Geonode adresinde proxy satıyoruz; bu nedenle bu tür bir makaleyi şüpheci bir bakış açısıyla okumalısınız. İşte ticari duruşumuzu açıkça ifade edelim: Bu makaledeki en yararlı tavsiye size hiçbir maliyeti yok ve bize de para kazandırmıyor — ücretsiz proxy’leri kullanmayın ve her şey için HTTPS kullanın. Bu iki alışkanlık, gerçek risklerin çoğunu ortadan kaldırır. Bunların ötesinde, ücretli bir sağlayıcıya sorulması gereken sorular, kayıt tutma ve konut ağ havuzunun nasıl oluşturulduğu ile ilgilidir; bu soruları bize de, başkalarına sorduğunuz kadar rahatlıkla sormalısınız. Ayrıca, proxy'lerin sizi nelerden koruyamadığına dair bir bölüm de var; bu bölüm, bu sektördeki pazarlama söylemlerinin ima ettiğinden daha uzun.
Burada “Güvenli” Kelimesi Aslında Ne Anlama Geliyor?
Dört ayrı soru tek bir kelime altında toplanıyor ve bunların cevapları birbirinden farklı.
Operatör trafiğimi görebilir mi? Kısmen; bu büyük ölçüde HTTPS’ye bağlıdır. Operatör kimliğimi tespit edebilir mi? Evet — bir hesabınız ve ödeme geçmişiniz var. Bunlardan birini kullanmak cihazımı saldırıya açık hale getirir mi? Saygın bir sağlayıcıda nadiren; ücretsiz olanlarda ise ölçülebilir derecede. Web sitelerinden gizliliğimi korur mu? İnsanların sandığından çok daha az.
Sırayla ele alalım.
Proxy Operatörünün Görebildikleri
Operatör, tanımı gereği bağlantınızın ortasında yer alır. Bunun pratikte ne anlama geldiği, protokole göre büyük ölçüde farklılık gösterir.
Düz HTTP üzerinden, operatör her şeyi görür: tam URL, başlıklar, çerezler, istek gövdeleri, yanıt gövdeleri. Kimlik bilgileri dahil olmak üzere gönderdiğiniz her şey okunabilir ve değiştirilebilir. Bu bir güvenlik açığı değildir; HTTP proxy'lerinin çalışma şekli budur.
HTTPS üzerinden, istemciniz bir CONNECT isteği gönderir ve proxy, şifrelenmiş baytları okuyamadan iletir. Operatör, hedef ana bilgisayar adını, zamanlamayı ve veri hacmini görür — bunlar anlamlı meta veriler olmakla birlikte içerik değildir.
Bu fark, proxy'lerle ilgili en önemli güvenlik gerçeğidir. HTTPS üzerinden, operatör bir bankanın web sitesini ziyaret ettiğinizi bilir; HTTP üzerinden ise oturum çerezinizi okuyabilir.
Belirtilmesi gereken iki uyarı vardır.
Sertifikatlarını yüklediğiniz takdirde TLS üzerinden veri yakalama mümkündür. Bazı kurumsal proxy'ler bunu kasıtlı olarak yapar; bu, yönetilen bir ortamda meşru bir düzenlemeyken, başka herhangi bir yerde tehlike işaretidir. Kök sertifikasını yüklemenizi isteyen bir tüketici proxy hizmeti, şifrelenmiş trafiğinizi okumak istediğini belirtmiş olur.
Meta veriler önemsiz değildir. Ana bilgisayar adları, zamanlamalar ve hacim çok şey ortaya çıkarır. Hedefleri kaydeden bir operatör, içerik olmasa bile bir tarama geçmişine sahip olur.
Ücretsiz Proxy'ler Farklı Bir Risk Kategorisi Oluşturur
Bu konuda kanıtlar son derece nettir ve bunu sadece iddia etmek yerine, kaynak göstererek aktarmak yerinde olacaktır.
NDSS MADWeb çalıştayında sunulan 2024 tarihli Free Proxies Unmasked adlı çalışma, 30 aylık bir süre boyunca 11 sağlayıcıdan gelen "640.600'den fazla proxy"yi analiz etmiştir. Çalışmanın bulguları şöyledir:
Çoğu çalışmıyor. “Testlerimiz sırasında proxy’lerin yalnızca %34,5’i en az bir kez aktifti.”
