Adınız bir sunucuya nereden sızar
Bir sunucu yalnızca en zayıf halkası kadar gizlidir. Kimliğiniz dört ayrı noktada bağlanabilir ve bunlardan herhangi birindeki tek bir sızıntı tüm zinciri çözer: alan adı (genel WHOIS kayıtları), barındırma hesabı (KYC ve faturalandırma kimliği), ödeme (kartlar ve banka havaleleri doğrudan bir yasal isimle eşleşir) ve zamanla ürettiğiniz operasyonel meta veriler — yeniden kullanılan SSH anahtarları, geri dönüştürülen kullanıcı adları, alışveriş için de kullandığınız bir e-posta, kişilikler arasında geçiş yapan bir tarayıcı oturumu.
Bu noktaları kapatmak istemek sıradan ve yasaldır. Gazeteciler kaynaklarını korur, aktivistler kendilerini korur, işletmeler altyapılarını rakiplerden ve hedefli saldırılardan korur ve pek çok insan, gizliliği varsayılan olarak tercih etmenin ötesinde herhangi bir sebep olmaksızın kimlik toplama ekonomisini beslemeyi basitçe reddeder. Bunların hiçbiri bir gerekçe gerektirmez. İş mekaniktir: her katmanı bilinçli şekilde ele alın ki tek bir kayıt, mahkeme celbi veya kazıma (scrape) resmin tamamını toplayamasın.
SP·02Birinci katman: alan adı
Genel WHOIS eskiden bir tescil sahibinin adını, adresini, e-postasını ve telefonunu tüm dünyanın kazıması için yayımlardı. ICANN artık GDPR kapsamında çoğu kişisel alanı varsayılan olarak gizliyor, ancak tescil firması hâlâ gerçek bilgilerinizi tutuyor ve bunları teslim etmeye zorlanabilir — gizleme bir perdedir, duvar değildir. İki hamle bunu güçlendirir. Birincisi, verilerinizi yeniden satmak yerine gerçek WHOIS gizliliği sunan bir tescil firması kullanın. İkincisi, alan adını kendi adına tescil eden ve size onu kullanma konusunda sözleşmeye dayalı bir hak veren Njalla tarzı bir tescil firmasını tercih edin: bilgileriniz en baştan kayıtlı tescil sahibi hâline hiç gelmez.
Mümkün olan yerde tescil firmasına kripto ile ödeyin, alan adı hesabını başka hiçbir şey için kullanmadığınız bir kullanıcı adı ve e-posta üzerinde tutun ve DNS'inizi size kolayca bağlanamayacak ad sunucuları üzerinde çalıştırın. Alan adı ve sağlayıcı farklı ülkelerdeki farklı şirketlerdeyse, tek başına hiçbiri hikâyenin tamamını tutmaz.
SP·03İkinci katman: barındırma hesabı
Çoğu sağlayıcı kayıt sırasında kimlik talep eder — bir ad, bir adres, bazen bir belge taraması — ve bu kayıt, hesabın ömrü boyunca faturalandırma sistemlerinde durur. Bir no-KYC sağlayıcı bu sızıntı noktasını tasarım gereği ortadan kaldırır. Bizde, hesabın tamamı bir kullanıcı adı ve bir paroladan ibarettir; takma ad sorun değil, kayıtta e-posta yok ve hiçbir aşamada kimlik kontrolü yok. Teknik olarak elimizde tuttuğumuz şey kısadır ve no-KYC politika sayfasında kalem kalem listelenmiştir: seçtiğiniz kullanıcı adı (hesap dosyaları, onun bir SHA-1 özetiyle anahtarlanır), bir argon2id parola özeti, bakiyeniz, sipariş özellikleriniz ve kısa süreli döndürülen sunucu günlükleri. Bu kümede yasal adınız yer almaz, çünkü onu hiç toplamayız.
Burada yargı yetkisi gizlemekten daha önemlidir. Sunucunun fiziksel olarak nerede bulunduğunu seçmek, hangi mahkemelerin herhangi bir şey için zorlayabileceğine karar verir. Duruşumuz sabittir ve inşaya başlamadan önce bilmeye değer: DMCA bildirimleri işlenmez veya yanıtlanmaz — DMCA, bizim yargı bölgelerimizde hükmü olmayan bir ABD yasasıdır — ve yalnızca ilgili sunucu üzerinde yargı yetkisine sahip bir mahkemenin bağlayıcı kararı üzerine harekete geçeriz. Bölgeyi bilinçli seçin; bir offshore konum seçme üzerine yardımcı kılavuz, ödünleşimleri ele alır.
SP·04Üçüncü katman: ödeme
Çoğu gizli kurulum sessizce ödeme aşamasında başarısız olur. Bir kart, bir PayPal hesabı veya bir banka havalesi, alan adı ve sağlayıcı konusunda ne kadar dikkatli olursanız olun, doğrudan yasal kimliğinize bağlanır ve işleyen kuruluşta kalıcı bir kayıt bırakır. Kripto bu bağlantıyı kırar — ama her kripto eşit değildir. Bitcoin takma adlıdır ve defteri geneldir ve kalıcı olarak izlenebilirdir; bir zincir analizi firması çoğu zaman bir BTC ödemesini, kimliğinizle yapılmış bir borsa çekimine kadar geriye doğru takip edebilir. Monero (XMR) varsayılan olarak gizlidir; halka imzaları, gizli adresleri ve gizli tutarları aynı analizi pratik olmaktan çıkarır, bu yüzden coin listemizin başında gelir.
