Açık Kaynak İstihbaratı

OSINT Kullanımı

Açık kaynaklardan güvenli ve etik biçimde bilgi toplayın, kaynakları doğrulayın, bulguları sınıflandırın ve savunma odaklı OSINT raporları hazırlayın.

17 Temmuz 202620 dk okumaBaşlangıç–Orta Seviye

1. OSINT Nedir?

OSINT (Open Source Intelligence), herkese açık ve yasal olarak erişilebilir kaynaklardan bilgi toplama, doğrulama, analiz etme ve anlamlandırma sürecidir.

OSINT; güvenlik araştırmaları, marka takibi, saldırı yüzeyi yönetimi, olay inceleme, gazetecilik ve kurumsal risk analizi gibi alanlarda kullanılabilir.

Etik kullanım

OSINT çalışmaları kişisel veri ihlali, doxxing, taciz veya izinsiz takip amacıyla kullanılmamalıdır.

2. OSINT Kaynak Türleri

Kaynak Örnek kullanım
Arama motorları Web sayfaları, belgeler ve indekslenmiş içerikler
Alan adı kayıtları DNS, sertifika ve alan adı yapılandırmaları
Sosyal medya Kurumsal duyurular ve kamuya açık hesaplar
Kod depoları Herkese açık projeler ve yanlışlıkla paylaşılmış yapılandırmalar
Haber kaynakları Olay zaman çizelgesi ve kaynak karşılaştırması
Harita ve görseller Konum ve görsel doğrulama
İnternet arşivleri Geçmiş web sayfası sürümleri

3. OSINT Araştırma Süreci

  1. Araştırma amacını tanımlayın.
  2. Kapsam ve yasal sınırları belirleyin.
  3. Kaynak listesi oluşturun.
  4. Bilgiyi toplayın.
  5. Kaynakları doğrulayın.
  6. Bulguları sınıflandırın.
  7. Zaman çizelgesi oluşturun.
  8. Sonuçları açık ve kanıtlanabilir biçimde raporlayın.

4. Arama Motoru Operatörleri

Arama sonuçlarını daraltmak için temel operatörler kullanılabilir:

Operatör Açıklama Örnek
site: Belirli alan adında arama yapar. site:example.com güvenlik
filetype: Belirli dosya türünü arar. filetype:pdf güvenlik politikası
intitle: Sayfa başlığında arama yapar. intitle:"dokümantasyon"
inurl: URL içinde arama yapar. inurl:blog
"..." Tam ifade araması yapar. "Gerçek Deneyimler"
-kelime İstenmeyen kelimeyi hariç tutar. linux -ubuntu

5. Alan Adı Araştırması

Size ait bir alan adı için temel DNS kayıtlarını kontrol edebilirsiniz:

bash
dig alanadiniz.com

MX kayıtlarını görmek için:

bash
dig MX alanadiniz.com

Ad sunucularını görüntülemek için:

bash
dig NS alanadiniz.com

6. WHOIS ve Kayıt Bilgileri

Alan adı kayıt bilgilerini görmek için:

bash
whois alanadiniz.com

Gizlilik servisleri nedeniyle gerçek kişi bilgileri görünmeyebilir. Yalnızca kamuya açık ve gerekli alanlar değerlendirilmelidir.

7. TLS Sertifikası İnceleme

Size ait web sitesinin sertifika bilgilerini kontrol etmek için:

bash
openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com < /dev/null

Sertifika başlangıç ve bitiş tarihlerini incelemek için:

bash
echo | openssl s_client -connect alanadiniz.com:443 -servername alanadiniz.com 2>/dev/null | openssl x509 -noout -dates -issuer -subject

8. IP Adresi Analizi

Size ait IP adresinin temel ağ bilgisini görmek için:

bash
whois 203.0.113.10

Bu örnek IP adresi dokümantasyon amaçlıdır. Sonuçlarda ağ sahibi, ülke ve tahsis bilgileri görülebilir.

