OSINT: İnternetin Açık Kapılarından Nasıl Bilgi Toplanır?

OSINT 24 Mar 2026

Her gün milyarlarca insanın kullandığı internet, düşündüğünüzden çok daha fazla bilgiyi açık kapılarla saklıyor. Bir şirketin güvenlik açıkları, bir kişinin dijital ayak izi, hatta bir sunucunun tam konumu — tüm bunlar, doğru araçlarla ve yöntemlerle elde edilebilir. İşte bu dünyaya OSINT deniyor.

OSINT Nedir?

OSINT (Open Source Intelligence), kamuya açık kaynaklardan sistematik biçimde bilgi toplama ve analiz etme sürecidir. "Açık kaynak" derken kasıt; herkesin erişebildiği web siteleri, sosyal medya platformları, haber kaynakları, kamu kayıtları, forum paylaşımları ve daha fazlası.

OSINT, siber güvenlik dünyasında hem savunma hem saldırı tarafında kullanılan kritik bir istihbarat disiplinidir. Bir sızma testi uzmanı hedef hakkında bilgi toplamak için OSINT kullanırken, bir güvenlik analisti de tehditleri erken tespit etmek için aynı yöntemlere başvurur.

Önemli bir ayrımı baştan yapalım: OSINT, yasal yollarla halihazırda erişilebilir olan verileri toplamaktır. Sisteme izinsiz girmek, şifre kırmak veya özel verileri çalmakla hiçbir ilgisi yoktur.

OSINT Araçları: Araştırmacının Silah Kuşanması

OSINT dünyasında kullanılan araçlar çok çeşitlidir. İşte en yaygın ve güçlü olanları:

Shodan — "Nesnelerin İnterneti'nin Google'ı"

Shodan, internet'e bağlı cihazları tarayan özel bir arama motorudur. Normal arama motorları web sitelerini indekslerken, Shodan; açık portları, servisleri, cihaz türlerini ve yazılım sürümlerini tarar.

Örneğin Shodan'a port:22 country:TR yazarsanız, Türkiye'deki SSH portu açık binlerce cihazı görebilirsiniz. Ya da default password aramasıyla fabrika ayarlarında kalmış yönlendiricileri bulabilirsiniz. Bu, hem saldırganlar hem de savunmacılar için güçlü bir kaynaktır.

Maltego — İlişki Haritacısı

Maltego, görsel bağlantı analizi yapabilen profesyonel bir OSINT platformudur. Bir e-posta adresinden başlayarak; o adrese bağlı alan adlarını, IP adreslerini, sosyal medya hesaplarını ve daha fazlasını görsel bir grafik üzerinde haritalayabilirsiniz.

Büyük kurumsal araştırmalarda ve adli bilişim süreçlerinde sıklıkla tercih edilir. Hem ücretsiz hem de ücretli sürümleri mevcuttur.

theHarvester — E-posta ve Alan Adı Toplayıcı

theHarvester, bir hedef alan adına ait e-posta adreslerini, alt alan adlarını, IP adreslerini ve çalışan isimlerini çeşitli açık kaynaklardan toplayan komut satırı aracıdır.

Bir sızma testi başlamadan önce hedef şirkete ait bilgileri toplamak için ilk tercihlerden biridir. Google, Bing, LinkedIn, Hunter.io gibi onlarca farklı kaynaktan veri çekebilir.

Google Dorks — Arama Motorunun Gizli Gücü

Google, arama sorgularında gelişmiş operatörlerin kullanılmasına izin verir. Bu operatörlerle hassas bilgilere ulaşmak mümkündür. Buna Google Dorking ya da Google Hacking denir.

Birkaç örnek:

  • site:hedef.com filetype:pdf — Hedef sitedeki tüm PDF dosyalarını listeler
  • intitle:"index of" passwords — Açık dizin listelerinde şifre dosyalarını arar
  • site:linkedin.com "hedef şirket" "security engineer" — Şirketin güvenlik çalışanlarını bulur
  • inurl:admin site:hedef.com — Admin panellerini tespit eder

Google Dork kombinasyonlarını içeren kapsamlı veritabanı olan Google Hacking Database (GHDB), binlerce hazır sorgu sunar.