Birçoğu güvenliği ihlal edilmiş makineler. Araştırmacılar, "proxy'lerin IP adreslerinde 4.452 farklı güvenlik açığı tespit etti"; bunların arasında "yetkisiz uzaktan kod yürütülmesine izin veren 1.755 güvenlik açığı" ve "ana cihazda ayrıcalık yükseltmesine olanak tanıyan 2.036 güvenlik açığı" da bulunuyor. Ayrıca, "bunların 42.206'sının MikroTik yönlendiriciler üzerinde çalıştığı görülüyor" — bu cihazlar, proxy altyapısı değil, tüketici ve küçük işletmeler için ağ ekipmanlarıdır.
Binlerce proxy, trafiği aktif olarak tahrif ediyor. Çalışmada, "içeriği manipüle eden 16.923 proxy tespit edildi; bu da proxy sahiplerinin potansiyel kötü niyetine işaret ediyor."
Yazarların vardığı sonuç net: "Ücretsiz web proxy'lerinin kullanımı, kullanıcıların gizliliği ve güvenliği için önemli riskler oluşturuyor."
Bu rakamların ardındaki ekonomik mantık basit ve iyice kavranmaya değer. Bant genişliği paraya mal olur. Ücretsiz bir proxy bir şekilde finanse edilir ve mevcut modeller arasında reklam ekleme, veri toplama ve yeniden satış, kimlik bilgilerini toplama ya da — güvenliği ihlal edilmiş yönlendiriciler söz konusu olduğunda — sahibinin varlığından haberdar olmadığı için hiç kimse tarafından finanse edilmeyen modeller yer alır.
Bu, makalenin tamamında verdiğimiz en net tavsiyedir ve size hiçbir maliyeti yoktur: önem verdiğiniz hiçbir şeyi ücretsiz bir genel proxy üzerinden yönlendirmeyin. Bütçeniz gerçekten sıfırsa, kendi bağlantınızı kullanın.
Gerçek Riskler, Sıralaması
Ücretli hizmetler için, her birinin sizi etkileme olasılığına göre sıralanmıştır.
1. Kayıt Tutma. En olası ve en az dramatik olanı. Çoğu sağlayıcı bir şeyler kaydeder — en azından bağlantı meta verilerini, genellikle daha fazlasını, bazen yasal nedenlerle. Risk, bunun kötü niyetli olması değil, var olması, saklanması ve talep edilebilmesi veya ihlal edilebilmesidir. Politikayı okuyun; ayrıntıları belirtilmeyen "kayıt tutmuyoruz" ifadesini pazarlama stratejisi olarak değerlendirin.
2. Ortak itibar. Diğer müşterilerin davranışları, kullandığınız adresleri etkiler. Sizin için bir güvenlik sorunu değildir, ancak en yaygın pratik sorundur.
3. İçerik enjeksiyonu. Saygın ücretli sağlayıcılar arasında son derece nadir, ücretsiz olanlar arasında ise yaygındır. HTTPS, şifreli trafikte bunu önler.
4. Kimlik bilgilerinin açığa çıkması. Yalnızca düz HTTP üzerinden veya yüklü bir dinleme sertifikası varken gerçekleşir. Her ikisi de önlenebilir.
5. Sağlayıcının güvenliğinin ihlali. Sağlayıcıda meydana gelen bir güvenlik ihlali, hesap bilgilerini ve mevcut tüm kayıtları açığa çıkarır. Bu durum gerçektir ve benzersiz bir şifre kullanarak ve hangi verileri paylaştığınıza dikkat ederek etkisini azaltabilirsiniz.
6. Havuz yoluyla yasal risk. Bir ev ağı, trafiği taşıyan kişilerin rızası olmadan kurulmuşsa, bu durum sağlayıcı için ve potansiyel olarak müşterilerinin hizmet sürekliliği açısından bir sorundur. Bu konu bir sonraki bölümde ele alınacaktır.
Ev Havuzları Nasıl Temin Edilir ve Bu Neden Önemlidir?
Çoğu alıcının asla sormadığı, ancak arkasında son zamanlarda ortaya çıkan en net kanıtların bulunduğu soru.
