FILE G4 / GÜVENLİK MİMARİSİ
iCloud Şifrelemesi Açıklandı — Apple Ne Korur, Ne Korumaz
Apple, iCloud’a giden ve gelen her baytı şifreler. Ancak şifreleme tek başına Apple’ın verilerinizi okuyamayacağı anlamına gelmez. Aktarım sırasında şifreleme, Apple’ın elinde tuttuğu anahtarlarla sunucuda şifreleme ve gerçek uçtan uca şifreleme arasındaki ayrım, kimin neye erişebileceğini belirler. Bu kılavuz, Apple’ın mevcut iCloud şifreleme modelini haritalar, Gelişmiş Veri Koruması’nın neyi değiştirdiğini açıklar ve App-Vault gibi yalnızca yerel bir kasanın temelde farklı bir güvenlik duruşunda nasıl yer aldığını gösterir.
GÜNCELLENDİ · 2026-05-16 · APP-VAULT TARAFINDAN İNCELENDİ
TL;DR
Standart iCloud şifrelemesi, verileri aktarım sırasında ve Apple sunucularında hareketsiz halde korur, ancak Apple çoğu kategori için şifreleme anahtarlarını elinde tutar. Gelişmiş Veri Koruması (ADP), 23 veri kategorisini uçtan uca şifrelemeye geçirerek Apple’ın anahtar erişimini kaldırır. iCloud Yedekleme, Fotoğraflar ve iCloud Drive, yalnızca ADP etkinken bu listeye katılır. ADP etkin olsa bile Apple, Sağlık verilerinizi, iCloud Anahtar Zincirinizi veya Ekran Süresi ayarlarınızı okuyamaz – bunlar zaten uçtan uca şifrelenmişti. ADP dahil hiçbir iCloud katmanı, dosya adları, zaman damgaları veya klasör yapısı gibi meta verileri kullanıcı kontrollü anahtarlarla şifrelemez. App-Vault gibi hiçbir sunucuya veri göndermeyen ve anahtarları Secure Enclave içinde türeten yalnızca yerel bir kasa, Apple’ın altyapısının tamamen dışında çalışır – bulut anahtar yönetimi yok, meta veri maruziyeti yok, hesap kurtarma arka kapısı yok.
Apple, iCloud verilerini şifreler. Bu ifade doğrudur, ancak eksiktir. Şifreleme katmanlar halinde gelir ve her katman, verilerinizi kimin okuyabileceğiyle ilgili farklı bir soruyu yanıtlar.
İlk katman aktarım şifrelemesidir. iPhone’unuz ile Apple sunucuları arasında hareket eden her bit, bir TLS 1.3 tüneli içinde seyahat eder. Aynı kahve dükkanı Wi-Fi’sindeki bir saldırgan, fotoğraflarınızı, notlarınızı veya takvim etkinliklerinizi aktarım sırasında göremez. Bu koruma evrenseldir ve her zaman açıktır.
İkinci katman sunucu tarafı şifrelemesidir. Veriler Apple’ın veri merkezlerine ulaştığında, AES-256 kullanılarak şifrelenmiş biçimde diske yazılır. Apple’ın Donanım Güvenlik Modülleri (HSM) sarma anahtarlarını yönetir. Bu, bir Apple veri merkezinden sabit disk çalan fiziksel bir saldırganın, bu HSM’lerde saklanan anahtarlar olmadan ham baytları okuyamayacağı anlamına gelir.
Üçüncü katman anahtar sahipliğidir. Çoğu kafa karışıklığının yaşandığı yer burasıdır. Standart iCloud şifrelemesi altında Apple anahtarları tutar. Gelişmiş Veri Koruması altında, çoğu veri kategorisi için anahtarları siz tutarsınız. Fark akademik değildir – Apple’ın verileriniz için yasal bir talebe uyup uyamayacağını, Apple’ın hesap erişiminizi sıfırlayıp sıfırlayamayacağını ve veri merkezi ayrıcalıklarına sahip bir çalışanın teorik olarak düz metninize erişip erişemeyeceğini belirler.
