Ödeme Cihazlarından Buluta Kriptografik İletişim
Kartınızı bir ödeme terminaline taktığınızda ekranda “Onaylandı” yazısı belirene kadar geçen süre genellikle iki saniyeden azdır. Ama o iki…

Ödeme Cihazlarından Buluta Kriptografik İletişim
Kartınızı bir ödeme terminaline taktığınızda ekranda “Onaylandı” yazısı belirene kadar geçen süre genellikle iki saniyeden azdır. Ama o iki saniyede veri, cihazdan çıkıp binlerce kilometre ötedeki bir sunucuya ulaşır ve geri döner. Peki bu yolculuk boyunca kart bilgileriniz nasıl korunuyor? Cevap, birbirini tamamlayan birkaç güvenlik katmanında gizli.
Veri Yola Çıkmadan Önce: Şifreleme Cihazda Başlar
Kart bilgisi okuyucuya ulaştığı anda, henüz cihazı terk etmeden şifrelenir. Bu koruma modeli ödeme dünyasında genellikle P2PE (Point-to-Point Encryption) veya daha genel adıyla uçtan uca şifreleme olarak anılır. Temel fikir şudur: veri, okuyucudan çıktığı noktadan bankacılık sistemine ulaştığı noktaya kadar hiçbir ara noktada okunabilir halde değildir.
Bunu fiziksel bir benzetmeyle düşünün: mektubu zarfa koymak yerine, mürekkebi henüz kâğıda değmeden önce görünmez hale getiriyorsunuz. Sadece alıcı o mürekkebi görünür kılabiliyor.
Bu şifrelemenin çalışması için cihazın bir “anahtar”a ihtiyacı vardır. Çoğu modern ödeme cihazı, tek bir sabit anahtar yerine her işlem için türetilen oturum anahtarları kullanır; böylece bir anahtarın açığa çıkması diğer işlemleri etkilemez. Anahtarın cihaza nasıl yerleştirildiği ve korunduğu ise başlı başına bir konudur.
Bu güvenli haberleşmenin cihaz üzerindeki donanımsal güven kökünün nasıl oluşturulduğunu daha detaylı incelemek için finansal teknolojiler serimizdeki Fintek Otonom Ödeme Cihazlarında Gömülü Sistemler ve PCB Tasarımı başlıklı yazının Güvenli Donanım Bileşenleri bölümüne göz atabilirsiniz.
Güvenli Tünel: Veri İnternette Nasıl Seyahat Eder?
Şifrelenmiş veri cihazdan ayrıldıktan sonra internet üzerinden bankacılık sistemine ulaşması gerekir. Ama internet herkese açık bir ağdır — o zaman bu veri nasıl korunuyor?
Cevap: şifreli bir tünel açılıyor. Teknik adı TLS olan bu protokol, tarayıcınızın adres çubuğundaki kilit simgesinin arkasındaki teknolojiyle aynıdır. Birçok modern ödeme altyapısında bu tünelin bir adım ötesine geçilir: sunucunun yanında cihaz da sertifika veya kriptografik kimlik bilgileriyle doğrulanır.
Düşünün: bir bankaya gidiyorsunuz ve kasiyer hem kimliğinizi istiyor hem de size kendi kimliğini gösteriyor. Bu çift yönlü doğrulama, sahte bir cihazın sisteme bağlanmasını ya da sahte bir sunucunun cihazdan veri çekmesini engeller.
Verinin fiziksel dünyada temassız biçimde cihaza nasıl ulaştığını öğrenmek için serimizdeki Finansal Cihazlarda NFC ve RC Sinyal Mimarisi başlıklı yazımıza göz atabilirsiniz.
Anahtarların Anahtarı: Bulutta Güvenlik Nasıl Sağlanır?
Veri şifreli biçimde güvenli işleme ortamına ulaştığında, çözme işlemi çoğu zaman doğrudan HSM (Hardware Security Module) adı verilen özel bir donanım içinde gerçekleştirilir. Anahtarlar hiçbir zaman düz biçimde sistem belleğine çıkmaz; tüm kritik işlemler bu korunaklı ortamın içinde kalır.
HSM’ler fiziksel müdahaleye karşı korumalıdır; yetkisiz erişim algıladıklarında anahtar materyalini silebilirler. Tüm büyük bankalar ve ödeme işlemcileri bu sistemi kullanır.