9. Shodan ile Kendi Varlıklarını Kontrol Etme

Shodan üzerinde yalnızca size ait IP ve alan adlarını kontrol edin.

arama
hostname:"alanadiniz.com"

Beklenmeyen açık portlar görülürse kendi sunucunuzda doğrulama yapın.

10. Belge Metadata Analizi

Size ait belgelerde yanlışlıkla yayınlanan metadata bilgilerini kontrol edebilirsiniz.

ExifTool kurulumu:

bash
sudo apt install libimage-exiftool-perl -y

Dosya metadata bilgilerini görüntülemek için:

bash
exiftool ornek-dosya.pdf
Gizlilik

Yazar adı, yazılım sürümü, konum veya cihaz bilgileri paylaşılmadan önce temizlenmelidir.

11. Görsel Doğrulama

Bir görselin doğruluğunu değerlendirirken:

  • Tersine görsel arama yapın.
  • Görselin en eski yayın tarihini araştırın.
  • Farklı kaynaklarda aynı görseli karşılaştırın.
  • Metadata bilgisini kontrol edin.
  • Hava durumu, gölge, tabela ve mimari ayrıntıları inceleyin.
  • Görselin kırpılmış veya yeniden kullanılmış olup olmadığını değerlendirin.

12. Sosyal Medya Araştırması

Sosyal medya OSINT çalışmaları yalnızca kamuya açık ve araştırma amacıyla gerekli içeriklerle sınırlandırılmalıdır.

  • Resmî kurumsal hesapları doğrulayın.
  • Paylaşım tarihlerini ve düzenleme geçmişini inceleyin.
  • Tek bir hesaba dayanarak sonuç çıkarmayın.
  • Kişisel bilgileri gereksiz şekilde kaydetmeyin.
  • Özel hesaplara erişmeye çalışmayın.
  • Sahte profil oluşturmayın.

13. Kullanıcı Adı Araştırması

Kendi marka veya kullanıcı adınızın farklı platformlarda kullanılıp kullanılmadığını kontrol etmek marka güvenliği açısından yararlı olabilir.

Ancak benzer kullanıcı adlarının aynı kişiye ait olduğu varsayılmamalıdır.

Yanlış eşleşme riski

Kullanıcı adı benzerliği tek başına kimlik doğrulaması değildir.

14. Açık Kod Deposu Kontrolü

Kendi GitHub veya GitLab depolarınızda yanlışlıkla paylaşılmış gizli bilgiler bulunup bulunmadığını kontrol edin.

Aranabilecek güvenli anahtar kelimeler:

örnek arama terimleri
API_KEY
SECRET
PASSWORD
TOKEN
PRIVATE_KEY

Gerçek anahtarları herkese açık arama sonuçlarında paylaşmayın. Sızıntı bulunduğunda anahtarı hemen iptal edin.

15. Web Arşivi Kullanımı

İnternet arşivleri geçmiş web sayfası sürümlerini incelemek için kullanılabilir.

Kurumsal kullanım alanları:

  • Eski iletişim bilgilerinin kontrolü
  • Kaldırılmış dokümanların tespiti
  • Marka ve tasarım değişimlerinin incelenmesi
  • Geçmiş güvenlik başlıklarının karşılaştırılması

16. Haber ve Kaynak Doğrulama

Bir iddiayı doğrularken en az iki bağımsız kaynak kullanın.

Kontrol Soru
Kaynak İçeriği kim yayımladı?
Tarih İçerik güncel mi?
Birincil kaynak Resmî açıklama veya belge var mı?
Bağlam Alıntı veya görsel bağlamından koparılmış mı?
Bağımsız doğrulama Başka güvenilir kaynaklar aynı bilgiyi destekliyor mu?

17. Zaman Çizelgesi Oluşturma

Olay araştırmalarında her bulgu tarih ve kaynak ile kaydedilmelidir.

