iletişimin tespiti saymıştır (E.2011/6-140, K.2011/222). Kalabalık yerleşimde aynı bazdan sinyal veren iki telefon, sahiplerinin buluştuğunu tek başına göstermez (YCGK, E.2013/247, K.2015/60). Ayrıntı →
Baz istasyonu
Baz istasyonu, mobil telefonların şebekeye telsiz bağlantısını sağlayan ve çoğunlukla üç sektöre (3 × 120°) bölünmüş anten sahasıdır. Kayıttaki baz bilgisi telefonun hangi hücreden hizmet aldığını gösterir, nokta konum vermez: sokak seviyesine kurulmuş küçük bir hücre birkaç sokağa, kırsaldaki yüksek bir kuledeki hücre 10–20 kilometreye hizmet verebilir ve telefon yük dengeleme nedeniyle en yakın bazdan değil daha uzaktaki bir hücreden hizmet alabilir. Ayrıntı →
Benzer alan adı (lookalike domain)
Benzer alan adı, gerçek bir şirketin alan adını tek harf değişikliği (examp1e.com), ek kelime ya da farklı uzantıyla taklit eden alan adıdır; sahte IBAN ve fatura e-postalarında kullanılır. Kayıt tarihi RDAP sorgusundan, ilk TLS sertifikası Certificate Transparency kayıtlarından (crt.sh) tarihlenebilir; sertifika kaydı, alan adının en geç o tarihte kullanıma hazırlandığına işaret eder. Ayrıntı →
BFU ve AFU
BFU (Before First Unlock), cihazın yeniden başladıktan sonra kilidinin hiç açılmadığı; AFU (After First Unlock) en az bir kez açıldığı durumdur. iPhone'da üçüncü taraf uygulama verileri varsayılan olarak ilk kilit açılana kadar erişilemez, Android'de de dosya tabanlı şifrelemede verinin çoğu kilit açılana kadar kapalı alanda (CE) durur. iOS 18 ile gelen hareketsizlik yeniden başlatması (iOS 18.1'de 72 saat) cihazı BFU'ya döndürdüğü için el koyma ile edinim arasındaki süre belgelenir. Ayrıntı →
Bilimsel mütalaa
Bilimsel mütalaa, ceza yargılamasında Cumhuriyet savcısı, katılan, şüpheli veya sanık, müdafi, vekil ya da kanuni temsilcinin yargılama konusu olayla ilgili veya bilirkişi raporu hakkında uzmanından aldığı görüştür (CMK m.67/6); HMK m.293 de hukuk davalarındaki uzman görüşü için aynı adı kullanır. Talep üzerine mütalaayı hazırlayan uzman duruşmada dinlenebilir (CMK m.68/3). Ayrıntı →
Bilirkişi
Bilirkişi, çözümü özel veya teknik bilgi gerektiren konularda mahkeme ya da Cumhuriyet savcısının görevlendirdiği, oy ve görüşünü bildiren gerçek veya özel hukuk tüzel kişisidir (6754 sayılı Kanun m.2; HMK m.266; CMK m.63-64). Taraflar bilirkişi seçemez veya tutamaz, yalnızca bilirkişi incelemesi yapılmasını talep edebilir; bilirkişi hukuki nitelendirme yapamaz (6754 m.3/2). Ayrıntı →
Brute-force
Brute-force (kaba kuvvet), bir hesabın parolasını çok sayıda deneme yaparak bulma saldırısıdır; başka sitelerden sızmış kullanıcı adı-parola çiftlerinin toplu denenmesine credential stuffing denir (MITRE ATT&CK T1110, T1110.004). Loglarda aynı hesaba kısa sürede tekrarlanan başarısız girişler ya da çok sayıda IP'den dağıtık denemeler olarak görülür; Windows'ta başarısız denemeler 4625 olaylarıdır. Ayrıntı →

C

Cell ID (CI)
Cell ID, 2G ve 3G şebekelerinde bir hücreyi kendi konum alanı (LAC) içinde tanımlayan 16 bitlik koddur; ülke kodu (MCC), operatör kodu (MNC) ve LAC ile birleşince küresel hücre kimliği (CGI) oluşur. Standartta onaltılık (hex) tanımlanır, raporlarda ise çoğunlukla ondalık yazılır; iki gösterim arasında dönüştürme hatası riski vardır. Ayrıntı →
CGNAT
CGNAT (Carrier-Grade NAT), operatörün bir genel IPv4 adresini port aralıklarına bölerek aynı anda çok sayıda aboneye kullandırdığı adres çevirisidir; operatör ile abone arasında 100.64.0.0/10 paylaşılan adres alanı kullanılabilir (RFC 6598). Böyle bir bağlantıyı aboneye eşleştirmek için IP'nin yanında kaynak port ve saniye hassasiyetinde, saat dilimi belli zaman gerekir (RFC 6302). Ayrıntı →
CMK m.134
CMK m.134, soruşturmada bilgisayar, program ve kütüklerde arama, kopyalama ve el koymayı düzenler; el koymada sistemdeki bütün verilerin yedeği alınır ve yedeğin bir kopyası şüpheliye veya vekiline verilerek tutanağa geçirilir. Madde, Anayasa Mahkemesinin 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla iptal edilmiştir (RG 25.05.2026); iptal 25.02.2027'de yürürlüğe girecektir, yerine gelecek düzenleme takip edilmelidir. Ayrıntı →
CMK m.135
CMK m.135, iletişimin dinlenmesi, kayda alınması, sinyal bilgilerinin değerlendirilmesi ve iletişimin tespitini düzenler; HTS olarak bilinen arama-aranma dökümü 6. fıkradaki iletişimin tespiti kapsamında, soruşturmada hâkim (gecikmesinde sakınca varsa Cumhuriyet savcısı), kovuşturmada mahkeme kararıyla alınır. Dinleme, kayda alma ve sinyal bilgisi değerlendirmesi ise kanunda sayılan katalog suçlarla sınırlıdır (m.135/8). Ayrıntı →
Commit tarihi (Git)
Git'te her commit'in iki zamanı vardır: author date ve committer date; ikisi de geliştiricinin bilgisayarında ortam değişkenleriyle ya da --date parametresiyle serbestçe ayarlanabilir, yazar adı ve e-postası da serbest metindir. Bu yüzden commit meta verisi tek başına tarih ya da kimlik kanıtı değildir; GitHub'ın etkinlik görünümü, denetim logu ve imza doğrulama zamanı gibi sunucu tarafı kayıtları ayrıca incelenir. Ayrıntı →
Core Web Vitals
Core Web Vitals, Google'ın sayfa deneyimini ölçtüğü üç metriktir: yükleme için LCP (en fazla 2,5 saniye), etkileşim için INP (en fazla 200 ms; 12 Mart 2024'te FID'nin yerini aldı) ve görsel kararlılık için CLS (en fazla 0,1). Eşikler gerçek kullanıcı ziyaretlerinin 75. yüzdeliğine göre, mobil ve masaüstünde ayrı ayrı değerlendirilir. Ayrıntı →

