← Teknik sözlük
E
KNOWLEDGE FILE / 056368

Encrypted Client Hello (ECH).

Modern internetin temellerinden biri olan TLS (Transport Layer Security) protokolü, 1990'ların ortalarında Netscape'in SSL standardının geliştirilmesinin ardından zamanla olgunlaşmış ve günümüzde web trafiğinin büyük çoğunluğunu…

🌐

Langue originale affichée

Cet article n'a pas encore été traduit en français. Vous consultez la version originale.

Encrypted Client Hello (ECH), TLS protokolunun ilk aşamasında, yani sunucuya bağlanan istemcinin kimliğini ve kullandığı şifreleme özelliklerini açıklayan 'Client Hello' mesajının gizlenmesini sağlayan bir ağ güvenliği mekanizmasıdır. Geleneksel TLS mimarisinde bu başlangıç mesajı düz metin olarak iletilir ve üçüncü taraflar tarafından kolayca okunabilir; ECH ise tam olarak bu açıklığı gidermek amacıyla tasarlanmıştır. İstemci, sunucuya gönderdiği Hello paketindeki kritik bilgileri—örneğin istenen şifreleme protokollerini (TLS 1.3 cipher suites), desteklenen uzantıları ve sürüm numaralarını—kriptografik olarak sarmalayarak trafiğinin izlenmesini engeller. Bu sayede kullanıcıların tarayıcılarının, kullandıkları eklentilerin veya ziyaret ettikleri web sitelerinin varlığına dair ipuçları birisi tarafından kolayca tespit edilemez hale gelir.

Tarihsel Köken: Clair Client Hello'nın İzlenebilirliği Sorunu

Modern internetin temellerinden biri olan TLS (Transport Layer Security) protokolü, 1990'ların ortalarında Netscape'in SSL standardının geliştirilmesinin ardından zamanla olgunlaşmış ve günümüzde web trafiğinin büyük çoğunluğunu korumaktadır. Ancak bu protokolün tasarımında yer alan bir temel varsayım uzun yıllar boyunca tartışmasız kabul edilmiştir: sunucuya ilk bağlanma aşamasında iletilen 'Client Hello' mesajının, bağlantıyı kuran iki taraf arasında güvenli bir şekilde okunabileceği gerçeğidir. Bu durum, teknik açıdan şaşırtıcı olsa da, çünkü bu başlangıç mesajı henüz gizli anahtarlar paylaşılmadan önce düz metin (plaintext) biçiminde iletilir ve yalnızca sunucu ile istemci arasındaki bağlantının kendisi için değil, aynı zamanda ağ üzerindeki herkes için erişilebilir bir nitelik taşır.

Kriptografik Mimaride Gizli Hello Yaklaşımı

Encrypted Client Hello (ECH), bu açık uçlu tasarım zayıflığını gidermek amacıyla geliştirilmiş ve IETF (Internet Engineering Task Force) bünyesindeki 'Private Nom Isolation' çalışma grubu tarafından standartlaştırılmış kapsamlı bir çözümdür. Temel yaklaşım, istemcinin sunucuya gönderdiği Hello paketindeki hassas bilgileri—kullanılan TLS sürümü, seçilen şifreleme套件leri (cipher suites) ve desteklenen uzantılar gibi—bir kriptografik zarf içinde saklamaktır. Bu gizli veriyi oluşturan anahtarlar, bağlantının kendisi üzerinden değil, kullanıcıya ait bir 'Certificate Transparency' loguna kaydedilmiş özel bir sertifika aracılığıyla sağlanır.

Teknik Uygulama ve Sertifika Tabanlı Kimlik Doğrulama

ECH'nin teknik altyapısı, geleneksel TLS kimlik doğrulama sürecinin üzerine inşa edilmiş karmaşık bir hibrit yapıya dayanır. İstemci, sunucudan aldığını varsayılan (well-known) veya özel olarak oluşturulmuş sertifikaları kullanarak gizli Hello verisini şifreler; bu süreçte kullanılan anahtarlar, bağlantının kendisi üzerinden değil, kullanıcıya ait bir 'Certificate Transparency' loguna kaydedilmiş özel bir sertifika aracılığıyla sağlanır. Sunucu tarafında ise bu gizli mesajı çözmek için gerekli olan sertifikayı doğrulayan ve doğru anahtarı üreten bir mekanizma devreye girer; böylece yalnızca bağlantının iki ucu, yani gerçekten yetkili sunucu ve istemci, Hello içeriğine erişebilir.

Gizlilik Faydaları ve Ekosistem Etkisi

ECH'nin en belirgin faydası, kullanıcıların tarayıcılarının hangi web sitelerini ziyaret ettiğinin kolayca tespit edilmesini engellemesidir. Geleneksel yöntemlerde bir gözlemci, istemcinin desteklediği TLS sürümünü ve uzantıları analiz ederek kullandığı gizli servisleri—örneğin Tor ağı veya özel VPN protokollerini—tahmin edebilir; ECH bu tür 'fingerprinting' saldırılarını ciddi ölçüde zorlaştırır. Ancak bu teknoloji, yalnızca bağlantının başlangıç aşamasındaki metadataları korur ve TLS oturumunun geri kalan kısmında sağlanan şifrelemeyi değiştirmez.

📊 Encrypted Client Hello (ECH) Comparemalı Parametreleri
Standartlaştırma Organizasyonu IETF Private Nom Isolation Çalışma Grubu
Kullanılan Temel Protokol Aşaması TLS Client Hello (RFC 8446 kapsamında)
Gizli Veri Şifreleme Anahtarı Kaynağı Certificate Transparency Loglarına Kaydedilmiş Sertifika
Tarayıcı Uygulama Durumu (2023-2024) Firefox ve Chrome'da kısmi/eksik destek, Safari'de tam destek
Korunan Veri Türleri TLS Sürümü, Cipher Suites ve Uzantılar (Extensions)
Oturum Şifrelemesi Üzerindeki Etkisi Sadece başlangıç metadatasını gizler; oturum şifresini değiştirmez

❓ Sıkça Sorulan Sorular (SSS)

ECH, TLS bağlantısının geri kalan kısmındaki verileri korur mu?

Hayır. ECH yalnızca bağlantının ilk aşamasında iletilen Client Hello mesajındaki metadataları—yani hangi şifreleme protokollerinin ve uzantıların istendiğini—gizler. TLS oturumunun tamamını kapsayan end-to-end şifreleme, zaten protokolün kendi mimarisinde sağlanır; ECH bu katmanı değiştirmekten ziyade başlangıç aşamasındaki izlenebilirliği azaltır.

ECH'nin etkin çalışması için sunucunun hangi koşulları sağlaması gerekir?

Sunucu, gizli Hello mesajını çözebilmek için ECH uyumlu bir sertifika ile donatılmış olmalıdır. Bu sertifikalar, Certificate Transparency loglarına kaydedilmiş ve belirli bir doğrulama sürecinden geçmiş özel kimlik bilgileri biçiminde sağlanır; böylece yalnızca bağlantının iki ucu—yetkili sunucu ve istemci—Hello içeriğine erişebilir.

VOIX DE LA COMMUNAUTÉ

À vous la parole.

0 commentaire

Partagez votre expérience, vos questions et vos contributions. Votre adresse e-mail ne sera pas publiée.

Rejoindre la discussion

E-mail adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Votre commentaire peut être soumis à modération avant publication.

Qu'aimeriez-vous savoir ?

Tapez au moins 3 caractères.

Explorer

🌍 CHOISIR LA LANGUE 25 Langues
🔍