Bu kılavuz, iOS 19 ve macOS Sequoia itibarıyla Apple’ın şifreleme mimarisini haritalar. Her katmanın neyi koruduğunu, Gelişmiş Veri Koruması’nın gerçekte neyi değiştirdiğini ve App-Vault gibi yalnızca yerel bir kasanın Apple’ın altyapısının tamamen dışında nasıl çalıştığını kapsar.
Standart iCloud Şifrelemesi — Anahtarlar Apple’da
Gelişmiş Veri Koruması’nı etkinleştirmeden iCloud’da oturum açtığınızda Apple, verilerinizi iki yerde şifreler: kabloda ve diskte. Ancak Apple ayrıca şifre çözme anahtarlarını da tutar.
Teknik mekanizma basittir. Cihazınız Apple’ın uç sunucularıyla bir TLS oturumu başlatır. Veriler, bu el sıkışma sırasında türetilen oturum anahtarlarıyla şifrelenir. Sunucuda veriler, Apple’ın anahtar yönetim hizmeti tarafından yönetilen bir depolama anahtarıyla yeniden şifrelenir. Bu depolama anahtarı, çalıştırılması için birden fazla yönetici onayı gerektiren bir HSM içinde yaşar.
Apple, Apple Platform Güvenlik kılavuzunda hangi veri kategorilerinin hangi anahtar hiyerarşisini kullandığının ayrıntılı bir dökümünü yayınlar. İlgili tablo 23 veri kategorisini listeler ve her birini “uçtan uca şifrelenmiş” veya “Apple tarafından tutulan anahtarlarla şifrelenmiş” olarak işaretler.
Standart şifreleme altında, aşağıdaki büyük kategoriler Apple tarafından tutulan anahtarları kullanır:
- iCloud Yedekleme (fotoğraflar, mesajlar, uygulama verileri içeren cihaz yedeklemeleri dahil)
- iCloud Fotoğraflar
- iCloud Drive
- Notlar (kullanıcı ayrı Notlar parolası özelliğini etkinleştirmediyse)
- Takvim verileri
- Kişiler
- Hatırlatıcılar
- Safari yer imleri ve okuma listesi
- Siri kısayolları ve niyet verileri
- Freeform panoları
- Cüzdan kartları
- Haritalar son aramalar ve rotalar
- iCloud Posta (Apple postayı aktarım sırasında okuyamaz, ancak Apple tarafından tutulan anahtarlarla saklar)
Bu kategorilerin her biri için Apple verilerin şifresini çözebilir. Bu tasarım gereğidir – Apple’ın hesap kurtarma, iCloud.com web erişimi ve birden fazla kullanıcının aynı varlığın şifresini çözmesi gereken paylaşılan fotoğraf kitaplıkları gibi özellikleri desteklemesi için anahtar erişimine ihtiyacı vardır.
Pratik sonuç basittir. Apple, iCloud verileriniz için geçerli bir yasal talep alırsa, bu kategorilerden herhangi birinin düz metnini üretebilir. Apple’ın Kolluk Kuvvetleri Yönergeleri bu yeteneği doğrular. Apple, bu tür taleplerden etkilenen hesap sayısını listeleyen bir şeffaflık raporu yayınlar.
Gelişmiş Veri Koruması — Kullanıcı Kontrollü Anahtarlar
iOS 16.2 ile tanıtılan ve o zamandan beri genişletilen Gelişmiş Veri Koruması (ADP), çoğu iCloud veri kategorisi için anahtar sahiplik modelini değiştirir. Apple’ın HSM’lerinin sarma anahtarlarını tutması yerine, anahtarlar cihazınızda türetilir ve kendisi de uçtan uca şifrelenmiş olan iCloud Anahtar Zinciriniz tarafından desteklenir.