D

Delil tespiti
Delil tespiti, dava açılmadan önce ya da delilin incelenme sırası gelmeden, hukuki yarar bulunması şartıyla mahkemeden keşif, bilirkişi incelemesi veya tanık dinlenmesi istenmesidir (HMK m.400). İnceleme mahkeme eliyle ve mahkemenin görevlendirdiği bilirkişiyle yapılır; kaybolma ihtimali olan sunucu logları ve web içerikleri için gündeme gelebilir. Ayrıntı →
Delil zinciri
Delil zinciri (chain of custody), delilin elde edilmesinden sunulmasına kadar kimin elinde, ne zaman ve hangi amaçla bulunduğunun ve bütünlüğünün kesintisiz belgelenmesidir (NIST tanımı). Türk usul hukukunda karşılığı, incelenecek şeylerin listelenip gerekirse mühürlenerek tutanakla teslimini öngören HMK m.273/2 ve CMK m.66/7 hükümleridir. Ayrıntı →
DHCP
DHCP, ağdaki cihazlara IP adresini belirli bir kira (lease) süresi için otomatik veren protokoldür (RFC 2131). DHCP kira kayıtları, hangi IP'nin hangi zaman aralığında hangi MAC adresine ve cihaz adına verildiğini gösterir; kurum ağında olay anındaki cihazı bulmanın başlıca kaynaklarındandır. Ayrıntı →
Dijital delil
Dijital delil, bir vakıanın ispatına yarayabilecek, elektronik ortamda saklanan ya da iletilen veridir: dosya, log, e-posta, mesaj veri tabanı, fotoğraf metadata'sı gibi. HMK m.199 elektronik ortamdaki verileri belge sayar; delilin değeri nasıl elde edildiğine ve bütünlüğünün nasıl korunduğuna bağlıdır. Ayrıntı →
DKIM
DKIM (RFC 6376), gönderen alan adının iletiye koyduğu ve DNS'teki açık anahtarla doğrulanan kriptografik imzadır; d= imzayı atan alan adını, h= imzalanan başlıkları gösterir. Geçerli imza imzalanan alanların ve gövdenin sonradan değişmediğini gösterir, iletiyi kimin yazdığını göstermez ve 5070 sayılı Kanun anlamında elektronik imza değildir; anahtar DNS'ten kaldırılmışsa aylar sonra doğrulama başarısız olabilir. Ayrıntı →
DMARC
DMARC, From adresindeki alan adının SPF ya da DKIM ile doğrulanmış bir alan adıyla hizalı (aligned) olup olmadığını denetleyen ve başarısızlıkta ne yapılacağını (p=none, quarantine, reject) ilan eden politikadır. Güncel tanımı Mayıs 2026'da yayımlanan RFC 9989'dur ve RFC 7489'un yerini almıştır; alan adını doğrular, adresin kullanıcı adı kısmını doğrulamaz. Ayrıntı →
DNS
DNS, alan adlarını (example.com) IP adreslerine çeviren ad çözümleme sistemidir. Çözümleyici (resolver) kayıtları hangi alan adının ne zaman sorgulandığını gösterebilir; DNS over HTTPS (RFC 8484) ya da DNS over TLS (RFC 7858) kullanan cihazlarda bu sorgular ağ tarafında görünmeyebilir. Ayrıntı →
Drive test (RF ölçümü)
Drive test, bir bölgede hangi hücrelerin hangi güçte alındığını ölçüm cihazıyla yerinde kaydetme çalışmasıdır; baz kayıtlarının olay yeriyle uyumunu sınamak için yapılır. Ölçüm olay anını değil ölçüm anındaki şebekeyi yansıtır ve bir hücrenin ölçümde görülmemesi o alanı kapsamadığı anlamına gelmez. Ayrıntı →

E

E-posta başlığı (header)
E-posta başlığı, iletinin gövdesinin üstünde duran ve From, To, Date, Message-ID, Received, Authentication-Results gibi alanlardan oluşan teknik bölümdür; posta programındaki "orijinali göster" ya da "kaynağı görüntüle" seçeneğiyle açılır. Ekran görüntüsü ve iletilen (forward) kopya bu bilgiyi taşımaz; başlığı tarayıcıda ayrıştırabilirsiniz. Ayrıntı →
e-Tespit
e-Tespit, Türkiye Noterler Birliği'nin internet sayfası içeriğini ekran görüntüsü ve dosya olarak kayda alıp noter belgesine bağlamayı sağlayan hizmetidir (Noterlik Kanunu m.198/A, 2016'dan beri). Ekranda ne görüldüğünü belgeler; hesabın kime ait olduğunu ya da içeriği kimin yayımladığını tek başına göstermez. Ayrıntı →
E01 (EWF)
E01 (Expert Witness Format), adli imajı parçalı ve sıkıştırılmış dosyalar (E01, E02…) hâlinde saklayan ve vaka bilgisiyle kaynağın MD5 ve SHA-1 değerlerini dosyanın içinde tutan formattır. Bu format kendi alanlarında SHA-256 taşımadığı için SHA-256 ayrıca hesaplanıp rapora yazılır; ham (raw, .dd) imaj ise hiç metadata içermez. Ayrıntı →
ECI
ECI (E-UTRAN Cell Identifier), 4G hücresini tanımlayan 28 bitlik koddur; makro hücrelerde soldaki 20 bit baz istasyonunu (eNB ID), kalan 8 bit o istasyondaki hücreyi gösterir, yani ECI = eNB ID × 256 + hücre numarası. 5G'deki karşılığı 36 bitlik NCI'dir; bu kodların iç yapısını her operatör kendisi belirlediği için operatörler arasında biçim farkı olabilir. Ayrıntı →
EML, MSG ve PST
EML, tek bir e-postanın başlık, gövde ve ekleriyle ham (RFC 5322) biçimde saklandığı dosyadır; MSG Outlook'un tek öğe biçimi, PST ise Outlook'un posta kutusunu klasörleriyle tuttuğu kişisel klasörler dosyasıdır. İnceleme için ekran görüntüsü değil bu dosyalardan biri ya da sunucudan dışa aktarılmış orijinal ileti istenir; aynı ileti farklı araçlarla dışa aktarılınca hash değeri farklı çıkabilir. Ayrıntı →
Epoch
Epoch, bir zaman biçiminin saymaya başladığı başlangıç anıdır: Unix zamanı 1970-01-01 00:00:00 UTC'den beri geçen saniyeyi (Android ve JavaScript'te çoğunlukla milisaniyeyi), Windows FILETIME 1601'den beri geçen 100 nanosaniyelik aralıkları sayar. Apple'ın Cocoa zamanı 2001'i, GPS zamanı 1980'i esas aldığından aynı sayı farklı biçimlerde bambaşka tarihlere denk gelir; değerleri zaman damgası dönüştürücüyle çevirebilirsiniz. Ayrıntı →
EXIF
EXIF, fotoğraf dosyasının içine kamera ya da telefonun yazdığı metadata standardıdır: Make, Model, çekim anı (DateTimeOriginal), 2016'dan beri standartta yer alan saat dilimi farkı (OffsetTimeOriginal) ve GPS alanları gibi. Sohbet içinde normal fotoğraf olarak gönderim ve Instagram gibi platformlar alıcıya giden kopyada bu veriyi silebilir; alanlar standart araçlarla yeniden yazılabilir. EXIF görüntüleyici dosyayı yüklemeden okur. Ayrıntı →

