Notebookcheck Logo

WhatsApp: Şifreleme, tanımadığınız birinin cihazını da korur

Bağlı cihazların listesini ve uçtan uca şifrelemeyle ilgili notu gösteren WhatsApp ayarları
ⓘ Screenshot: Notebookcheck
WhatsApp ayarlarında "Cihaz durumu" bölümünde, bağlanmış tüm cihazlar ve bunların aktif olup olmadığı listelenir. Bağlanma tarihine ise hiçbir yerde rastlanmaz.
Bağlı cihazlarınızın listesinin altında, uçtan uca şifreleme hakkında güven verici bir satır yer almaktadır. Bu, hatta doğrudur. Ancak bu şifreleme, size ait olmayanlar da dahil olmak üzere tüm bağlı cihazları eşit şekilde korur. BSI, tam da bu temele dayanan bir dolandırıcılık planı hakkında uyarıda bulunmuştur ve liste, bir cihazın ne zaman eklendiğini asla belirtmez.

Telefonunuzda WhatsApp ayarlarını açın ve "Bağlı cihazlar"a dokunun. En altta, listenin hemen altında, önünde küçük bir asma kilit simgesi bulunan bir satır yer alır. "Kişisel mesajlarınız tüm cihazlarınızda uçtan uca şifrelenir." Bu satır doğrudur. Ancak talihsiz bir yerde yer almaktadır, çünkü tam da bir sorunun ortaya çıkacağı yeri size gösterir.

Bağlı cihazlar şifrelemeyi bozmaz, aksine şifrelemenin tam bir parçasıdır. Yardım merkezi bunu açıkça belirtir: "Kişisel mesajlarınız, medya dosyalarınız ve aramalarınız uçtan uca şifrelenir. Bağlı her cihaz WhatsApp’a bağımsız olarak bağlanır ve uçtan uca şifreleme sayesinde beklenen gizlilik ve güvenlik düzeyini korur." Hesabınıza bir cihaz bağlayan kişi dışarıda durup dinlemiyor. İçeride duruyor.

Dört cihaz, tek kullanımlık kod, on dört gün

Hesabınıza aynı anda en fazla dört cihaz bağlanabilir. Bu işlem bir QR kodu ile ya da bir süredir sadece telefon numaranızla gerçekleştirilebiliyor. WhatsApp şöyle yazıyor: "Ana hesap telefon numaranızı ve tek kullanımlık bir kodu kullanarak bir cihazı bağlayabilirsiniz." Ana telefonunuzun daha sonra çevrimiçi kalması gerekmez.

Tek bir son tarih kalıyor ve bu da yardım merkezinde belirtilmiş durumda. "Bağlı cihazların WhatsApp hesabınızla bağlantısını sürdürmek için her 14 günde bir ana telefonunuzdan WhatsApp’a giriş yapmanız gerekecek." Bu kural bir koruma önlemi gibi görünüyor. Ancak bu kural, artık kimsenin kullanmadığı cihazlara karşı işe yarıyor. WhatsApp’ı her gün açan herkes – ki çoğu kişi bunu yapıyor – bu şekilde bağlı tüm cihazların bağlantısını canlı tutar; buna bir yabancının cihazı da dahildir.

WhatsApp cihaz bağlama için dört cihazı, 14 günü ve sekiz haneli sayıyı gösteren grafik
ⓘ Graphic: Notebookcheck
Bağlı cihazların arkasındaki üç rakam, uygulamanın içinde değil, WhatsApp Yardım Merkezi'nde yer alır.

Bu yönteme "ghost pairing" adı verilir

Ocak 2026’da BSI, tam da bu işlevi kötüye kullanan bir oltalama yöntemi hakkında uyarıda bulundu. Bu süreç, sıradan görünmesi nedeniyle oldukça etkilidir. Mesaj, genellikle bir tanıdığınızın ele geçirilmiş hesabından veya bir sosyal platform adına gönderilir ve sahte bir sayfaya yönlendirir. Orada kimliğinizi veya telefon numaranızı doğrulamanız istenir.

BSI, bundan sonra olanları şöyle açıklamaktadır: Saldırganlar numarayı WhatsApp’a aktarır ve bunu “Telefon numarasıyla cihazı bağla” işlevini başlatmak için kullanır. WhatsApp sekiz basamaklı bir eşleştirme kodu oluşturur ve suçlular bu kodu ister. Uygulamada bir eşleştirme isteği belirir ve kurbanların bunu kendileri onaylamaları beklenir.

İşte burada, kullanıcıların hesap ele geçirme konusunda bildikleri her şeyden farklılık ortaya çıkıyor. Birisi numaranızı yeniden kaydettirirse, hesap dışına atılırsınız ve bunu hemen fark edersiniz. Cihaz bağlama ise bir kayıt işlemi değildir; bu yüzden böyle bir şey olmaz. Hesabınızda oturumunuz açık kalır, sohbetleriniz devam eder, telefonunuz normal şekilde çalışır. BSI, bu durumun sonuçlarını soğukkanlılıkla ortaya koyuyor ve uygulamanın meşru bir işlevinin kötüye kullanılması ve WhatsApp’ın her zamanki gibi çalışmaya devam etmesi nedeniyle saldırının genellikle uzun süre fark edilmediğini belirtiyor.