Tarih/Saat Olay Kaynak Güven düzeyi
2026-07-17 09:00 Resmî duyuru yayınlandı Kurumsal web sitesi Yüksek
2026-07-17 09:20 Sosyal medya paylaşımı Doğrulanmış hesap Orta

18. Kaynak Güvenilirliği

Kaynaklar güvenilirlik düzeyine göre sınıflandırılabilir:

  • Yüksek: Resmî belge, birincil kaynak, doğrudan teknik kayıt
  • Orta: Güvenilir haber kuruluşu, doğrulanmış kurumsal hesap
  • Düşük: Kaynağı belirsiz forum mesajı veya anonim paylaşım

Düşük güvenilirlikteki bilgiler kesin gerçek olarak raporlanmamalıdır.

19. Araştırma Notları

Her bulguda aşağıdaki bilgiler kaydedilmelidir:

  • Kaynağın tam adı
  • Erişim tarihi
  • İçeriğin kısa özeti
  • Doğrulama durumu
  • Varsa ekran görüntüsü veya dosya hash’i
  • Güven düzeyi

20. Dosya Bütünlüğü Kontrolü

İndirilen araştırma dosyalarının SHA-256 hash değerini alın:

bash
sha256sum arastirma-belgesi.pdf

Hash değeri, dosyanın daha sonra değişip değişmediğini doğrulamak için kullanılabilir.

21. Veri Minimizasyonu

  • Yalnızca araştırma amacı için gerekli veriyi toplayın.
  • Kişisel verileri gereksiz yere saklamayın.
  • Hassas verileri anonimleştirin.
  • Raporlarda özel adres, telefon ve kimlik bilgilerini paylaşmayın.
  • Veri saklama süresi belirleyin.
  • Çalışma sonunda gereksiz verileri silin.

22. OSINT Raporu Hazırlama

İyi bir OSINT raporu aşağıdaki bölümlerden oluşabilir:

  1. Amaç ve kapsam
  2. Kullanılan kaynaklar
  3. Yöntem
  4. Bulgular
  5. Kaynak doğrulama durumu
  6. Risk değerlendirmesi
  7. Önerilen aksiyonlar
  8. Sınırlamalar

23. Etik ve Hukuki İlkeler

  • Yalnızca herkese açık ve yasal kaynakları kullanın.
  • Gizlilik ayarlarını aşmaya çalışmayın.
  • Sahte hesapla iletişim kurmayın.
  • Kişisel verileri yayımlamayın.
  • Doxxing veya taciz amacıyla bilgi birleştirmeyin.
  • Kaynakların kullanım şartlarına uyun.
  • Bulguları sorumlu ve sınırlı biçimde paylaşın.

24. Yaygın OSINT Hataları

Tek kaynağa güvenmek

Önemli bulgular en az iki bağımsız kaynakla doğrulanmalıdır.

Güncelliği kontrol etmemek

Eski bilgiler yanlış sonuçlara yol açabilir. Yayın ve güncelleme tarihlerini kontrol edin.

Benzer isimleri aynı kişi sanmak

İsim veya kullanıcı adı benzerliği kimlik doğrulaması değildir.

Çıkarımı gerçek gibi sunmak

Tahmin, çıkarım ve doğrulanmış bilgi raporda açıkça ayrılmalıdır.

Gereğinden fazla veri toplamak

Araştırma amacıyla ilgisiz kişisel veriler kaydedilmemelidir.

25. Hızlı Kontrol Listesi

Adım Kontrol
1 Araştırma amacı ve kapsamı belirlendi mi?
2 Kaynaklar yasal ve herkese açık mı?
3 Bilgi en az iki kaynakla doğrulandı mı?
4 Tarih ve kaynak kaydedildi mi?
5 Kişisel veriler en aza indirildi mi?
6 Çıkarım ve gerçek bilgi ayrıldı mı?
7 Rapor güvenli şekilde saklandı mı?

26. Sonuç

Bu dokümanda OSINT’in temel kavramları, arama operatörleri, alan adı ve IP analizi, metadata, görsel doğrulama, sosyal medya araştırması ve güvenli raporlama süreçleri ele alındı.

Başarılı bir OSINT çalışmasının temelinde kaynak doğrulama, veri minimizasyonu, etik kullanım ve açık şekilde belgelenmiş analiz süreci bulunur.

© 2026 Kemal Tokmak — Gerçek Deneyimler, Gerçek Dokümantasyon