G

GEO
GEO (Generative Engine Optimization), bir sitenin içeriğinin Google AI Overviews, ChatGPT ve Perplexity gibi yapay zekâ yanıt motorlarında kaynak olarak gösterilme olasılığını artırmaya yönelik çalışmadır. Google, yapay zekâ aramaları için özel bir işaretleme ya da yazım biçimi gerekmediğini, çekirdek arama sistemlerinin geçerli olduğunu belirtir; KDD 2024'te yayımlanan bir akademik çalışmada kaynak gösterme ve istatistik eklemenin görünürlüğü artırdığı bulunmuştur. Ayrıntı →
Güvenli elektronik imza
Güvenli elektronik imza, nitelikli elektronik sertifikaya dayanan, yalnızca imza sahibine bağlı ve imzalı veride sonradan değişiklik yapılıp yapılmadığının tespitini sağlayan e-imzadır (5070 sayılı Kanun m.4). Elle atılan imzayla aynı hukuki sonucu doğurur (m.5) ve bununla oluşturulan elektronik veriler senet hükmündedir (HMK m.205/2); belgeye eklenen imza görüntüsü ya da e-postadaki DKIM imzası bu anlamda e-imza değildir. Ayrıntı →

H

Hash (özet değer)
Hash, bir dosyanın ya da diskin içeriğinden matematiksel bir işlemle üretilen sabit uzunlukta değerdir; içerikte tek bir bit değişirse değer tamamen değişir. Delilin incelemeden sonra da aynı kaldığını göstermek için kullanılır ve 5651 kapsamındaki yönetmelikte "dosya bütünlük değeri" olarak geçer; CMK m.134'te ise hash kelimesi yoktur, kanun yedek ve kopyadan söz eder. Değeri tarayıcıda, dosyayı yüklemeden hesaplayabilirsiniz. Ayrıntı →
HMK m.281
HMK m.281, taraflara bilirkişi raporunun tebliğinden itibaren iki hafta içinde eksikliklerin tamamlanmasını, açıklama yapılmasını veya yeni bilirkişi atanmasını isteme imkânı verir. Talep özel ya da teknik bir çalışma gerektiriyorsa, süresinde başvurulması şartıyla bir defaya mahsus en çok iki haftalık ek süre verilebilir. Ayrıntı →
HMK m.293
HMK m.293, tarafların dava konusu olayla ilgili olarak uzmanından bilimsel mütalaa alabileceğini ve hâkimin raporu hazırlayan uzmanı talep üzerine ya da kendiliğinden duruşmada dinleyebileceğini düzenler. Uzman çağrıldığı duruşmaya geçerli bir özrü olmadan gelmezse raporu değerlendirmeye alınmaz; yalnızca mütalaa alınacağı gerekçesiyle ek süre istenemez. Ayrıntı →
HTS
HTS kaydı, bir telefon hattının arama, aranma, SMS ve veri bağlantısı olaylarını tipik olarak tarih-saat, süre, karşı numara, IMEI ve baz istasyonu bilgisiyle listeleyen operatör dökümüdür; konuşma ya da mesaj içeriği yoktur ve WhatsApp gibi uygulamalardaki görüşmeler ayrı bir arama olarak görünmez. Mevzuatta "HTS" adı geçmez, hukuki karşılığı CMK m.135/6'daki iletişimin tespitidir; uygulamadaki "Historical Traffic Search" açılımının resmî bir dayanağı yoktur. Ayrıntı →
Hukuka aykırı delil
Hukuka aykırı delil, kanunun öngördüğü usule uyulmadan elde edilen delildir; Anayasa m.38'e göre delil olarak kabul edilemez, HMK m.189/2'ye göre hukuk davasında dikkate alınamaz, CMK m.206/2-a'ya göre reddolunur. Başkasının bilişim sistemine izinsiz girmek ayrıca TCK m.243-244 kapsamında suçtur; bu yüzden teknik inceleme yalnızca hukuka uygun elde edilmiş ya da kişinin kendi cihaz ve hesabına ait veri üzerinde yapılır. Ayrıntı →