WhatsApp Mart ayından beri uyarıyor, ancak her zaman değil

Meta o zamandan beri bir ekleme yaptı ve 11 Mart 2026'da cihaz bağlama konusunda bir uyarı duyurdu. WhatsApp'ın kendi ifadesiyle, artık "davranışsal sinyaller bir bağlama isteğinin şüpheli olabileceğini gösterdiğinde" kullanıcıları uyaracak ve isteğin nereden geldiğini gösterecek.

Bu tek cümlede iki sınırlama bulunmaktadır. Uyarı, davranışsal sinyallere bağlıdır ve bir talebi muhtemelen şüpheli olarak değerlendirir. Bu, her eşleştirme için açıkça gösterilen bir bildirim değildir; hatalı olabilen bir risk tespitidir. Meta, duyuruda bölgeler, platformlar veya bir zaman çizelgesi hakkında ayrıntı vermemiştir ve bu gönderi, Hindistan’dan alınan rakamlarla birlikte Hindistan haber odasında yayınlanmıştır. Uyarıların Avrupa’daki bir hesapta görünüp görünmeyeceği dışarıdan anlaşılamaz.

Bir numarayı yeniden kaydetme ile bir cihazı bağlama arasındaki karşılaştırma tablosu
ⓘ Graphic: Notebookcheck
Yeniden kaydedilen bir numara sizi dışarıda bırakır, ancak bağlı bir cihaz bunu yapmaz. Bu yüzden daha uzun süre fark edilmez kalır.

Her zaman işe yarayan kendi kendine kontrol yöntemi

Tüm bunlara rağmen, her zaman işe yarayan ve iki dakika süren bir yol vardır. WhatsApp ayarlarında, "Bağlı cihazlar" altında "Cihaz durumu" bölümünü ve içinde şu anda hesabınıza bağlı tüm cihazları bulabilirsiniz. Tek bir dokunuşla, cihaz adı, platform ve sohbet geçmişi için "Senkronizasyon tamamlandı" notunun bulunduğu ayrıntılı görünüm açılır. En altta kırmızı bir "Oturumu kapat" düğmesi bulunur ve bunun altında WhatsApp'ın durumu şu şekilde değerlendirdiğini gösteren bir satır yer alır: "Bu cihazı tanımıyorsanız veya artık bu cihaza erişemiyorsanız, cihazdan çıkış yapmalısınız."

Bir ayrıntı eksik ve bu en önemli ayrıntı. WhatsApp, bir cihazın şu anda aktif olup olmadığını veya en son ne zaman kullanıldığını gösterir. Cihazın ne zaman bağlandığına dair bilgi hiçbir yerde görünmez. Eklenemeyen bir girişin tarihi de olamaz ve birinin ne kadar süredir mesajlarınızı okuduğunu asla bilemezsiniz. Şüphe duyarsanız, oturumu kapatın ve ardından iki aşamalı doğrulamanızı kontrol edin.

Bu özellik 25 Ağustos 2026'da daha da güçlendirildi. Altı basamaklı PIN kodu, daha uzun, alfasayısal ve özel karakterlere izin veren tam bir şifreye dönüştü. Üstelik bir erişim anahtarı da ayarlayabilirsiniz; güncellemeden sonra hatta birden fazla tane bile. Hiçbiri "hayalet eşleştirmeyi" engellemez, çünkü bunu siz kendiniz onaylıyorsunuz. Her ikisi de saldırganların ele geçirdikleri erişimi kalıcı hale getirmelerini önemli ölçüde zorlaştırır.

Bağlı bir WhatsApp cihazının ayrıntılı görünümü; cihaz adı, durumu ve kırmızı bir oturumu kapatma düğmesi gösterilmektedir
ⓘ Screenshot: Notebookcheck
Bir cihaza dokunduğunuzda bu ekran açılır. WhatsApp burada yalnızca mevcut veya son erişim tarihini belirtir, bağlantı tarihini asla belirtmez ve tanımadığınız bir cihazdan çıkış yapmanız gerektiğini kendisi belirtir.

Önemli noktalar

Eşleştirme kodu, pencereden dışarı attığınız bir anahtar gibidir. Sizin dışınızda kimsenin buna ihtiyacı yoktur ve hiçbir güvenilir web sitesi bunu istemez. Sizi bir QR koduna yönlendiren veya sekiz basamaklı bir kodu isteyen herkes, hesabınızı ele geçirmek istemektedir. Gerisi rutin bir işlemdir; bu nedenle ara sıra cihaz listesini açın, tanımadığınız girişleri oturumdan çıkarın ve altındaki güven verici satırı olduğu gibi okuyun; bu, şifrelemeyle ilgili bir açıklamadır, kimlerin okuduğuyla ilgili değildir.

Kaynak(lar)

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 08 > WhatsApp: Şifreleme, tanımadığınız birinin cihazını da korur
Steffen Zahn, 2026-08-30 (Update: 2026-08-30)