VPN Neyi Gizler, Neyi Gizlemez: 2026'da Metadata Sınırları

Bir VPN trafiğinizi gizler, metadatanızı değil
Bir VPN, cihazınızla VPN sağlayıcısının işlettiği bir sunucu arasında şifreli bir tünel kurar. Bu tünelin içindeki her şey — açtığınız sayfalar, gönderdiğiniz mesajlar, indirdiğiniz dosyalar — sizinle o sunucu arasındaki ağı izleyen herkes için okunamaz durumdadır. Bu kısım gerçektir ve VPN reklamlarının genellikle anlattığı kısım da budur.
Tünelin değiştirmediği şey, çevresindeki trafiğin şeklidir. Sağlayıcının sunucusu paketlerinizi yine de gerçek hedeflerine iletmek zorundadır ve o sunucudan sonraki her atlama, paketleri okuyamasa da nereye gittiklerini görebilir. Bu çevresel bilginin adı metadatadır ve VPN'in ele almadığı kısım da budur.
Metadata aslında nedir
Metadata, bir iletişimin içeriği dışındaki her şeydir. Bir ağ akışı için bu şunları kapsar:
Kaynak ve hedef — hangi adresin hangi adresle konuştuğu ve bu adreslerin hangi hizmete veya alan adına ait olduğu.
Zamanlama — bağlantının ne zaman başladığı, ne kadar sürdüğü ve öngörülebilir bir saatte gerçekleşip gerçekleşmediği.
Hacim — her yönde kaç bayt hareket ettiği ve bu akışın ömrü boyunca nasıl bir seyir izlediği.
Sıklık ve örüntü — aynı iki uç noktanın ne sıklıkla konuştuğu ve yanlarında hangi diğer uç noktaların göründüğü.
Bu alanların hiçbiri bir VPN tarafından şifrelenmez ve hiçbirinin işe yaraması için şifresinin çözülmesi gerekmez. Bir hedef adres, bir zaman damgası ve bir bayt sayısı, bir kişinin ne yaptığını çoğu zaman içeriğin yapabileceğinden daha keskin biçimde daraltır.
“Toplu toplama” çerçevesi neden önemli
2 Eylül 2026'da ABD Senatörü Ron Wyden, NSA Direktörü Gen. Joshua M. Rudd'a yazarak kurumun VPN'lere ilişkin kamuya açık siber güvenlik rehberini güncellemesini istedi. Wyden, talep ettiği Congressional Research Service (CRS) notuna atıfta bulundu; nota göre “tek başına şifreleme gücü, kullanıcıları toplu veri trafiği toplama yürüten ileri düzey, kalıcı bir tehdide karşı korumaz.”
Dikkat edilmesi gereken kelime toplu. Tek bir kişinin akış kayıtlarını analiz etmek pahalı ve hedefli bir iştir. Herkesin akış kayıtlarını toplayıp sonrasında örüntü aramak ise bambaşka türde bir operasyondur ve tek atlamalı bir VPN bunu boşa çıkarmaz. Mektuptaki endişe, bu ayrımın sonuç doğurduğu kişiler etrafında çerçevelenmişti: kamu çalışanları, savunma müteahhitleri, gazeteciler ve insan hakları savunucuları.
Wyden, 20 Eylül 2026'ya kadar gizlilik derecesi taşımayan yanıtlar istedi. Bunun ne olduğu konusunda net olmakta fayda var: bir senatör mektubu ve bir araştırma notu; yerleşik bir teknik uzlaşı değil ve hiçbir kurumun yayımlanmış kurallarında bir değişiklik değil.
Tek atlamalı bir VPN neyi gizler, neyi gizlemez
Açıkça söylemek gerekirse, standart bir ticari VPN şunları yapar:
Trafiğinizin içeriğini yerel ağınızdan, ISS'nizden ve sizinle VPN sunucusu arasında duran herkesten gizler.
Ziyaret ettiğiniz sitelerden gerçek IP adresinizi gizler; onlar bunun yerine VPN sunucusunu görür.
Güveni yerinden eder — hedeflerinizi ISS'niz yerine VPN sağlayıcınız görür.
Buna karşılık şunları yapmaz:
Hedeflerinizi VPN sağlayıcısından gizlemez. Sağlayıcı bu bağlantıları yönlendirmek zorundadır, dolayısıyla hangi sitelere ve hizmetlere ne zaman ulaştığınızı görebilir.