I

ICCID
ICCID, SIM kartın üzerine basılı seri numarasıdır (ITU-T E.118): 89 ile başlar, ülke ve kartı çıkaran operatörün kodunu içerir, Luhn kontrol hanesiyle biter ve en fazla 19 hanedir. Plastik kartı tanımlar; abonelik kimliği olan IMSI ile karıştırılmamalıdır. Ayrıntı →
IDS ve IPS
IDS (saldırı tespit sistemi) ağ ya da sunucu trafiğini imza ve davranış kurallarına göre izleyip uyarı üretir; IPS (saldırı önleme sistemi) aynı tespiti yapıp trafiği engelleyebilir. Bir IDS uyarısı saldırı denemesini gösterir; denemenin başarılı olup olmadığı sistem ve uygulama kayıtlarıyla ayrıca doğrulanır. Ayrıntı →
IMEI
IMEI, SIM kartı değil cihazı tanımlayan 15 haneli numaradır: 8 haneli TAC, 6 haneli seri numarası ve bir kontrol hanesi. Kontrol hanesi şebekeye iletilmediği için operatör kayıtlarında son hane 0 görünebilir; kutudaki IMEI ile karşılaştırmada ilk 14 hane esas alınır. Ayrıntı →
IMSI
IMSI, SIM karttaki abonelik kimliğidir: 3 haneli ülke kodu (MCC, Türkiye için 286), 2–3 haneli operatör kodu (MNC) ve abone numarasından oluşur, en fazla 15 hanedir. Telefon numarası aynı kalırken SIM ve dolayısıyla IMSI değişebilir; şebeke gizlilik için havada çoğunlukla IMSI yerine TMSI gibi geçici kimlikler kullanır. Ayrıntı →
IP adresi
IP adresi, internete ya da yerel ağa bağlı bir arayüze atanan sayısal adrestir (IPv4'te 203.0.113.25 gibi); kalıcı atanana statik, belirli bir süre için verilene dinamik IP denir. Yargıtay'ın ifadesiyle IP numarası kullanılan bilgisayarı değil internet bağlantısını gösterir (8. CD, E.2012/21817, K.2013/25428) ve dinamik bir adres farklı zamanlarda farklı abonelere verilebilir (15. CD, E.2014/8947, K.2017/44). Ayrıntı →
IPv6
IPv6, 128 bitlik adresler kullanan ve IPv4 adres sıkıntısını gidermek için geliştirilen internet protokolüdür. Cihazlar gizlilik amacıyla geçici adresler üretip değiştirebildiğinden (RFC 8981'e göre geçici adresin varsayılan geçerlilik süresi 2 gün), abone eşleştirmesi çoğu zaman tek bir adres yerine operatörün atadığı önek (ör. /64) ve önek atama kayıtları üzerinden yapılır. Ayrıntı →

K

Kaynak port
Kaynak port, bir bağlantıyı başlatan tarafın kullandığı 0–65535 arası port numarasıdır; CGNAT'ta aynı genel IP'yi aynı anda paylaşan aboneleri bu numara ayırır. 5651 sayılı Kanun'daki trafik bilgisi tanımı port bilgisini 2020'den beri sayar, "kaynak ve hedef" ibaresi 7590 sayılı Kanunla eklendi; Apache ve Nginx'in varsayılan log biçimleri ise portu yazmaz. Ayrıntı →

L

LAC
LAC (Location Area Code), 2G/3G şebekesinde birden fazla hücreyi kapsayan konum alanının 16 bitlik kodudur; 0000 ve FFFE değerleri ayrılmıştır. Aynı Cell ID farklı konum alanlarında tekrar kullanılabildiği için bir hücre ancak LAC ile birlikte tekil olarak tanımlanır. Ayrıntı →
llms.txt
llms.txt, sitenin kökünde ya da bir alt yolunda duran ve yapay zekâ ajanlarına sitenin özetini ve önemli sayfalarının bağlantılarını Markdown biçiminde sunan dosyadır (llmstxt.org, v2 Ağustos 2026). robots.txt'in yerini tutmaz; Google bu dosyanın Google Arama için gerekli olmadığını ve sıralamayı etkilemediğini açıklamıştır. Ayrıntı →
Log (kayıt)
Log, bir sistemin ya da uygulamanın olayları zaman damgasıyla yazdığı kayıt satırlarıdır: web sunucusu erişim logu, oturum açma kaydı, güvenlik duvarı kaydı, syslog mesajı gibi. Değiştirilebilir olduklarından delil değerleri; toplandıkları anda alınan hash değerine, saat senkronuna ve başka kaynaklarla tutarlılıklarına bağlıdır. Ayrıntı →

M

MACB
MACB, dosya zaman damgalarının kısaltmasıdır: Modified (içerik değişimi), Accessed (erişim), Changed (NTFS'te MFT kaydının değişimi) ve Born (oluşturma). NTFS bu zamanları diskte UTC olarak tutar, FAT ise yerel saatle; son erişim zamanının güncellenmesi bir saate kadar ertelenebildiği ya da tamamen kapatılabildiği için güvenilirliği düşüktür. Ayrıntı →
Mantıksal edinim
Mantıksal edinim, telefondaki veriyi işletim sisteminin sunduğu arayüzler ve yedekleme mekanizması üzerinden almaktır; silinmiş kayıtlar ve bazı uygulama klasörleri gelmeyebilir. Tam dosya sistemi (FFS) edinimi uygulama kapsayıcılarını da kapsar; fiziksel edinim ise güncel iPhone ve Android cihazlarda çoğunlukla şifreli veri verir. Ayrıntı →
MD5
MD5, 128 bitlik (32 onaltılık karakter) değer üreten hash algoritmasıdır. 2004'ten beri çakışma (collision) saldırıları bilindiği için dijital imza gibi çakışma direnci gereken yerlerde kullanılmaz; SWGDE'ye göre hash güvenli biçimde kayıt altındaysa bütünlük doğrulaması için hâlâ kabul edilebilir, ancak güncel öneri SHA-256'dır. Ayrıntı →
Message-ID
Message-ID, iletiyi oluşturan sistemin her e-postaya verdiği tekil kimliktir ve genellikle <rastgele-değer@alanadi> biçimindedir. Sağ taraftaki alan adının gerçek gönderen altyapısıyla uyumu ve sunucu loglarında bu kimliğin karşılığı iletinin nereden çıktığını doğrulamada kullanılır; In-Reply-To ve References alanları yanıt zincirini kurar. Ayrıntı →
Metadata (üst veri)
Metadata, bir dosyanın içeriği dışında onu tarif eden veridir: oluşturma ve değiştirme tarihi, yazar, program adı, kamera modeli, konum. Dosyanın içinde (EXIF, PDF Info sözlüğü, Office docProps/core.xml) ya da dosya sisteminde (NTFS zaman damgaları) tutulur ve çoğu standart araçla değiştirilebildiğinden başka kayıtlarla birlikte değerlendirilir. Ayrıntı →
MFT ($MFT)
MFT (Master File Table), NTFS birimindeki her dosya ve klasör için bir kayıt tutan ana tablodur; dosya adı, boyutu, zaman damgaları ve verinin diskteki yeri burada bulunur. Kayıtlar genellikle 1024 bayttır ve çok küçük dosyaların içeriği doğrudan kaydın içinde (resident) durabilir; silinen bir dosyanın kaydı yeniden kullanılana kadar tabloda kalabilir. Ayrıntı →
MITRE ATT&CK
MITRE ATT&CK, saldırganların taktik ve tekniklerini kodlarla tanımlayan açık bilgi tabanıdır (ör. T1566 Phishing, T1110 Brute Force, T1486 fidye yazılımıyla şifreleme). Nisan 2026'daki v19 sürümünde Defense Evasion taktiği Stealth ve Defense Impairment olarak ikiye ayrıldı; bu yüzden raporlarda kullanılan sürüm belirtilir. Ayrıntı →
MSISDN
MSISDN, hattın telefon numarasıdır ve E.164 biçiminde ülke kodu, ulusal hedef kodu ve abone numarasından oluşur (örnek: 90 5xx xxx xx xx). Türkiye'de mobil numara taşıma 9 Kasım 2008'de başladığından ön ek hattın bugün hangi operatörde olduğunu göstermez; hat sahibi (abone) ile telefonu kullanan kişi de aynı olmak zorunda değildir. Ayrıntı →