Bir benzetme yapmak gerekirse: anahtarı çelik bir kasaya koymak yetmez; o kasanın sizi izlemesi, yetkisiz erişimi fark etmesi ve gerekirse içindekileri imha etmesi gerekir. HSM’ler tam olarak bunu yapıyor.
Kart Numarası Görünmüyor: Tokenization
Ödeme sistemlerindeki belki de en akıllıca yaklaşım şudur: kart numarasının mümkün olduğunca az yerde bulunması.
Tokenization denen bu yöntemde, asıl kart numaranızın yerine anlamsız bir karakter dizisi — bir “token” — kullanılır. Bu token, gerçek numaranızla yalnızca çok güvenli bir kasada eşleştirilmiştir. Sistemin birçok bileşeni, gerçek kart numarası yerine bu token ile çalışır.
Pratik sonucu şudur: bir sistemde veri ihlali yaşansa bile, ele geçirilen şey çoğunlukla yalnızca anlamsız token’lardır — gerçek kart bilgileri değil.
Sonuç
Kart bilginizin güvenliği tek bir teknolojiye değil, birbirini tamamlayan dört katmana dayanır: verinin cihazda şifrelenmesi, internet üzerinde güvenli tünel, bulutta korunaklı anahtar yönetimi ve kart numarasının yerine token kullanılması. Bu katmanların her biri, diğerinin zayıf noktasını kapatır.
PCI DSS ve P2PE gibi uluslararası standartlar, tüm ödeme ekosisteminin bu katmanları zorunlu olarak uygulamasını sağlar.
Bir ödeme verisinin cihazdan güvenli şekilde buluta ulaştığını artık biliyoruz. Peki buluta ulaşan bu veri arka tarafta nasıl analiz ediliyor, risk skoru nasıl çıkarılıyor ve sahtekârlık girişimleri nasıl yakalanıyor? Bunun cevabı için serimizin devamındaki Ödeme Sistemlerinde Backend ve Dolandırıcılık Kontrolü başlıklı yazıya göz atabilirsiniz.
Kaynakça
- NIST SP 800–57 Part 1 Rev. 5 — Anahtar Yönetimi Rehberi Şifreleme anahtarlarının nasıl oluşturulacağını, saklanacağını ve kullanılacağını tanımlayan temel NIST dokümanı. https://csrc.nist.gov/publications/detail/sp/800-57-part-1/rev-5/final
- PCI SSC — PCI DSS v4.0 Ödeme kartı endüstrisinin veri güvenliği standardı; şifreleme, TLS ve anahtar yönetimi gereksinimlerini kapsar. https://www.pcisecuritystandards.org/document_library/
- PCI SSC — PCI P2PE Standard v3.0 Uçtan uca şifreleme için uygulama gereksinimleri ve sertifikasyon süreci. https://www.pcisecuritystandards.org/document_library/
- EMVCo — Payment Tokenisation Specification v2.2 Ödeme tokenization mimarisi ve kart ağlarıyla token servis sağlayıcıları arasındaki protokoller. https://www.emvco.com/emv-technologies/payment-tokenisation/
- RFC 8446 — TLS 1.3 Protokol Spesifikasyonu Güvenli iletişim tünelinin teknik temeli olan TLS 1.3'ün resmi tanımı. https://www.rfc-editor.org/rfc/rfc8446
- Thales Group — Luna Network HSM Technical Documentation FIPS 140–2 Level 3 sertifikalı donanımsal güvenlik modüllerinin mimarisi ve entegrasyon rehberi. https://thalesdocs.com/gphsm/luna/
메타데이터
- post_id
- b09f2e780ba7
- slug
- ödeme-cihazlarından-buluta-kriptografik-i̇letişim-b09f2e780ba7
- url
- https://medium.com/mi%CC%87kro-m%C3%BChendi%CC%87sler/%C3%B6deme-cihazlar%C4%B1ndan-buluta-kriptografik-i%CC%87leti%C5%9Fim-b09f2e780ba7
- canonical_url
- https://medium.com/mi%CC%87kro-m%C3%BChendi%CC%87sler/%C3%B6deme-cihazlar%C4%B1ndan-buluta-kriptografik-i%CC%87leti%C5%9Fim-b09f2e780ba7
- author_url
- https://medium.com/@ftugbaozturkk
- status
- ok
- fetched_at
- 2026-06-15 20:49:13