ADP altında aşağıdaki kategoriler uçtan uca şifrelenir:
- iCloud Yedekleme
- iCloud Fotoğraflar
- iCloud Drive
- Notlar
- Takvim verileri
- Kişiler
- Hatırlatıcılar
- Safari yer imleri
- Siri kısayolları
- Freeform panoları
- Cüzdan kartları
- Haritalar son aramalar ve rotalar
- Ses Kayıtları
- Safari Geçmişi
- Ödeme bilgileri (Apple Pay)
- Kısayollar
- Hisse Senedi verileri
- Hava Durumu verileri
- Ev verileri
- Haber verileri
- Game Center verileri
- iCloud Posta (hâlâ Apple tarafından tutulan anahtarlarla şifrelenir – Posta ADP’nin dışında tutulur)
ADP etkinken Apple bu kategorilerin hiçbirinin şifresini çözemez. Apple, iCloud Yedeklemenizin, Fotoğraf kitaplığınızın veya iCloud Drive dosyalarınızın içeriği için yasal bir talebe uyamaz. Apple, hesabınıza erişimi kaybederseniz anahtarlarınızı sıfırlayamaz.
Takas, kurtarma karmaşıklığıdır. ADP etkinken en az bir kurtarma kişisi yapılandırmanız veya 28 karakterlik bir kurtarma anahtarı oluşturmanız gerekir. Bunlardan biri olmadan, tüm güvenilir cihazlara ve iCloud Anahtar Zincirinize erişimi kaybederseniz uçtan uca şifrelenmiş verileriniz kalıcı olarak erişilemez hale gelir. Apple size yardım edemez.
ADP ayrıca iCloud hesabınızda oturum açan tüm cihazların en az iOS 16.2, macOS 13.1 veya watchOS 9.2 çalıştırmasını gerektirir. Eski yazılımdaki cihazlar uçtan uca şifrelenmiş verileri alamaz ve senkronizasyonun dışında bırakılır.
Gelişmiş Veri Koruması’nın KAPSAMADIĞI Şeyler
Üç iCloud veri kategorisi, ADP altında bile Apple tarafından tutulan anahtarlarla şifrelenmiş kalır:
- iCloud Posta. Apple postayı aktarım sırasında şifreler, ancak Apple tarafından tutulan anahtarlarla saklar. Apple, yasa gerektiriyorsa postanızı okuyabilir. Bunun nedeni, postanın uçtan uca şifrelemeyi desteklemeyen Apple dışı posta sunucularıyla birlikte çalışması gerektiğidir.
- iCloud Kişiler, Takvim ve Hatırlatıcılar iCloud.com üzerinden erişildiğinde. Web arayüzü, Apple’ın anahtar erişimine sahip olmasını gerektirir. Cihazda senkronizasyon ADP altında uçtan uca şifrelenir.
- Meta veriler. Dosya adları, oluşturulma tarihleri, değiştirilme tarihleri, klasör hiyerarşileri, dosya boyutları ve küçük resimler hiçbir katmanda uçtan uca şifrelenmez. Apple’ın sunucularının arama, sıralama ve senkronizasyon işlemlerini etkinleştirmek için meta verilere ihtiyacı vardır.
Meta veri noktasını vurgulamakta fayda var. ADP etkin olsa bile Apple’ın sunucuları iCloud Drive’ınızda kaç dosya olduğunu, her dosyanın adını, ne zaman oluşturulduğunu ve hangi klasörde olduğunu bilir. Apple dosya içeriklerini bilmez, ancak meta veriler tek başına etkinlikleriniz hakkında önemli miktarda bilgi ortaya çıkarabilir.