N

NAT
NAT (Network Address Translation), özel ağdaki cihazların tek bir dış IP adresini port numaralarıyla paylaşarak internete çıkmasını sağlayan adres çevirisidir; özel adres aralıkları RFC 1918'de tanımlıdır (10/8, 172.16/12, 192.168/16). Dış IP adresi, ağın arkasındaki hangi cihazın bağlandığını tek başına göstermez. Ayrıntı →

O

OWASP Top 10
OWASP Top 10, web uygulamalarındaki en kritik güvenlik risklerini sıralayan başvuru listesidir; güncel sürümü 2025'tir ve ilk üç sırada erişim kontrolü hataları (A01), güvenlik yapılandırma hataları (A02) ve yazılım tedarik zinciri hataları (A03) yer alır. Web sitesi ve kaynak kod incelemelerinde bulguları ortak bir dille sınıflandırmak için kullanılır. Ayrıntı →

P

Phishing (oltalama)
Phishing, kullanıcıyı sahte e-posta, SMS ya da web sayfasıyla parola, kart bilgisi veya ödeme talimatı vermeye yönelten saldırıdır (MITRE ATT&CK T1566). İncelemede e-posta başlığı, bağlantıdaki alan adının kayıt ve sertifika geçmişi ve tıklama anındaki erişim kayıtları birlikte değerlendirilir. Ayrıntı →
Prefetch
Prefetch, Windows'un programları daha hızlı açmak için C:\Windows\Prefetch\ altında tuttuğu .pf dosyalarıdır; programın çalışma sayısını ve son çalışma zamanlarını (Windows 8 ve sonrasında son 8 çalışma) içerir. Bir programın o sistemde çalıştırıldığını gösteren güçlü izlerdendir; dosya sayısı sınırlı olduğundan eski kayıtlar zamanla silinir. Ayrıntı →
Proxy ve VPN
Proxy ve VPN, kullanıcının trafiğini bir ara sunucu üzerinden geçiren hizmetlerdir; hedef sitenin loglarında kullanıcının değil ara sunucunun IP adresi görünür. Tor'da trafik birden fazla röleden geçer ve loglarda çıkış rölesinin adresi yer alır; bu adreslerin abonelik eşleştirmesi kullanıcıyı değil sunucu ya da röle işletmecisini gösterir. Ayrıntı →

R

Received
Received, iletiyi teslim alan her e-posta sunucusunun başlığın en üstüne eklediği satırdır; zincir bu yüzden aşağıdan yukarıya okunur ve en alttaki satır ilk halkadır (RFC 5321 §4.4). Göndericinin kendi eklediği satırlar uydurulmuş olabileceğinden yalnızca güvenilen, yani alıcı tarafın sunucularının eklediği satırlara itibar edilir. Ayrıntı →
Registry (kayıt defteri)
Registry, Windows'un sistem ve kullanıcı ayarlarını tuttuğu hiyerarşik veri tabanıdır (SYSTEM, SOFTWARE, NTUSER.DAT gibi dosyalar). Adli incelemede takılan USB aygıtları (USBSTOR), son açılan dosyalar (RecentDocs), gezilen klasörler (ShellBags) ve masaüstünden başlatılan programlar (UserAssist) gibi izler buradan okunur. Ayrıntı →
Return-Path
Return-Path, iletiyi son teslim eden sunucunun SMTP zarfındaki gönderen adresinden (MAIL FROM) eklediği alandır; hata bildirimleri bu adrese döner. Görünen From adresinden farklı olması posta listelerinde ve toplu gönderim servislerinde olağandır, tek başına sahtelik göstergesi değildir. Ayrıntı →
robots.txt
robots.txt, sitenin kökünde bulunan ve arama motoru ile yapay zekâ tarayıcılarına hangi yolları tarayıp tarayamayacaklarını bildiren metin dosyasıdır (RFC 9309). Bağlayıcı bir erişim kontrolü değil tercih bildirimidir; adıyla anılan bir tarayıcı için grup yazılmışsa o tarayıcı User-agent: * grubundaki kuralları devralmaz. Ayrıntı →

