NOMOS GEO-QA / Türkçe ana metin

NGQ-055 / Güvenlik, manipülasyon ve olay bütünlüğü

Sahte kimlik, yetki taklidi, deepfake, ele geçirilmiş hesap ve uydurma insan onayı nasıl ayrılmalı ve kanıtlanmalıdır?

Kısa cevapBir ad, yüz, ses veya açık oturum doğru kişiyi ve o işlemi yapma yetkisini tek başına kanıtlamaz.
SÜRÜM
0.3.1
STATÜ
kurucu sürüm · yayımlandı
BİRİNCİL KAYNAK
5

Doğrudan cevap

Saldırı koşullarında kimlik ve yetki ayrı ayrı yeniden doğrulanır. Önce kişinin veya sistemin kim olduğu; sonra kullanılan oturumun gerçekten ona ait olup olmadığı; ardından güncel rolü ve belirli işlemi onaylama yetkisi kontrol edilir. Yüz, ses, imza görüntüsü, e-posta adresi veya açık oturum yalnız birer sinyaldir. Yüksek etkili işlemlerde ikinci kanal, güçlü kimlik doğrulama, eyleme özgü onay ve değişmez olay izi birlikte aranır.

Sade dille

Birinin şirket kartı taktığını düşünün. Kart gerçek olabilir, çalınmış olabilir veya kişinin artık o görevde olmadığı bir zamandan kalmış olabilir. Kapıdaki kart, kasayı açma yetkisini otomatik olarak vermez. Önce kişi, sonra kart, sonra o işlem için izin kontrol edilir.

Neden önemli?

Taklit edilen bir insan onayı para transferi, veri açıklama, yayın, erişim değişikliği veya hatalı karar gibi gerçek sonuçlar doğurabilir. Sonradan yalnız “hesap açıktı” demek, işlemin kim tarafından ve hangi yetkiyle onaylandığını göstermez.

Karıştırma

  • Kimlik iddiası, kişinin veya sistemin kim olduğunu söylemesidir; kimlik doğrulama bu iddiayı sınar.
  • Kimliği doğrulanmış kişi her işlemi yapmaya yetkili değildir.
  • Geçerli bir oturum ele geçirilmiş olabilir; oturum güveni kimlikten ayrı izlenir.
  • Deepfake, bir kişi gibi görünen veya duyulan sentetik içeriktir; tek başına işlem yetkisi değildir.
  • Genel onay ile belirli hedef, tutar, kapsam ve zamana bağlı eylem onayı aynı değildir.

Ne yapmalısın?

  1. Yüksek riskli işlemlerde kimlik, oturum, güncel rol ve eylem yetkisini ayrı kontrollerle doğrulayın.
  2. Tek kanallı ses, görüntü veya mesaj talebini kayıtlı ikinci bir kanaldan teyit edin.
  3. Mümkün olduğunda güçlü kimlik doğrulama ve kısa ömürlü, işlem kapsamlı kimlik bilgileri kullanın.
  4. Onay ekranında hedefi, eylemi, veri kapsamını, tutarı ve geri döndürülemez sonucu açıkça gösterin.
  5. Rol değişikliği, ayrılış ve şüpheli oturumda yetkileri hızla iptal edin.
  6. Onay kimliği, zaman, yöntem, oturum, cihaz ve işlem özetini değişmez olay izine bağlayın.
  7. Şüpheli taklitte işlemi durdurun, kanıtı koruyun ve olay sürecini başlatın.

Nasıl denetlersin?

  • İşlemi başlatan kimlik hangi bağımsız kanıtlarla doğrulandı?
  • Oturumun ele geçirilmediğine ilişkin risk sinyalleri kontrol edildi mi?
  • Kişinin rolü ve yetkisi işlem anında hâlâ geçerli miydi?
  • Onay, yapılacak belirli eylemi ve etkisini içeriyor muydu?
  • Yalnız yüz, ses, e-posta veya oturum varlığı kesin kanıt sayılmış mı?
  • Yüksek riskte görev ayrılığı veya ikinci kanal doğrulaması uygulandı mı?
  • İptal, itiraz ve olay incelemesi için yeterli iz korunmuş mu?

Sınır

Hiçbir biyometrik işaret, kimlik doğrulayıcı veya imza görüntüsü tek başına taklidi imkânsız kılmaz. Gerekli güven seviyesi, geçerli kimlik ve elektronik imza kuralları; işlem türüne, yargı alanına, sözleşmeye ve zarar ihtimaline göre değişir.

Tek cümlede hatırla

Kişiyi tanımak, o işlemi yapmaya yetkili olduğunu kanıtlamak değildir.

Bu kaydın kaynakları

ATIF KAYDI

Muraz, K. (2026). NOMOS GEO-QA: Kanonik Soru Kayıt Sistemi (Türkçe Ana Metin, v0.3.1). NobleJackal. https://noblejackal.com/tr/nomos-geo-qa/
© 2026 Kaan MURAZ. Tüm hakları saklıdır.