OSINT Kullanımı
Açık kaynaklardan güvenli ve etik biçimde bilgi toplayın, kaynakları doğrulayın, bulguları sınıflandırın ve savunma odaklı OSINT raporları hazırlayın.
1. OSINT Nedir?
OSINT (Open Source Intelligence), herkese açık ve yasal olarak erişilebilir kaynaklardan bilgi toplama, doğrulama, analiz etme ve anlamlandırma sürecidir.
OSINT; güvenlik araştırmaları, marka takibi, saldırı yüzeyi yönetimi, olay inceleme, gazetecilik ve kurumsal risk analizi gibi alanlarda kullanılabilir.
OSINT çalışmaları kişisel veri ihlali, doxxing, taciz veya izinsiz takip amacıyla kullanılmamalıdır.
2. OSINT Kaynak Türleri
| Kaynak | Örnek kullanım |
|---|---|
| Arama motorları | Web sayfaları, belgeler ve indekslenmiş içerikler |
| Alan adı kayıtları | DNS, sertifika ve alan adı yapılandırmaları |
| Sosyal medya | Kurumsal duyurular ve kamuya açık hesaplar |
| Kod depoları | Herkese açık projeler ve yanlışlıkla paylaşılmış yapılandırmalar |
| Haber kaynakları | Olay zaman çizelgesi ve kaynak karşılaştırması |
| Harita ve görseller | Konum ve görsel doğrulama |
| İnternet arşivleri | Geçmiş web sayfası sürümleri |
3. OSINT Araştırma Süreci
- Araştırma amacını tanımlayın.
- Kapsam ve yasal sınırları belirleyin.
- Kaynak listesi oluşturun.
- Bilgiyi toplayın.
- Kaynakları doğrulayın.
- Bulguları sınıflandırın.
- Zaman çizelgesi oluşturun.
- Sonuçları açık ve kanıtlanabilir biçimde raporlayın.
4. Arama Motoru Operatörleri
Arama sonuçlarını daraltmak için temel operatörler kullanılabilir:
| Operatör | Açıklama | Örnek |
|---|---|---|
| site: | Belirli alan adında arama yapar. |
site:example.com güvenlik
|
| filetype: | Belirli dosya türünü arar. |
filetype:pdf güvenlik politikası
|
| intitle: | Sayfa başlığında arama yapar. |
intitle:"dokümantasyon"
|
| inurl: | URL içinde arama yapar. | inurl:blog |
| "..." | Tam ifade araması yapar. |
"Gerçek Deneyimler"
|
| -kelime | İstenmeyen kelimeyi hariç tutar. | linux -ubuntu |
5. Alan Adı Araştırması
Size ait bir alan adı için temel DNS kayıtlarını kontrol edebilirsiniz:
dig alanadiniz.com
MX kayıtlarını görmek için:
dig MX alanadiniz.com
Ad sunucularını görüntülemek için:
dig NS alanadiniz.com
6. WHOIS ve Kayıt Bilgileri
Alan adı kayıt bilgilerini görmek için:
whois alanadiniz.com
Gizlilik servisleri nedeniyle gerçek kişi bilgileri görünmeyebilir. Yalnızca kamuya açık ve gerekli alanlar değerlendirilmelidir.
7. TLS Sertifikası İnceleme
Size ait web sitesinin sertifika bilgilerini kontrol etmek için:
openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com < /dev/null
Sertifika başlangıç ve bitiş tarihlerini incelemek için:
echo | openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com 2>/dev/null | openssl x509 -noout -dates -issuer -subject
8. IP Adresi Analizi
Size ait IP adresinin temel ağ bilgisini görmek için:
whois 203.0.113.10
Bu örnek IP adresi dokümantasyon amaçlıdır. Sonuçlarda ağ sahibi, ülke ve tahsis bilgileri görülebilir.
9. Shodan ile Kendi Varlıklarını Kontrol Etme
Shodan üzerinde yalnızca size ait IP ve alan adlarını kontrol edin.
hostname:"alanadiniz.com"
Beklenmeyen açık portlar görülürse kendi sunucunuzda doğrulama yapın.