iCloud Yedekleme Şifrelemesi — En Önemli Kategori
iCloud Yedekleme, çoğu kullanıcı için iPhone verilerinin en büyük tek deposu olduğu için kendi bölümünü hak ediyor. Standart bir iCloud Yedekleme şunları içerir:
- Cihaz ayarları ve tercihleri
- Mesajlar ve ekler
- iCloud Fotoğraflar’da olmayan fotoğraflar ve videolar
- Çoğu üçüncü taraf uygulamadan uygulama verileri
- Ana ekran düzeni ve uygulama organizasyonu
- Sağlık verileri (Sağlık aktarım sırasında uçtan uca şifrelenmiş olsa da, standart şifreleme altında yedeklemeye dahil edilir)
- Arama geçmişi
- Sesli mesaj
- Safari durumu
Standart iCloud şifrelemesi altında Apple, yedeklemenizin anahtarlarını tutar. ADP altında yedekleme uçtan uca şifrelenir.
Ayrım, hassas materyalleri iPhone’larında saklayan herkes için önemlidir. Bir gazetecinin kaynakları, bir avukatın ayrıcalıklı iletişimleri, bir sağlık profesyonelinin hasta notları – bunların tümü, kullanıcı onları oraya açıkça yerleştirmemiş olsa bile iCloud Yedekleme’ye girebilir. Uygulama verileri, geliştirici devre dışı bırakmadıkça otomatik olarak dahil edilir.
Apple, geliştiricilerin belirli uygulama verilerini yedeklemeden hariç tutması için bir mekanizma sağlar. NSURLIsExcludedFromBackupKey bayrağı, iOS’a bir dosyayı iCloud Yedekleme’ye dahil etmemesini söyler. App-Vault, şifrelenmiş kasa dosyaları için bu bayrağı kullanır. App-Vault’un sıfır ağ çağrısı mimarisiyle birleştiğinde bu, App-Vault’un şifreli metninin Apple’ın sunucularına asla dokunmadığı anlamına gelir – ADP korumalı bir yedeklemede bile.
Açık — iCloud Şifrelemesinin Koruyamadıkları
iCloud şifrelemesi, en güçlü katmanında bile Apple’ın altyapısı içinde çalışır. Bu, üç veri kategorisinin açıkta kaldığı anlamına gelir:
Meta veriler. Tartışıldığı gibi, dosya adları, klasör yapısı ve zaman damgaları Apple tarafından görülebilir. Birçok kullanıcı için meta veriler içerik kadar açıklayıcıdır. “Tıbbi Kayıtlar 2025” adlı bir klasör içinde “Biyopsi Sonuçları.pdf” adlı bir dosya, dosya içerikleri şifrelenmiş olsa bile bir gözlemciye ihtiyaç duydukları her şeyi anlatır.
Üçüncü taraf uygulamalardan gelen uygulama verileri. Cihazda düz metin verileri depolayan ve kalıcılık için iCloud Yedekleme’ye güvenen uygulamalar, bu verileri standart şifreleme altında Apple’ın erişimine açar. Kullanıcının, geliştirici açıkça devre dışı bırakmadıkça hangi uygulama verilerinin yedekleneceği üzerinde kontrolü yoktur.
Ağ telemetrisi. iCloud hizmetleri, Apple’ın operasyonel izleme için kullandığı günlükler ve analizler oluşturur. Apple bu günlüklerin kullanıcı içeriği içermediğini, ancak hizmetlere ne zaman ve nasıl erişildiğine dair meta veriler içerdiğini belirtir.
Hesap kurtarma. Standart şifreleme altında Apple, iCloud hesap erişiminizi sıfırlayabilir. ADP altında bir kurtarma kişisi veya anahtarı belirleyebilirsiniz, ancak kurtarma sürecinin kendisi Apple’ın kimliğinizi doğrulamasını gerektirir – bu, sosyal mühendislik yoluyla aşılabilir bir süreçtir.
App-Vault gibi yalnızca yerel bir kasa, tüm bu kategorilerin dışında çalışır. App-Vault varsayılan olarak sıfır ağ çağrısı yapar. Cihazdan hiçbir meta veri ayrılmaz. Hiçbir dosya adı iletilmez. Hiçbir zaman damgası günlüğe kaydedilmez. Şifrelenmiş kasa dosyası bile iCloud Yedekleme’den hariç tutulur. Apple hiçbir şey görmez.