Ev tipi proxy’ler, sıradan tüketici bağlantıları üzerinden yönlendirilir. Sağlayıcı bu bağlantıların sahibi değildir; dolayısıyla birinin buna izin vermesi gerekir. Meşru model, tazminattır — bilgilendirilmiş rıza ile kullanıcılara ödeme yapan veya karşılığında bir şey veren uygulamalar ya da SDK’lar. Meşru olmayan model ise, bu özelliği insanların başka bir nedenle yükledikleri yazılımlara dahil etmek ya da sahiplerinin haberi olmadığı cihazlarda çalıştırmaktır.
Bu durum, Ocak 2026’da teorik olmaktan çıktı. Google’ın aldığı önlemlere ilişkin haberlere göre, 28 Ocak 2026’da Google’ın Tehdit İstihbarat Grubu IPIDEA ağına karşı önlemler aldı: marka alan adları ve kontrol altyapısı aleyhine yasal işlem başlattı, IPIDEA SDK’ları hakkındaki teknik istihbaratı platformlar ve kolluk kuvvetleriyle paylaştı ve Google Play Protect’i, kullanıcıları uyarmak ve IPIDEA bileşenleri içeren uygulamaları kaldırmak üzere yapılandırdı. Bildirildiğine göre bu önlem, LunaProxy, ABCProxy, 360Proxy, 922Proxy, Cherry Proxy, IP2World, IPidea.io, PIA S5 Proxy, PyProxy ve TabProxy gibi — hepsi de aynı temel ağı yeniden satan — bir düzineden fazla Hong Kong merkezli markayı etkiledi ve bu ağdan yaklaşık dokuz milyon cihazın kaldırılması bekleniyordu.
Bunlar bizim bulgularımızdan ziyade Google’ın belgelediği iddialardır ve biz de bunları olduğu gibi sunuyoruz: Google, söz konusu ağın BADBOX 2.0, Kimwolf ve Aisuru botnetlerine olanak sağladığını ve “550’den fazla tehdit grubunun, kötü niyetli faaliyetlerini gizlemek için IPIDEA’nın proxy’lerini doğrudan kullandığını” belgeledi. Bir IPIDEA sözcüsü, şirketin “nispeten agresif pazar genişletme stratejileri” izlediğini ve “uygunsuz mekanlarda tanıtım faaliyetleri yürüttüğünü” kabul etti.
İddialara nasıl bakılırsa bakılsın, alıcılar için iki ders çıkarılabilir.
Kaynak bulma, sadece etik bir risk değil, aynı zamanda bir süreklilik riskidir. Bu markaların müşterileri hizmetlerini kaybetti.
Birden fazla marka, tek bir ağın parçası olabilir. Çok sayıda ismin bulunduğu bir pazar, mutlaka çok sayıda tedarikçinin bulunduğu bir pazar anlamına gelmez; aynı tedarikçiyi paylaşan markalar arasında çeşitlendirme yapmak, hiçbir çeşitlilik sağlamaz.
O yüzden sorun: Tedarik havuzu nasıl oluşturuluyor, onay akışı nasıl işliyor ve katılımcılar ayrılabilir mi? Sorulara net cevaplar veren bir tedarikçi size bir şey anlatıyor; konuyu saptıran bir tedarikçi de size bir şey anlatıyor.
Proxy'ler Sizi Nelerden Koruyamaz
Gizlilik nedenleriyle proxy kullanan herkes için en önemli bölüm.
Sizi tanımlayan web siteleri. Çerezler, tarayıcı parmak izleri, hesap girişleri ve davranış kalıpları, yönlendirmeden bağımsız olarak sizi tanımlar. Bir proxy, günlüklerdeki adresi değiştirir; izleme mekanizmasının işleyişinde başka hiçbir değişiklik yapmaz.
Kötü amaçlı yazılımlar. Bir proxy, trafiği aktarır. Trafiği tehditlere karşı incelemez. Bir güvenlik kontrolü değildir ve savunma amacıyla bir proxy satın almak bir kategori hatasıdır — bu konuyu proxy ve güvenlik duvarı karşılaştırması başlıklı yazımızda ayrıntılı olarak ele aldık.