OSINT Kullanım Alanları

OSINT yalnızca saldırı amaçlı değil, pek çok meşru alanda kullanılır:

  • Sızma Testi (Penetration Testing): Güvenlik uzmanları, bir kuruma sızma testi yapmadan önce OSINT ile hedef hakkında kapsamlı bilgi toplar (keşif/reconnaissance aşaması).
  • Tehdit İstihbaratı: SOC analistleri, saldırganların taktiklerini ve hedeflerini anlamak için OSINT verilerini kullanır.
  • Gazetecilik ve Soruşturma: Araştırmacı gazeteciler, Bellingcat gibi kuruluşlar OSINT tekniklerini kullanarak savaş suçlarını, yolsuzlukları ve dezenformasyonu belgeledi.
  • İnsan Kaynakları ve Arka Plan Araştırması: İşverenler, aday hakkında kamuya açık bilgileri kontrol edebilir.
  • Kişisel Güvenlik: Kendi dijital ayak izinizi görüp neyi kamuya açık bıraktığınızı anlamak için de kullanılır.

Etik Boyut: Nerede Durmalı?

OSINT'in en kritik yanı, etik sınırlardır. Bilginin kamuya açık olması, onu her amaç için kullanmanın meşru olduğu anlamına gelmez.

Dikkat edilmesi gereken bazı noktalar:

  • İzin: OSINT çalışması yapılacak kişi veya kurumdan yazılı izin alınması, özellikle sızma testlerinde zorunludur.
  • Amaç: Toplanan bilgi kötü niyetle kullanılıyorsa (stalking, şantaj, dolandırıcılık), bu suç teşkil eder.
  • KVKK ve GDPR: Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verilerin işlenmesini sıkı kurallara bağlar. Kamuya açık bile olsa kişisel verileri izinsiz işlemek yasal sorun doğurabilir.
  • Hedef Sistemlere Müdahale: OSINT pasif bir tekniktir; sistemlere aktif olarak bağlanmak, port taraması yapmak veya güvenlik açığını exploit etmek artık OSINT değil, yetkisiz erişim girişimidir.

Kısacası: Bakmak serbesttir, dokunmak için izin gerekir.

Kendinizi Nasıl Korursunuz?

OSINT'e karşı savunma, dijital hijyen ile başlar:

  • Sosyal medyada paylaştıklarınıza dikkat edin; konum, işyeri ve kişisel bilgiler saldırganlar için altın değerindedir.
  • Şirket çalışanlarının e-posta formatlarını ([email protected]) tahmin edilebilir yapmaktan kaçının.
  • Shodan'da kendi IP aralıklarınızı veya alan adlarınızı arayarak dışarıdan nasıl göründüğünüzü kontrol edin.
  • Gereksiz açık portları ve servisleri kapatın.
  • Google'da kendinizi veya şirketinizi arama operatörleriyle düzenli olarak arayın.

Sonuç

OSINT, siber güvenliğin en fascinant alanlarından biridir: Hiç sisteme girmeden, hiçbir kural çiğnemeden, yalnızca zeka ve doğru araçlarla inanılmaz miktarda bilgi toplayabilirsiniz. Bu beceri, hem saldırganların hem savunmacıların vazgeçilmez silahıdır.

Ama unutmayın: Güç, sorumluluk getirir. OSINT'i öğrenmek, onu doğru ve etik kullanma yükümlülüğünü de beraberinde getirir. İnternetin açık kapıları herkese açıktır — bu kapılardan geçerken hangi niyetle geçtiğiniz her şeyi değiştirir.

Siber güvenlik dünyasına adım atmak isteyenler için OSINT, hem giriş noktası hem de sürekli başvurulacak temel bir disiplindir. Araçları keşfedin, pratik yapın, ama her zaman etik sınırlar içinde kalın.

Etiketler