S

Saat kayması (clock skew)
Saat kayması, bir cihazın ya da sunucunun saatinin gerçek zamandan veya diğer sistemlerden sapmasıdır; NTP (RFC 5905) ile eşitlenmeyen bir saat, tipik frekans toleransıyla günde yaklaşık 1,3 saniyeye kadar kayabilir. Loglar ilişkilendirilirken her kaynağın sapması NTP durumu, sistem saati değişikliği kayıtları (Windows'ta 4616) ya da bilinen bir referans olayla ölçülüp raporda belirtilir. Ayrıntı →
schema.org
schema.org, sayfadaki kurum, makale, hizmet ya da sözlük terimi gibi varlıkları arama motorlarının anlayacağı biçimde, genellikle JSON-LD ile işaretlemek için kullanılan ortak sözlüktür. Google'ın zengin sonuç türleri sınırlıdır; örneğin SSS (FAQPage) zengin sonuçları 7 Mayıs 2026'dan beri Google Arama'da gösterilmez, işaretleme ise sayfada kalabilir. Ayrıntı →
SHA-256
SHA-256, SHA-2 ailesinden 256 bitlik (64 onaltılık karakter) değer üreten hash algoritmasıdır ve bilinen pratik bir çakışması yoktur. MD5'e karşı 2004'ten beri çakışma saldırıları bilindiği, SHA-1'de 2017'de ilk pratik çakışma gösterildiği ve NIST'in SHA-1'i 2022'de emekliye ayırdığı için adli imaj ve dosya bütünlüğünde bugün önerilen algoritmadır; geriye dönük uyumluluk için MD5 ya da SHA-1 değeri yanında raporlanabilir. Ayrıntı →
Siber olay
Siber olay, 7545 sayılı Siber Güvenlik Kanunu'nun tanımıyla bilişim sistemlerinin veya verinin gizlilik, bütünlük veya erişilebilirliğinin ihlalidir (m.3). Kanun kapsamındaki kişi ve kuruluşlara tespit ettikleri zafiyet ve siber olayları gecikmeksizin Siber Güvenlik Başkanlığına bildirme yükümlülüğü getirir (m.7/1-b); kapsam ve usul ikincil düzenlemelerle belirlenir. Ayrıntı →
SIEM
SIEM (Security Information and Event Management), farklı sistemlerden gelen güvenlik loglarını tek yerde toplayan, ortak biçime çeviren ve kurallarla ilişkilendiren (korelasyon) platformdur. SIEM'de görünen kayıt çoğu zaman ayrıştırılmış bir kopya olduğundan, incelemede mümkünse ham log da kaynağından alınır. Ayrıntı →
Sinyal bilgisi
Sinyal bilgisi, iletişimin tespitine ilişkin yönetmelikteki (RG 10.11.2005) tanımıyla bir şebekede haberleşmenin iletimi veya faturalama amacıyla işlenen her türlü veridir. Yargıtay Ceza Genel Kurulu, telefonun hangi baz istasyonundan sinyal verdiğinin belirlenmesini CMK m.135/1 kapsamında sinyal bilgisi değerlendirmesi saymıştır (E.2013/247, K.2015/60); bu işlem arama-aranma dökümünden hukuken ayrıdır. Ayrıntı →
SPF
SPF (Sender Policy Framework, RFC 7208), bir alan adının kendi adına e-posta gönderebilecek sunucuları DNS'te ilan ettiği kayıttır. SPF görünen From adresini değil SMTP zarfındaki MAIL FROM (ve HELO) kimliğini denetler; yönlendirilen iletilerde başarısız olabilir. Ayrıntı →
SQL injection
SQL injection, kullanıcı girdisinin veri tabanı sorgusuna doğrudan eklenmesinden yararlanarak saldırganın kendi SQL komutunu çalıştırmasıdır; OWASP Top 10:2025'te A05 Injection başlığı altındadır. Erişim loglarındaki tırnak, UNION SELECT ya da ' OR 1=1 gibi kalıplar denemeyi gösterir; denemenin başarılı olup olmadığı uygulama ve veri tabanı kayıtlarıyla ayrıca doğrulanır. Ayrıntı →
SQLite
SQLite, iPhone ve Android uygulamalarının mesaj, arama geçmişi ve ayar verilerini tek dosyada tuttuğu gömülü veri tabanıdır (WhatsApp'ta msgstore.db ve ChatStorage.sqlite, Chrome'da History). secure_delete ayarı kapalıyken silinen kayıtlar serbest sayfalarda kalabilir; kurtarma bazen mümkündür ama garanti değildir. Ayrıntı →
SRUM
SRUM (System Resource Usage Monitor), Windows'un C:\Windows\System32\SRU\ altında tuttuğu ve yaklaşık 30–60 günlük sistem kullanım geçmişini saklayan veri tabanıdır. Hangi uygulamanın hangi kullanıcı hesabıyla çalıştığını ve uygulama başına saatlik ne kadar veri gönderip aldığını gösterebilir; veri sızıntısı incelemelerinde işe yarar. Ayrıntı →

T

TAC
TAC iki ayrı anlamda kullanılır. 4G'de Tracking Area Code, hücrelerin bağlı olduğu izleme alanının kodudur (4G'de 16, 5G'de 24 bit); IMEI'de ise Type Allocation Code, GSMA'nın tahsis ettiği ve cihazın marka ve modelini gösteren ilk 8 hanedir. Ayrıntı →
Timestomping
Timestomping, bir dosyanın zaman damgalarını gerçek dışı bir tarihe ayarlama tekniğidir (MITRE ATT&CK T1070.006). NTFS'te kullanıcıya görünen $STANDARD_INFORMATION zamanları sıradan API'lerle değiştirilebilir, $FILE_NAME zamanları daha zor değişir; ikisini birden değiştiren araçlar da bulunduğundan tespitte $UsnJrnl, LNK dosyaları ve olay kayıtları da karşılaştırılır. Ayrıntı →
Timing Advance (TA)
Timing Advance, telefonun sinyali baz istasyonuna doğru zamanda ulaştırmak için ne kadar erken göndermesi gerektiğini gösteren gecikme değeridir; mesafe değil, yaklaşık mesafeye çevrilebilen bir ölçüdür. GSM'de bir adım yaklaşık 553 metreye (en fazla 63 adım, yaklaşık 35 km), LTE'de yaklaşık 78 metreye karşılık gelir; operatörde kısa süre saklandığı için korunması erken istenir. Ayrıntı →
Toplu kullanım sağlayıcı
Toplu kullanım sağlayıcı, 5651 sayılı Kanun'a göre kişilere belli bir yerde ve belli bir süre internet kullanım olanağı sağlayan işletme ya da kurumdur: internet kafe, otel, kafe Wi-Fi'si, şirket ağı. 2017 tarihli yönetmelik bu sağlayıcılara iç ağda dağıtılan IP, kullanım başlangıç-bitiş zamanı, cihazın MAC adresi, hedef IP ve NAT'ta tahsis edilen gerçek IP ve port bilgilerinden oluşan erişim kayıtlarını iki yıl saklama yükümlülüğü getirir. Ayrıntı →
Trafik bilgisi
Trafik bilgisi, 5651 sayılı Kanun m.2/1-j'ye göre taraflara ilişkin IP adresi, kaynak ve hedef port bilgisi, hizmetin başlama ve bitiş zamanı, hizmetin türü, aktarılan veri miktarı ve varsa abone kimlik bilgileridir; iletişimin içeriği bu tanıma girmez. Kanun saklama süresini erişim sağlayıcılar için altı ay ile iki yıl, yer sağlayıcılar için bir ile iki yıl arasında yönetmeliğe bırakır (m.6/1-b, m.5/3); yönetmelikteki süreler iptal ve çelişki nedeniyle belirsiz olduğundan somut süre dosya bazında teyit edilir. Ayrıntı →
TRIM
TRIM, işletim sisteminin SSD'ye hangi blokların artık kullanılmadığını bildirdiği komuttur ve Windows'ta NTFS için varsayılan olarak açıktır. TRIM ve SSD'nin iç çöp toplaması sonrasında silinmiş dosyaların kurtarılma olasılığı sabit diske göre çok düşüktür. Ayrıntı →