Kendi sızıntılarınız. İSS'nizin çözümleyicisine giden DNS sorguları, yerel adresleri ifşa eden WebRTC, yalnızca IPv4 destekleyen bir proxy'yi atlayan IPv6 trafiği ve yapılandırmanızın kapsamadığı uygulamalar. Bunların her biri yönlendirmeyi sessizce geçersiz kılar ve hiçbiri kendini belli etmez. Proxy'leri test etme kılavuzumuzda bunların kontrol edilmesi ele alınmaktadır.
Girdiğiniz her şey. İsimler, adresler, ödeme bilgileri. Bir proxy, form gönderimini anonimleştirmez.
İSS’nizin proxy kullandığınızı bilmesi. İSS’niz proxy’ye yapılan bağlantıyı görür, ancak üzerinden ne geçtiğini göremez.
Yasal süreçler. Sağlayıcıların yetki alanları, kayıtları ve yükümlülükleri vardır. Bu araç, yasal soruşturmalardan kaçınmak için tasarlanmamıştır ve biz de onu bu amaçla satmayız.
Gerçekten Yararlı Olan Güvenli Kullanım Alışkanlıkları
Somut uygulamalar; her birinin riski ne kadar azalttığına göre kabaca sıralanmıştır.
Her şey için HTTPS kullanın ve kullandığınızdan emin olun. Bu tek alışkanlık, operatörü trafiğinizi okuyabilen birinden, trafiğinizin nereye gittiğini görebilen birine dönüştürür. Modern tarayıcılar düz HTTP trafiğini görünür hale getirir; komut dosyalarında, isteklerinizin https:// kullanıp kullanmadığını ve sertifika doğrulamasının açık olup olmadığını kontrol edin. “Proxy’nin çalışmasını sağlamak” için sertifika kontrollerini devre dışı bırakmak, korumayı tamamen ortadan kaldırır — TLS bir proxy üzerinden başarısız olursa, bunu susturmak yerine nedenini araştırın.
Asla bir sağlayıcının kök sertifikasını yüklemeyin. Yönetilen bir kurumsal ortamda bu, işvereniniz tarafından alınan meşru bir politika kararı olabilir. Tüketiciye yönelik veya ticari bir proxy hizmeti söz konusu olduğunda ise bu, şifrelenmiş trafiğinizi okuma yetkisinin devredilmesi anlamına gelir ve bir proxy sağlayıcısının buna ihtiyaç duyması için hiçbir masum neden yoktur.
Mümkün olduğunca kimlik bilgilerinizi URL'lerden uzak tutun. http://user:pass@proxy:9000 komutu, şifrenizi kabuk geçmişine, işlem listelerine, ayrıntılı günlük dosyalara ve bir sorun izleme sistemine yapıştırdığınız tüm hata raporlarına kaydeder. Ortam değişkenlerini veya kısıtlı izinlere sahip bir yapılandırma dosyasını kullanın ve curl'ün ayrıntılı çıktısının bunları içerdiğini unutmayın.
Proxy hesaplarında şifreleri tekrar kullanmayın. Herhangi bir sağlayıcıda meydana gelen bir güvenlik ihlali, size tam olarak bir kimlik bilgisine mal olmalıdır.
Hassas faaliyetleri, proxy üzerinden yapılan faaliyetlerden ayırın. Bankacılık, sağlık ve kimliğinizle ilgili her şeyin üçüncü tarafların altyapısından geçmesi gerekmez. Yönlendirilmesi gerekenleri yönlendirin, geri kalanını olduğu gibi bırakın — bu, hem daha güvenlidir hem de ölçümlü bant genişliği açısından daha ucuzdur.
Herhangi bir yapılandırma değişikliğinden sonra sızıntı olup olmadığını kontrol edin. DNS, WebRTC ve IPv6, yaygın koşullar altında proxy ayarlarını atlar ve hiçbiri sizi uyarmaz. Bir değişiklikten sonra yapacağınız beş dakikalık bir kontrol, bir yıl boyunca sürdürdüğünüz bir varsayımdan daha değerlidir.