App-Vault’un Şifreleme Ortamındaki Yeri
App-Vault’un mimarisi, bulut altyapısını hiç kullanmadığı için iCloud şifrelemesinden temelde farklıdır.
Şifreleme yığını basittir:
- Şifreleme yöntemi: Galois/Sayaç Modunda AES-256, dosya başına oluşturulan benzersiz 96 bitlik bir nonce ile. NIST FIPS 197 ve NIST SP 800-38D kanonik referanslardır. Nonce, aynı dosyayı iki kez şifrelemenin farklı şifreli metin üretmesini sağlar.
- Anahtar türetme: 600.000 iterasyonda PBKDF2-SHA256, kurulum başına 128 bitlik bir tuz ile. Bu, OWASP Parola Saklama Kopya Kağıdı anahtar germe önerisini takip eder.
- Donanım bağlama: PBKDF2 çıktısı, iPhone Secure Enclave içinde oluşturulan bir anahtar tarafından sarılır. Secure Enclave anahtarı çipi asla terk etmez. App-Vault’un kendi kodu bile onu çıkaramaz.
- Sunucu yok: App-Vault varsayılan olarak sıfır ağ çağrısı yapar. Şifrelenmiş iCloud Yedekleme isteğe bağlıdır ve dosyalar yüklenmeden önce ayrı bir cihaza özel yedekleme anahtarıyla mühürlenir. Apple yalnızca App-Vault’un kodunun çözebileceği şifreli metin alır.
- Hesap yok: E-posta adresi yok, telemetri yok, üçüncü taraf SDK yok. Gizlilik beslenme etiketi hiçbir veri toplanmadığını beyan eder.
- Katalog şifrelemesi: Dosyaların listesi bile – sayı, adlar, tarihler – mühürl
DIAGRAM · 04
DOSSIER
QUESTIONS
10 sharp answers.
-
01 Apple iCloud verilerini şifreliyor mu?
Evet. Tüm iCloud verileri aktarım sırasında TLS 1.3 ve Apple sunucularında hareketsiz halde AES-256 ile şifrelenir. Soru anahtarları kimin tuttuğudur. -
02 iCloud uçtan uca şifreli mi?
Gelişmiş Veri Koruması altındaki 23 veri kategorisi için evet – Apple şifreyi çözemez. Standart iCloud için Apple anahtarları tutar ve çoğu veri kategorisinin şifresini çözebilir. -
03 iCloud Gelişmiş Veri Koruması nedir?
Gelişmiş Veri Koruması, iCloud Yedekleme, Fotoğraflar ve iCloud Drive dahil çoğu iCloud verisine uçtan uca şifreleme getiren isteğe bağlı bir ayardır. Apple anahtar erişimini kaybeder. -
04 iCloud Yedekleme şifrelemesi fotoğraflarımı korur mu?
Standart iCloud şifrelemesi altında Apple, fotoğrafları da içeren yedeklemenizin anahtarlarını tutar. Gelişmiş Veri Koruması altında iCloud Yedekleme uçtan uca şifrelenir. -
05 Apple iCloud verilerimi okuyabilir mi?
Standart şifreleme altında Apple, Donanım Güvenlik Modüllerinde saklanan anahtarları kullanarak çoğu iCloud veri kategorisinin şifresini çözebilir. Gelişmiş Veri Koruması altında Apple, kapsanan 23 kategoriyi çözemez. -
06 Apple hangi veriler için asla anahtar tutmaz?
iCloud Anahtar Zinciri, Sağlık verileri, Ekran Süresi, iMessage ve FaceTime içeriği ile HomeKit verileri varsayılan olarak uçtan uca şifrelenir. Apple bunların şifresini çözemez. -
07 Gelişmiş Veri Koruması meta verileri korur mu?
Hayır. Dosya adları, zaman damgaları, klasör yapısı ve dosya boyutları ADP altında Apple tarafından görülebilir kalır. Meta veriler uçtan uca şifrelenmez. -
08 iCloud Gelişmiş Veri Koruması’nı nasıl açarım?