U

UDF
UDF, UYAP'ın (Ulusal Yargı Ağı Bilişim Sistemi) kullandığı ve UYAP Doküman Formatı olarak bilinen belge biçimidir; açık kaynak incelemelere göre içinde content.xml bulunan bir ZIP arşividir. Optik disklerdeki Universal Disk Format ile aynı uzantıyı paylaşır ama ilgisi yoktur; UDF dosyasını tarayıcıda, yüklemeden açabilirsiniz. Ayrıntı →
UDF imzası (sign.sgn)
E-imzalı bir UDF'nin uzantısı yine .udf'dir; açık kaynak incelemelere göre imza, ZIP içindeki sign.sgn dosyasında CMS/PKCS#7 yapısında durur ve content.xml'i kapsar. Belgede yapılan en küçük değişiklik imza doğrulamasını bozar; PDF'e çevrilmiş kopya imzayı taşımadığı için e-imzalı asıl UDF saklanır. Ayrıntı →
UDF Mobil (md9)
UDF Mobil (md9), iPhone'da UDF dosyalarını açmak, düzenlemek ve PDF ya da Word'e dönüştürmek için md9'un geliştirdiği uygulamadır; belgeler yalnızca cihazda işlenir. Adalet Bakanlığı veya UYAP ile bağlantılı değildir ve Android sürümü yoktur; imza özelliği görsel imza ekler, e-imza değildir ve imzalı UDF'lerin imzasını korumaz ya da doğrulamaz. Ayrıntı →
USN Journal ($UsnJrnl)
USN Journal ($Extend\$UsnJrnl:$J), NTFS'in dosya ve klasör değişikliklerini (oluşturma, silme, yeniden adlandırma, üzerine yazma) neden bayrakları ve UTC zaman damgasıyla kaydettiği değişiklik günlüğüdür. İçeriği değil yalnızca değişikliğin olduğunu kaydeder; silinmiş bir dosyanın adını ve silinme anını göstermesi bakımından değerlidir. Ayrıntı →
UTC
UTC (Eşgüdümlü Evrensel Zaman), saat dilimlerinin referans aldığı küresel zaman ölçeğidir; Türkiye Eylül 2016'dan beri kalıcı olarak UTC+3 kullanır. NTFS, Windows olay günlükleri ve pek çok sunucu zamanı UTC tutarken operatör ve cihaz kayıtları yerel saatle gelebildiği için karşılaştırmadan önce hepsi tek saat dilimine çevrilir; 2016 öncesi kayıtlarda yaz saati geçiş tarihleri ayrıca kontrol edilir. Ayrıntı →
UYAP Doküman Editörü
UYAP Doküman Editörü, Adalet Bakanlığının UDF belgelerini oluşturmak, açmak, e-imzalamak ve PDF gibi biçimlere kaydetmek için yayımladığı resmî masaüstü programıdır; Windows, macOS ve Pardus/Debian sürümleri uyap.gov.tr'de bulunur. 1 Haziran 2026'daki değişiklikten sonra imzalama işlemleri için editörün güncel sürümü gerekir. Ayrıntı →
Uzman görüşü
Uzman görüşü, bir tarafın dava konusu olayla ilgili olarak kendi seçtiği uzmandan aldığı bilimsel mütalaadır (HMK m.293). Mahkemeyi bağlamaz; Yargıtay'a göre teknik anlamda delil değil tarafın belgeye dayalı beyanıdır (9. HD, E.2022/2237, K.2022/3385). Buna karşın mahkeme dosyaya sunulan uzman görüşünü değerlendirmek ve bilirkişi raporuyla ciddi bir çelişki varsa bunu gidermek zorundadır (15. HD, E.2015/5127, K.2016/4635). Ayrıntı →

V

Veri ihlali bildirimi
Veri ihlali bildirimi, işlenen kişisel verilerin kanuni olmayan yollarla başkalarınca elde edilmesi hâlinde veri sorumlusunun durumu ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na bildirmesidir (KVKK m.12/5). Kurul'un 2019/10 sayılı kararına göre Kurul'a bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde yapılır. Ayrıntı →

W

WAF
WAF (Web Application Firewall), web uygulamasına gelen HTTP isteklerini SQL injection ve XSS gibi saldırı kalıplarına karşı süzen güvenlik katmanıdır. WAF logu engellenen ya da işaretlenen istekleri gösterir; kuraldan kaçan bir saldırının izi web sunucusu ve uygulama loglarında aranır. Ayrıntı →
WAL
WAL (write-ahead log), SQLite'ın değişiklikleri önce yanındaki -wal dosyasına yazdığı ve checkpoint ile ana dosyaya aktardığı günlük modudur. Veri tabanı doğrudan açılırsa son bağlantı kapanırken checkpoint yapılıp WAL silinebilir; bu yüzden .db, -wal ve -shm dosyaları birlikte kopyalanır ve kopya üzerinde çalışılır. Ayrıntı →
WhatsApp veri tabanı
WhatsApp mesajları Android'de uygulama klasöründeki databases/msgstore.db, iPhone'da ise paylaşılan uygulama kapsayıcısındaki ChatStorage.sqlite dosyasında tutulur. Ekran görüntüsü ya da sohbet dışa aktarma çıktısından farklı olarak veri tabanı mesaj kimliklerini, zaman damgalarını ve varsa silinmiş kayıt izlerini içerir; silinen mesajın geri gelip gelmediği cihaza ve sürüme bağlıdır. Ayrıntı →
Windows olay günlüğü (EVTX)
Windows olay günlükleri, C:\Windows\System32\winevt\Logs\ altındaki .evtx dosyalarında tutulan sistem ve güvenlik kayıtlarıdır; olay zamanları UTC tutulur. Örneğin 4624 başarılı oturum açmayı, 4625 başarısız denemeyi, 1102 güvenlik logunun temizlendiğini, 4616 sistem saatinin değiştirildiğini gösterir. Ayrıntı →
Write blocker
Write blocker (yazma engelleyici), inceleme bilgisayarının bağlı depolama ortamına yazmasını engelleyen donanım ya da yazılım aracıdır. SSD'nin kendi içinde yürüttüğü çöp toplama (garbage collection) işlemini durduramaz; bu yüzden SSD'de silinmiş verinin bulunamaması, o verinin hiç var olmadığını göstermez. Ayrıntı →

X

X-Forwarded-For
X-Forwarded-For (XFF), ters vekil sunucu (proxy) ya da CDN arkasındaki bir sitede istemcinin asıl IP adresini taşıyan HTTP başlığıdır; biçimi istemci, proxy1, proxy2 şeklindedir. Güvenilir bir proxy'nin eklemediği her değer sahte olabileceğinden, logdaki istemci IP'sinin TCP bağlantısından mı yoksa bu başlıktan mı alındığı sunucu yapılandırmasından doğrulanır. Ayrıntı →
XSS
XSS (Cross-Site Scripting), saldırganın yazdığı JavaScript kodunun bir web sayfasına enjekte edilip başka kullanıcıların tarayıcısında çalıştırılmasıdır; oturum çerezini çalmak ya da sayfayı sahte içerikle göstermek için kullanılır. Loglarda <script ya da onerror= gibi kalıplar denemeyi gösterir, kodun gerçekten çalışıp çalışmadığı ayrıca incelenir. Ayrıntı →