Proxy yapılandırmanızın kapsama alanını sınırlayın. Sistem genelindeki proxy ayarları, hiç düşünmediğiniz güncelleyiciler ve telemetri dahil her şeyi yönlendirir. Uygulama düzeyindeki yapılandırma daha dar kapsamlıdır ve mantıkla değerlendirilmesi daha kolaydır.
Güven sorunu engel teşkil ediyorsa kendi sunucunuzu kullanın. Veri merkezi adresleri için bir sunucu kiralayıp proxy yazılımını kendiniz çalıştırmak, operatörü denklemden tamamen çıkarır — operatör siz olursunuz. Bu, kurulum süresi gerektirir ve size ev ağı özellikleri sağlamaz, ancak endişeniz üçüncü bir tarafın trafiğinizi görmesi ise, bu tam bir çözümdür.
Bir Hizmet Sağlayıcıyı Nasıl Değerlendirirsiniz?
Düşünülmüş bir seçimi bir tahminden ayıran sorular. Bunları bize de sorun.
Belirli bir kayıt tutma politikası var mı? Neler saklanıyor, ne kadar süreyle saklanıyor ve hangi koşullarda ifşa ediliyor? Cevap belirsizdir.
Ev kullanıcıları havuzu nasıl oluşturuluyor? Yukarıdaki gibi. Bu, tüm sektörde en önemli sorudur.
Fiyatlandırma makul mu? Ev kullanıcılarına yönelik bant genişliğinin gerçek bir maliyet tabanı vardır — piyasa genelinde gigabayt başına yaklaşık 0,79 ila 7,00 dolar arasındadır. Bunun çok altında bir fiyat, ya açıklanabilir bir yapısal avantaj ya da incelenmemesi daha iyi olan bir kaynak temin uygulaması anlamına gelir.
Gerçek bir deneme sürümü var mı? Düzgün bir şekilde test edebileceğiniz kadar yeterli hacim. Değerlendirmenize izin vermeyen bir sağlayıcı, iki kez düşünülmeyi hak eder.
Şirketin kimliği tespit edilebilir mi? Kayıtlı bir tüzel kişilik, bir yargı yetkisi alanı, isimleri belirtilen bir ekip, yanıt veren bir destek kanalı.
Kimsenin yerine getiremeyeceği vaatlerde bulunuyorlar mı? "Tespit edilemez", "%100 anonim", "garantili". Bunları iddia edenler ya yanılıyor ya da sizin yanılmanızı umuyor.
Sertifika yüklemenizi istiyorlar mı? Bir tüketici proxy hizmeti için bu, kesin bir engeldir.
İnsanlar Ayrıca Şunu Soruyor
Proxy kullanmak güvenli midir?
HTTPS trafiğini taşıyan saygın bir ücretli proxy, makul ve yönetilebilir bir risk oluşturur — operatör, hedef adresleri ve trafik hacmini görebilir ancak içeriği göremez. Ücretsiz genel proxy'ler ise gerçekten güvensizdir: 640.600'den fazlasını analiz eden bir araştırmada, binlerce proxy'nin içeriği aktif olarak manipüle ettiği ve ana makinelerde binlerce istismar edilebilir güvenlik açığı bulunduğu tespit edilmiştir.
Proxy, şifrelerimi görebilir mi?
Düz HTTP üzerinden evet — her şey okunabilir. HTTPS üzerinden ise hayır, çünkü proxy şifrelenmiş baytları iletir ve bunları çözemez. Bunun istisnası, sağlayıcının kök sertifikasını yüklemiş olmanızdır; bu durumda içerik ele geçirilebilir. Tüketiciye yönelik bir proxy hizmeti için bunu asla yapmayın.
Ücretsiz proxy'ler tehlikeli midir?
Evet. 640.600'den fazla ücretsiz proxy üzerinde 2024 yılında yapılan ve hakem denetiminden geçmiş bir araştırmada, bunların yalnızca %34,5'inin işlevsel olduğu, 16.923'ünün içeriği manipüle ettiği ve ana bilgisayar adreslerinde, uzaktan kod yürütülmesine izin veren 1.755'i de dahil olmak üzere binlerce güvenlik açığı bulunduğu tespit edildi. Birçoğu, sahiplerinin haberi olmadığı, güvenliği ihlal edilmiş tüketici yönlendiricileri üzerinde çalışmaktadır.
