md9 nedir?
md9, dijital kayıtları inceleyen ve yazılım geliştiren bağımsız bir teknik ofistir. İşin bir ucunda bir HTS dökümünün, sunucu kaydının ya da telefon imajının teknik incelemesi durur. Öbür ucunda bu incelemenin dava dosyasına girecek biçimi vardır: uzman görüşü, bilimsel mütalaa ya da teknik rapor. Bunların yanında yazılım ve mobil uygulama geliştiririz.
Hepsini birbirine bağlayan şey araştırmadır. Bir incelemede okuduğumuz kanun maddesini, RFC'yi ya da üretici dokümanını bilgi merkezinde kaynağıyla yayımlarız; sık ihtiyaç duyulan kontrolleri de dosyanızı hiçbir yere yüklemeden çalışan tarayıcı araçlarına dönüştürürüz. Yazılarda hangi kaynağa öncelik verdiğimizi ve bir hatayı nasıl düzelttiğimizi editoryal ilkelerde anlattık.
Bağımsız derken somut bir şeyi kastediyoruz: bir kolluk birimine, laboratuvara, hukuk bürosuna ya da yazılım satıcısına bağlı değiliz. İşi bize teknik görüş isteyen taraf ya da avukatı verir, bulguyu ise incelenen veri belirler. Bu ikisini nasıl ayrı tuttuğumuzu, ücretin raporun sonucuna bağlı olmamasından taslakta neyin düzeltilebileceğine kadar, çalışma ilkelerimizde yazdık.
Neden hem inceleme hem yazılım?
Çünkü incelediğimiz kayıtların neredeyse hepsini bir yazılım üretir. Bir log satırı da, bir veri tabanı alanı da birinin verdiği tasarım kararının sonucudur. Aynı kararları kendi projelerinde veren biri, kayıtta ne yazdığını olduğu kadar ne yazmadığını da fark eder. Üç örnek:
- Bir tablodaki
created_atdeğerinin sunucu saatiyle mi, kullanıcının telefonundaki saatle mi yazıldığı kayda bakarak anlaşılmaz. Bunu uygulamanın kodu ya da API tanımı söyler. Fark küçük değildir, çünkü telefon saati elle değiştirilebilir. - Arayüzde "silindi" görünen kayıt, birçok uygulamada veri tabanında durmaya devam eder; yalnızca
deleted_atgibi bir alan doldurulup listeden gizlenmiştir (soft delete). - Analitik servisine giden olay, cihazdaki veri tabanında hiç iz bırakmamış olabilir.
Gerçek bir örnek: UDF Mobil
UDF Mobil (md9), UYAP'ın kullandığı .udf belgelerini iPhone'da açan, düzenleyen, PDF ve Word'e çeviren uygulamamızdır. Biçimin yayımlanmış bir tanımına ulaşamadığımız için dosyanın iç yapısını çözmek gerekti. Bir UDF dosyası aslında bir ZIP arşividir. İçindeki content.xml, belgenin bütün düz metnini tek bir blokta tutar; kalın yazı, paragraf hizası ya da tablo gibi biçim bilgisi ise bu metnin karakter aralıklarını startOffset ve length değerleriyle işaret eden ayrı öğelerde durur. Sitedeki tarayıcıda çalışan UDF görüntüleyici de aynı ayrıştırma kurallarını kullanır.
Uygulamayı yazarken her veri için aynı soruyu sorduk: bu veri cihazda mı kalıyor, bir sunucuya mı gidiyor? Belgeler yalnızca cihazda işleniyor. Kullanım istatistikleri, çökme raporları ve reklam verileri Google'ın servislerine, abonelik durumu RevenueCat'e ve Apple'a gidiyor; istatistik ve çökme verileri uygulama ayarlarından kapatılabiliyor. Ayrıntısı uygulamanın gizlilik politikasında. Bir mobil uygulamayı incelerken sorduğumuz soru da budur: veri nerede üretildi, nerede tutuldu, kimin sistemine gitti?
Sınırlarını da aynı açıklıkla yazıyoruz. Açık kaynak ayrıştırıcıların belgelediği yapıya göre, e-imzalı bir UDF'de content.xml dosyasının yanında imzayı taşıyan sign.sgn dosyası bulunur. UDF Mobil bu dosyayı okumaz. İmzalı bir belgeyi düzenleyip kaydettiğinizde imza korunmaz, uygulama e-imzayı doğrulamaz da. Uygulamadaki imza özelliği belgeye görsel bir imza ekler; güvenli elektronik imzanın yerini tutmaz. UDF Mobil yalnızca iPhone'da çalışır ve T.C. Adalet Bakanlığı veya UYAP ile bağlantılı değildir.
Ters yönde: incelemeler yazılıma ne öğretiyor?