Trafiğinizi tanımlanamaz hale getirmez. Tünel protokollerinin tanınabilir imzaları vardır; bu yüzden bir gözlemci ne yaptığınızı çıkaramasa da çoğu zaman VPN kullandığınızı anlayabilir.
Akış boyutunu ve zamanlamasını gizlemez. Bir tünele giren ve tünelden çıkan trafiğin hacmini ve ritmini ilişkilendirmek, hiçbir şifre çözme işlemi olmadan çok şeyi ortaya çıkarabilir.
Trafiğinizi sizden koparmaz. Hesap bilgileri, ödeme kayıtları ve açık oturumlar, tünel neyi saklıyor olursa olsun bir tüneli bir kişiye bağlayabilir.
Çok atlamalı yapı, onion yönlendirme ve relay tasarımları neyi değiştirir
Congressional Research Service (CRS) notu, çok sunuculu teknolojilerin — Apple iCloud Private Relay, Tor ve Nym — standart tek atlamalı ticari bir VPN'den daha iyi koruma sunabileceğini öne sürdü. Gerekçe yapısaldır: yolu bölerek hiçbir tek operatörün hem kim olduğunuzu hem de neye ulaştığınızı görmemesini sağlarlar.
Tasarımlar birbirinin aynısı değildir. Çok atlamalı veya double VPN, genellikle aynı sağlayıcıya ait iki sunucuyu zincirler. Tor, trafiği üç relay üzerinden yönlendirir ve hiçbir tek relay'in bağlantının iki ucunu birden bilmemesi için tasarlanmıştır. iCloud Private Relay, biri Apple biri üçüncü taraf relay olmak üzere iki ayrı atlama kullanır ve tüm trafiği değil Safari'deki gezinmeyi kapsar. Nym ise bir mixnet'tir; yönlendirmenin üzerine zamanlama gizlemesi ekler.
Her birinin gerçek maliyetleri vardır. Tor belirgin biçimde daha yavaştır ve birçok hizmet tarafından engellenir veya zorlaştırılır. Private Relay yalnızca Safari'den gelen trafiği kapsar ve genel amaçlı bir VPN değildir. Çok atlamalı VPN'ler hızı düşürür ve genellikle tek bir şirket tarafından işletilir; yani güven varsayımı ortadan kalkmaz, yalnızca seyreltilir. Mixnet'ler yavaş ve görece küçüktür; sundukları güvenceler aynı anda kaç kişinin onları kullandığına bağlıdır.
İki uyarı. Daha fazla atlama, kayıt tutabilecek daha fazla taraf demektir ve bir tasarım ancak en zayıf operatörü kadar güçlüdür. Ayrıca notun önerisi, mimariye bakılması gerektiğine dair bir argümandır; bu araçlardan herhangi birinin her tehdit modeli için güvenli olduğuna dair bir hüküm değildir.
Sıradan bir kullanıcı bundan ne çıkarmalı
Dürüst sonuç, VPN'lerin anlamsız olduğu değildir. Bir VPN yine de gezinmenizi ISS'nizden gizler, güvenilmeyen ağlarda sizi korur, IP'nizi ona ihtiyacı olmayan sitelerden uzak tutar ve gelişigüzel, yerel gözetimin maliyetini artırır. Bu gerçek bir faydadır ve çoğu ağda çoğu insan için sahip olmaya değerdir.
Olmadığı şey ise anonimliktir. Amacınız, kaynakları güçlü bir rakibin hangi hizmetleri ne zaman kullandığınızı çözmesini zorlaştırmaksa, tek atlamalı ticari bir VPN yanlış türde bir araçtır ve hiçbir protokol ayarı bunu değiştirmez. VPN'i tek bir katman olarak görün ve “şifreli” ile “anonim” kelimelerini aynı şey sayan her sağlayıcıya kuşkuyla yaklaşın.
Özetle
Bir VPN bir tüneli şifreler ve IP'nizi gizler. Bir tünel kullandığınız gerçeğini, o tünel üzerinden kime ulaştığınızı veya bunu ne zaman yaptığınızı gizlemez. Bu boşluk, metadata sorusunun politika tartışmalarına sürekli geri dönmesinin ve herhangi bir gizlilik aracı hakkında asıl sorulması gereken sorunun şifreli olup olmadığı değil, kimin hâlâ neyi görebildiği olmasının nedenidir.