10. Belge Metadata Analizi
Size ait belgelerde yanlışlıkla yayınlanan metadata bilgilerini kontrol edebilirsiniz.
ExifTool kurulumu:
sudo apt install libimage-exiftool-perl -y
Dosya metadata bilgilerini görüntülemek için:
exiftool ornek-dosya.pdf
Yazar adı, yazılım sürümü, konum veya cihaz bilgileri paylaşılmadan önce temizlenmelidir.
11. Görsel Doğrulama
Bir görselin doğruluğunu değerlendirirken:
- Tersine görsel arama yapın.
- Görselin en eski yayın tarihini araştırın.
- Farklı kaynaklarda aynı görseli karşılaştırın.
- Metadata bilgisini kontrol edin.
- Hava durumu, gölge, tabela ve mimari ayrıntıları inceleyin.
- Görselin kırpılmış veya yeniden kullanılmış olup olmadığını değerlendirin.
12. Sosyal Medya Araştırması
Sosyal medya OSINT çalışmaları yalnızca kamuya açık ve araştırma amacıyla gerekli içeriklerle sınırlandırılmalıdır.
- Resmî kurumsal hesapları doğrulayın.
- Paylaşım tarihlerini ve düzenleme geçmişini inceleyin.
- Tek bir hesaba dayanarak sonuç çıkarmayın.
- Kişisel bilgileri gereksiz şekilde kaydetmeyin.
- Özel hesaplara erişmeye çalışmayın.
- Sahte profil oluşturmayın.
13. Kullanıcı Adı Araştırması
Kendi marka veya kullanıcı adınızın farklı platformlarda kullanılıp kullanılmadığını kontrol etmek marka güvenliği açısından yararlı olabilir.
Ancak benzer kullanıcı adlarının aynı kişiye ait olduğu varsayılmamalıdır.
Kullanıcı adı benzerliği tek başına kimlik doğrulaması değildir.
14. Açık Kod Deposu Kontrolü
Kendi GitHub veya GitLab depolarınızda yanlışlıkla paylaşılmış gizli bilgiler bulunup bulunmadığını kontrol edin.
Aranabilecek güvenli anahtar kelimeler:
API_KEY
SECRET
PASSWORD
TOKEN
PRIVATE_KEY
Gerçek anahtarları herkese açık arama sonuçlarında paylaşmayın. Sızıntı bulunduğunda anahtarı hemen iptal edin.
15. Web Arşivi Kullanımı
İnternet arşivleri geçmiş web sayfası sürümlerini incelemek için kullanılabilir.
Kurumsal kullanım alanları:
- Eski iletişim bilgilerinin kontrolü
- Kaldırılmış dokümanların tespiti
- Marka ve tasarım değişimlerinin incelenmesi
- Geçmiş güvenlik başlıklarının karşılaştırılması
16. Haber ve Kaynak Doğrulama
Bir iddiayı doğrularken en az iki bağımsız kaynak kullanın.
| Kontrol | Soru |
|---|---|
| Kaynak | İçeriği kim yayımladı? |
| Tarih | İçerik güncel mi? |
| Birincil kaynak | Resmî açıklama veya belge var mı? |
| Bağlam | Alıntı veya görsel bağlamından koparılmış mı? |
| Bağımsız doğrulama | Başka güvenilir kaynaklar aynı bilgiyi destekliyor mu? |
17. Zaman Çizelgesi Oluşturma
Olay araştırmalarında her bulgu tarih ve kaynak ile kaydedilmelidir.
| Tarih/Saat | Olay | Kaynak | Güven düzeyi |
|---|---|---|---|
| 2026-07-17 09:00 | Resmî duyuru yayınlandı | Kurumsal web sitesi | Yüksek |
| 2026-07-17 09:20 | Sosyal medya paylaşımı | Doğrulanmış hesap | Orta |
18. Kaynak Güvenilirliği
Kaynaklar güvenilirlik düzeyine göre sınıflandırılabilir:
- Yüksek: Resmî belge, birincil kaynak, doğrudan teknik kayıt
- Orta: Güvenilir haber kuruluşu, doğrulanmış kurumsal hesap
- Düşük: Kaynağı belirsiz forum mesajı veya anonim paylaşım
Düşük güvenilirlikteki bilgiler kesin gerçek olarak raporlanmamalıdır.