Uyuşmazlığa dönüşmüş bir yazılım projesinde teknik incelemeyi en çok zorlayan şey, olması gereken kaydın hiç tutulmamış olmasıdır. Kimin neyi ne zaman değiştirdiğini gösteren bir denetim kaydı (audit log) yoktur. Zaman damgaları saat dilimi belirtilmeden yazılmıştır. Kabul kriterleri hiç kâğıda dökülmemiştir. Kendi geliştirdiğimiz yazılımda bu üçünü işin başında kurarız, çünkü sonradan eklenen bir denetim kaydı geçmişi geri getirmez.
Çalışma alanlarımız
Türkiye genelinde çalışıyoruz. İncelemelerin çoğu, materyal güvenli bir yolla aktarıldıktan sonra uzaktan yapılır; bir sisteme yerinde bakmak gerekiyorsa bu ayrıca planlanır.
| Alan | Kapsam |
|---|---|
| Adli bilişim ve dijital delil incelemesi | HTS ve baz istasyonu kayıtları, log kayıtları, IP ve CGNAT kayıtları, bilgisayar ve telefon, e-posta, web sitesi, veri tabanı, kaynak kod, dosya üst verisi (metadata) |
| Uzman görüşü ve bilimsel mütalaa | Hukuk yargılamasında HMK m.293, ceza yargılamasında CMK m.67/6 kapsamında taraflar için teknik görüş; dosyadaki bilirkişi raporlarının teknik değerlendirmesi |
| Yazılım, web ve mobil | Özel iş yazılımı, iOS ve Android uygulamaları, API ve entegrasyon, kurumsal web sitesi, teknik SEO ve yapay zekâ aramalarında görünürlük (GEO), şartname desteği |
| Dijital ürünler | UDF Mobil (md9) |
| Bilgi merkezi ve araçlar | Kanun maddesine, Yargıtay kararına ya da RFC gibi birincil kaynağa bağlanan teknik yazılar, terimler sözlüğü, mevzuat listesi; hash, zaman damgası, IP adresi, e-posta başlığı, EXIF ve UDF için tarayıcı araçları |
md9 ne değildir?
Hukuk bürosu değildir. Hukuki mütalaa vermek, dava evrakı düzenlemek ve dava takip etmek Avukatlık Kanunu m.35'e göre baroya kayıtlı avukatların işidir. Biz teknik soruya cevap veririz; raporu dosyaya avukatınız sunar.
Bilirkişi unvanıyla çalışmaz. Bilirkişiyi mahkeme ya da savcılık görevlendirir (HMK m.266, CMK m.63); bir taraf bilirkişi seçemez, tutamaz. Taraflar için hazırladığımız şeyin kanundaki adı uzman görüşü ya da bilimsel mütalaadır. Kendimizi bilirkişi diye tanıtmayız, bir dosyada görevli bilirkişiyle de temas kurmayız.
Sonuç vaat etmez. Uzman görüşü mahkemeyi bağlamaz; Yargıtay 9. Hukuk Dairesi onu tarafın belgeye dayanan beyanı olarak nitelemiştir (E.2022/2237, K.2022/3385). Söz verebileceğimiz tek şey, her bulgunun neye dayandığını göstermektir.
Başkasının telefonuna, hesabına ya da sistemine erişmek, parola kırmak gibi talepleri de kabul etmeyiz. UYAP hesabı, dosya erişimi ya da e-tebligatla ilgili sorunlarda yardımcı olamayız; bu sistemle bir bağlantımız yok.
Sitede neden kişi adı öne çıkmıyor?
Sitede kurum adıyla yazıyoruz; sayfalarda unvan, yıl ya da sertifika listesi bulamazsınız. Onun yerine her sayfada yöntemi, kaynakları ve sınırları yazıyoruz, çünkü bir iddianın arkasında ne olduğunu okurun kendisinin kontrol edebilmesini istiyoruz. Bizce bir teknik görüşün değeri de imzanın altındaki unvandan çok, gerekçesinin denetlenebilir olmasından gelir. Yasal tanıtıcı bilgiler künye sayfasında yer alır.
Raporlarda durum farklıdır. Uzman görüşünü hazırlayan kişinin kimliği ve imzası raporda bulunur, çünkü mahkeme, raporu hazırlayan uzmanın duruşmaya çağrılıp dinlenmesine karar verebilir (HMK m.293/2; ceza yargılamasında CMK m.68/3).
md9'a nasıl ulaşılır?
Bütün talepler için adres aynıdır: destek@md9.net. Hizmet talepleri, UDF Mobil desteği ve genel sorular aynı kutuya gelir; Türkçe ya da İngilizce yazabilirsiniz. İlk mesajda teknik soruyu ve materyalin türünü yazmanız yeterli. Orijinal delili ve kişisel verileri eklemeyin; neyin yazılıp neyin gönderilmeyeceği iletişim sayfasında anlatılıyor.