Y

Yetki yükseltme
Yetki yükseltme (privilege escalation), sisteme sınırlı haklarla giren bir kullanıcının ya da saldırganın yönetici veya SYSTEM düzeyinde yetki elde etmesidir (MITRE ATT&CK TA0004). Windows'ta yeni hesap oluşturulması (4720), servis kurulması (4697, 7045) ve özel ayrıcalık atanması (4672) gibi olaylar incelenir; 4672 olağan oturumlarda da sık üretildiği için tek başına yetki yükseltme göstermez. Ayrıntı →

Z

Zaman damgası
Zaman damgası (timestamp), bir olayın ya da dosya işleminin ne zaman gerçekleştiğini gösteren kayıttır ve Unix zamanı, FILETIME ya da 2026-09-27T12:00:00Z gibi farklı biçim ve birimlerde tutulabilir. Hukuki anlamdaki zaman damgası ise 5070 sayılı Kanun m.3'e göre bir verinin üretildiği, değiştirildiği, gönderildiği, alındığı veya kaydedildiği zamanı tespit için elektronik sertifika hizmet sağlayıcısınca e-imzayla doğrulanan kayıttır. Ayrıntı →

Sık sorulan sorular

HTS kaydı ile baz istasyonu kaydı aynı şey mi?

Aynı dökümde görünebilirler ama farklı şeylerdir. HTS, hattın arama, aranma, SMS ve veri bağlantısı olaylarını listeler; baz bilgisi o olay sırasında telefonun hangi hücreden hizmet aldığını gösterir. Yargıtay Ceza Genel Kurulu, telefonun hangi baz istasyonundan sinyal verdiğinin belirlenmesini arama dökümünden ayrı olarak CMK m.135/1 kapsamında sinyal bilgisi değerlendirmesi saymıştır (E.2013/247, K.2015/60). Baz bilgisi de telefonun nokta konumunu vermez, bir hizmet alanını gösterir.

IMEI ile IMSI arasındaki fark nedir?

IMEI cihazın, IMSI ise SIM karttaki aboneliğin kimliğidir. Telefondaki SIM değiştirildiğinde IMEI aynı kalır, IMSI değişir; aynı SIM başka bir telefona takıldığında ise IMSI aynı kalır, IMEI değişir. Telefon numarası (MSISDN) aboneliğe bağlıdır ve SIM yenilense bile korunabilir. HTS ve CGNAT kayıtlarında bu üç alanın zaman içindeki değişimi, cihaz ve hat değişikliklerini izlemeye yarar.

Hash değeri ile adli imaj aynı şey mi?

Hayır. Adli imaj, diskin ya da hafıza kartının bit düzeyinde tam kopyasıdır ve ham biçimde kaynak kadar yer kaplar. Hash ise bu kopyadan ya da tek bir dosyadan hesaplanan kısa bir değerdir; SHA-256'da 64 karakterdir. Orijinalin ve imajın hash değerleri aynıysa kopya birebirdir; inceleme sonunda aynı değer yeniden elde ediliyorsa veri değişmemiştir. Ayrıntısı hash ve delil bütünlüğü yazımızda.

SPF, DKIM ve DMARC arasındaki fark nedir?

SPF, iletinin alan adı adına gönderme izni olan bir sunucudan çıkıp çıkmadığını SMTP zarfındaki adrese göre denetler. DKIM, alan adının iletiye koyduğu kriptografik imzadır ve imzalanan içeriğin yolda değişmediğini gösterir. DMARC ise görünen From adresindeki alan adının SPF ya da DKIM ile doğrulanan alan adıyla hizalı olup olmadığına bakar ve başarısızlıkta ne yapılacağını söyler. Üçü de alan adını doğrular, iletiyi yazan kişiyi değil.

NAT ile CGNAT arasındaki fark nedir?

NAT, evdeki ya da ofisteki modemin iç ağdaki cihazları tek bir dış IP adresiyle internete çıkarmasıdır. CGNAT aynı işi operatör düzeyinde yapar: operatör bir genel IPv4 adresini port aralıklarına bölüp aynı anda çok sayıda aboneye paylaştırır. Bu yüzden CGNAT arkasındaki bir bağlantı ancak IP, kaynak port ve saniye hassasiyetli zamanla bir aboneliğe eşleştirilebilir. Ayrıntısı CGNAT yazımızda.

Metadata ile EXIF arasındaki fark nedir?

Metadata, bir dosyayı tarif eden her türlü veri için kullanılan genel addır: belge yazarı, oluşturma tarihi, program adı, dosya sistemi zaman damgaları. EXIF ise fotoğraflara kamera ya da telefonun yazdığı belirli bir metadata standardıdır ve çekim anı, cihaz modeli ve GPS gibi alanları içerir. Her EXIF bilgisi metadata'dır, her metadata EXIF değildir. İkisi de değiştirilebildiği için başka kayıtlarla birlikte değerlendirilir.

CMK 134 hâlâ yürürlükte mi?

Anayasa Mahkemesi CMK m.134'ü 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla iptal etti; karar 25.05.2026 tarihli Resmî Gazete'de yayımlandı. İptal hükmü dokuz ay sonra, 25.02.2027'de yürürlüğe gireceğinden madde bu tarihe kadar yürürlüktedir. 27.09.2026 itibarıyla yerine gelen yeni bir düzenleme yayımlanmadı. Bu yüzden CMK m.134'e dayanan bir teknik değerlendirmede iptal kararının künyesi ve yürürlük tarihi birlikte anılır.

Kaynaklar

  1. 3GPP TS 23.003 V18.7.0: Numbering, addressing and identification — ETSI / 3GPP
  2. RFC 6302: Logging Recommendations for Internet-Facing Servers — IETF
  3. RFC 9989: Domain-based Message Authentication, Reporting, and Conformance (DMARC) — IETF
  4. Glossary: chain of custody — NIST CSRC
  5. SWGDE Position on the Use of MD5 and SHA1 Hash Algorithms in Digital and Multimedia Forensics — SWGDE
  6. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.199, 266, 273, 281, 293, 400) — mevzuat.gov.tr
  7. 5271 sayılı Ceza Muhakemesi Kanunu (m.63, 67, 134, 135) — mevzuat.gov.tr
  8. 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun — mevzuat.gov.tr