Ayarlar’ı açın, adınıza dokunun, iCloud’u seçin, Gelişmiş Veri Koruması’na dokunun ve açın. En az bir güvenilir cihaz veya bir kurtarma kişisi gerekir. -
09 ADP etkinken iCloud hesabımı kaybedersem ne olur?
Bir kurtarma kişiniz veya kurtarma anahtarınız olmalıdır. Yoksa uçtan uca şifrelenmiş verileriniz kurtarılamaz. Apple ADP anahtarlarınızı sıfırlayamaz. -
10 App-Vault iCloud kullanıyor mu?
Hayır. App-Vault varsayılan olarak sıfır ağ çağrısı yapar. Şifrelenmiş iCloud Yedekleme isteğe bağlıdır ve dosyalar yüklenmeden önce ayrı bir cihaza özel yedekleme anahtarıyla mühürlenir.
İLGİLİ DOSYALAR
Okumaya devam edin.
9 ENTRIES
- LINK / 01 · KRİPTOGRAFİ YIĞINI
AES-256-GCM şifrelemesi
App-Vault’un şifreleme yöntemi, nonce üretimi ve anahtar türetimi NIST atıflarıyla yayınlandı.
- LINK / 02 · MİMARİ
Sıfır bilgi mimarisi
App-Vault’un dosyalarınız hakkında bilemeyecekleri – ve bunun tehdit modellemesi için neden önemli olduğu.
- LINK / 03 · TEHDİT MODELİ
App-Vault güvenlik modeli
App-Vault’un nelere karşı savunduğu, nelere karşı savunmadığı ve risk hakkında nasıl akıl yürütüleceği.
- LINK / 04 · KARŞILAŞTIRMA
App-Vault ve Keepsafe
Mimari, şifreleme ve veri toplama politikalarının özellik bazında karşılaştırması.
- LINK / 05 · KARŞILAŞTIRMA
App-Vault ve Vaultaire
İki sıfır bilgi kasa uygulamasının anahtar türetme, donanım bağlama ve meta veri işleme açısından farkı.
- LINK / 06 · KİMLİK DOĞRULAMA
Desen Kilidi tasarımı
5x5 bir ızgaranın, Secure Enclave tarafından sarılan 600.000 iterasyonluk bir PBKDF2 tohumuna nasıl dönüştüğü.
- LINK / 07 · GUIDE
iPhone Gizli Albüm gerçekten güvenli mi?
iPhone Gizli Albüm, Fotoğraflar rafından gizlenir ancak şifrelenmez, iCloud senkronizasyonundan engellenmez ve albümler arasında gezinirken herkes tarafından görülebilir. Ne yaptığı, nerede başarısız olduğu ve ne zaman gerçek bir kasaya ihtiyacınız olduğu.
- LINK / 08 · GUIDE
iPhone'unuzdaki Fotoğrafları Şifreyle Koruma: Gerçekten İşe Yarayan 3 Yöntem
iPhone'da fotoğrafları şifreyle korumanın üç yolu: Face ID ile Gizli Albüm, Ekran Süresi şifresi ve özel kasa uygulamaları. Her birinin sınırları da anlatılıyor.
- LINK / 09 · GUIDE
PBKDF2 Açıklaması: Kasanızı Koruyan Parola Tabanlı Anahtar Türetme Fonksiyonu
PBKDF2 nedir? Nasıl çalışır, doğrudan hashleme neden başarısız olur, OWASP 2026'nın 600.000 iterasyon önerisi ve Argon2id, bcrypt ve scrypt ile karşılaştırması.
BAŞLAYIN
Kasayı mühürleyin.
İndirmesi ücretsiz. İlk kasa sonsuza kadar ücretsiz. Yalnızca onu aştığınızda yükseltin.