Proxy'ler beni anonim hale getirir mi?
Hayır. Proxy'ler, bir web sitesinin kaydettiği adresi değiştirir. Çerezler, tarayıcı parmak izleri, oturum açma bilgileri ve davranış kalıpları sizi yine de tanımlar; ayrıca, bir hesabınız ve ödeme geçmişiniz olduğu için sağlayıcınız kim olduğunuzu tam olarak bilir. Doğru ifade “farklı adres”tir, “anonim” değildir.
Proxy, VPN’den daha mı güvenlidir?
Farklıdır, daha güvenli değildir. Bir VPN genellikle cihazınızdan gelen tüm trafiği şifreler ve tek bir operatör üzerinden yönlendirir; bir proxy ise genellikle belirli uygulamaları yönetir ve HTTPS üzerinden çalışırken içeriğinizi zaten okuyamaz. Her ikisi de operatöre güvenmeyi gerektirir. Güven konusu aynıdır; kapsamı farklıdır.
Proxy kullanmak hacklenmeme neden olabilir mi?
Saygın bir ücretli sağlayıcıyla bu olasılık düşüktür. Ücretsiz bir genel proxy kullanıldığında risk gerçektir — operatörler şifrelenmemiş trafiğe içerik ekleyebilir ve birçok ücretsiz proxy, zaten güvenliği ihlal edilmiş cihazlarda çalışır. İçerik eklemeyi önleyen şey HTTPS’dir; bu da onu her yerde kullanmanın bir başka nedenidir.
Satın almadan önce bir proxy sağlayıcısına ne sormalıyım?
Tam olarak neyin ne kadar süreyle kaydedildiği; ev tipi proxy havuzunun nasıl oluşturulduğu ve katılımcıların nasıl rıza gösterdiği; fiyatlandırmanın piyasa koşullarına göre makul olup olmadığı; düzgün bir şekilde test edebilmek için yeterince geniş bir deneme sürümü olup olmadığı; ve şirketin kimliğinin tespit edilebilir olup olmadığı. Tespit edilemezlik garantisini her durumda bir ihtiyat nedeni olarak değerlendirin.
Ev tipi proxy'leri kullanmak güvenli midir?
Teknik risk, diğer tüm proxy'lerle aynıdır. Ek soru ise etik ve pratik bir sorudur: Bağlantıları üzerinden trafiğinizin aktarıldığı kişiler bunun için onay vermiş mi? Onay alınmadan oluşturulan ağlar yasal yaptırımlara maruz kalmış ve bu markaların müşterileri hizmetlerini kaybetmiştir — bu nedenle kaynak temini, ahlaki bir sorunun yanı sıra hizmet sürekliliği ile de ilgilidir.
Sonuç
“Proxy’ler güvenli mi?” sorusu, çok daha net bir şekilde yanıtlanabilecek bir soruya indirgenebilir: Bu proxy’yi kim işletiyor ve trafiğim şifrelenmiş mi?
Cevap, saygın bir ücretli sağlayıcı ve "evet" ise, geriye kalan risk meta veriler (hedefler, zamanlama, hacimler) ve kaydedilen her ne varsa onlardır. Bu, dikkate alınması gereken ve yönetilebilir bir husustur; aynı husus, İnternet Servis Sağlayıcınız (ISP) için de geçerlidir.
Cevap ücretsiz bir genel proxy ise, kanıtlar belirsiz değildir. Çoğu çalışmaz, binlercesi içeriği manipüle eder, birçoğu sahiplerinin haberi olmadığı makinelerde çalışır ve finansman modeli kaçınılmaz olarak sizin refahınızdan başka bir şeye yöneliktir.
Riskin çoğunu ortadan kaldıran iki alışkanlığın maliyeti sıfırdır: her yerde HTTPS kullanın ve asla bir sağlayıcının kök sertifikasını yüklemeyin. Bundan sonra, herhangi bir satıcıya — biz dahil — sorulması gereken soru, ev kullanıcı havuzunun nasıl oluşturulduğudur. Bu, hem etik kuralları hem de — 2026'nın gösterdiği gibi — hizmetin gelecek çeyrekte hâlâ var olup olmayacağını öngören faktördür.