19. Araştırma Notları
Her bulguda aşağıdaki bilgiler kaydedilmelidir:
- Kaynağın tam adı
- Erişim tarihi
- İçeriğin kısa özeti
- Doğrulama durumu
- Varsa ekran görüntüsü veya dosya hash’i
- Güven düzeyi
20. Dosya Bütünlüğü Kontrolü
İndirilen araştırma dosyalarının SHA-256 hash değerini alın:
sha256sum arastirma-belgesi.pdf
Hash değeri, dosyanın daha sonra değişip değişmediğini doğrulamak için kullanılabilir.
21. Veri Minimizasyonu
- Yalnızca araştırma amacı için gerekli veriyi toplayın.
- Kişisel verileri gereksiz yere saklamayın.
- Hassas verileri anonimleştirin.
- Raporlarda özel adres, telefon ve kimlik bilgilerini paylaşmayın.
- Veri saklama süresi belirleyin.
- Çalışma sonunda gereksiz verileri silin.
22. OSINT Raporu Hazırlama
İyi bir OSINT raporu aşağıdaki bölümlerden oluşabilir:
- Amaç ve kapsam
- Kullanılan kaynaklar
- Yöntem
- Bulgular
- Kaynak doğrulama durumu
- Risk değerlendirmesi
- Önerilen aksiyonlar
- Sınırlamalar
23. Etik ve Hukuki İlkeler
- Yalnızca herkese açık ve yasal kaynakları kullanın.
- Gizlilik ayarlarını aşmaya çalışmayın.
- Sahte hesapla iletişim kurmayın.
- Kişisel verileri yayımlamayın.
- Doxxing veya taciz amacıyla bilgi birleştirmeyin.
- Kaynakların kullanım şartlarına uyun.
- Bulguları sorumlu ve sınırlı biçimde paylaşın.
24. Yaygın OSINT Hataları
Tek kaynağa güvenmek
Önemli bulgular en az iki bağımsız kaynakla doğrulanmalıdır.
Güncelliği kontrol etmemek
Eski bilgiler yanlış sonuçlara yol açabilir. Yayın ve güncelleme tarihlerini kontrol edin.
Benzer isimleri aynı kişi sanmak
İsim veya kullanıcı adı benzerliği kimlik doğrulaması değildir.
Çıkarımı gerçek gibi sunmak
Tahmin, çıkarım ve doğrulanmış bilgi raporda açıkça ayrılmalıdır.
Gereğinden fazla veri toplamak
Araştırma amacıyla ilgisiz kişisel veriler kaydedilmemelidir.
25. Hızlı Kontrol Listesi
| Adım | Kontrol |
|---|---|
| 1 | Araştırma amacı ve kapsamı belirlendi mi? |
| 2 | Kaynaklar yasal ve herkese açık mı? |
| 3 | Bilgi en az iki kaynakla doğrulandı mı? |
| 4 | Tarih ve kaynak kaydedildi mi? |
| 5 | Kişisel veriler en aza indirildi mi? |
| 6 | Çıkarım ve gerçek bilgi ayrıldı mı? |
| 7 | Rapor güvenli şekilde saklandı mı? |
26. Sonuç
Bu dokümanda OSINT’in temel kavramları, arama operatörleri, alan adı ve IP analizi, metadata, görsel doğrulama, sosyal medya araştırması ve güvenli raporlama süreçleri ele alındı.
Başarılı bir OSINT çalışmasının temelinde kaynak doğrulama, veri minimizasyonu, etik kullanım ve açık şekilde belgelenmiş analiz süreci bulunur.