Bakiye modelimiz alımın kendisini de gizli tutar: hesabınızı 17 para biriminden (21 coin ve ağ varyantı) herhangi biriyle $30.00'den itibaren yükler, ardından sunucuların ücretini bu bakiyeden ödersiniz. Sipariş başına hiçbir ödeme işleyicisi ne satın aldığınızı görmez — yalnızca bir yükleme görür, başka bir şey değil. Bitcoin kullanmanız gerekiyorsa, onu izlenebilir kabul edin ve yüklemeden önce bir no-KYC takas üzerinden dönüştürün. Yüklemeleri herhangi bir kayıtta öne çıkan büyük yuvarlak bir rakam yerine mütevazı ve dikkat çekmeyecek şekilde tutun ve KYC parmak izinizi ödemeye taşıyan doğrudan bir borsa çekiminden fonlamaktan kaçının.
SP·05Dördüncü katman: operasyonel hijyen
Nadiren başarısız olan şey kriptografidir — insandır. Sunucularınıza parolalarla değil SSH anahtarlarıyla kimlik doğrulayın ve proje başına ayrılmış bir anahtar kullanın ki tek bir ihlal her şeyi açmasın. Gizli kurulumunuzdaki kullanıcı adını, e-postayı veya parolayı gerçek kimliğinize değdiği hiçbir yerde asla yeniden kullanmayın; tek bir ortak oturum açma kişilikleri çökertir. İşi kendi tarayıcı profilinde veya ayrı bir VM'de tutun ve gizli kutu için kullandığınız aynı çıkış IP'si üzerinden kişisel hesaplara giriş yapmayın.
Zinciri bilinçli olarak yargı bölgelerine bölün: tescil firması bir ülkede, sağlayıcı başka bir ülkede, ödeme rayı üçüncü bir ülkede olsun ki tek bir yasal talep hepsine birden ulaşmasın. Sessiz sızıntılara da dikkat edin — bir tünelden kaçan DNS sorguları, sizi adıyla anan bir rDNS kaydı, bir analitik betiği, alışılmış adresinizden alışılmış üslubunuzla yazılmış bir destek mesajı. Siparişle bağlantılı soruları, kişisel bir kimliğe bağlı herhangi bir kanal yerine panel üzerinden yönlendirin ve proje başına tek, tutarlı bir kişilik koruyun ki kişilikler birbirine asla bulaşmasın. Gizlilik, tek bir kurnaz numaranın değil, tutarlı küçük seçimlerin ürünüdür.
SP·06Neyin yasal olduğu — ve neyin olmadığı
Bunu açıkça söylemek gerekiyor. Gizlilik yasaldır. Adınızı duyurmadan bir sunucuya sahip olmak yasaldır. Monero ile ödeme yapmak yasaldır. Yukarıdaki tekniklerin hiçbiri bir suç teşkil etmez ve bunları doğası gereği şüpheli olarak ele almak, tam da onların direnmek için var olduğu gözetim refleksidir.
Ancak anonimlik bir ruhsat değildir ve aksini ima etmek sorumsuzluk olur. Adınızı gizlemek yasa dışı bir eylemi yasal hâle getirmez ve sizi sunucu üzerinde yargı yetkisine sahip bir mahkemeden korumaz. No-KYC, kural-yok demek değildir: kabul edilebilir kullanım politikamız istenmeyen postayı (spam), CSAM'i, kötü amaçlı yazılım komuta-kontrolünü, hizmet engelleme saldırılarını ve oltalamayı (phishing) yasaklar ve bunu çiğnemek, ne kadar gizli ödenmiş olursa olsun sunucunun kaldırılmasına yol açar. Bu kılavuzun amacı, sıradan, meşru faaliyetleri toplu veri toplamaktan uzak gizli tutmaktır — yasanın bir gizlilik perdesinde durduğunu ileri sürmek değil.
SP·07Gerçekçi bir tehdit modeli
Çabayı rakibe göre ayarlayın. Yukarıdaki katmanlı yaklaşım, gündelik tehditleri güvenilir biçimde bertaraf eder: veri simsarları, WHOIS kazıyıcıları, pazarlama gözetimi, meraklı bir İSS, sızdırılmış bir veritabanından fırsatçılıkla yararlanan bir saldırgan. İnsanların ezici çoğunluğu için gerçek riskler bunlardır ve dört bağlantı noktasını kapatmak bunları ortadan kaldırır.
Bu yaklaşım, seçtiğiniz yargı bölgesine yasal erişimi olan, kaynakları bol ve metadata'yı zamanla ilişkilendirmek için sabırlı, kararlı bir rakibi alt etmez — ve kendi hatalarınızı asla yenmez. İstemcinizdeki kötü amaçlı yazılım, yeniden kullanılan bir kimlik bilgisi, yanlış IP üzerinden kişisel bir oturum açma ya da tek bir dikkatsiz mesaj, kusursuz altyapıyı bile bozar. O hâlde gerçekte kime karşı savunma yaptığınıza karar verin, o seviyeye göre kurun ve koşullarınız değiştikçe modeli yeniden gözden geçirin — gündelik gizlilik için yeterli olan bir kurulum, maruziyetiniz arttıkça sağlamlaştırma gerektirebilir. En zayıf halkanın neredeyse her zaman şifreleme değil, klavye başındaki kişi olduğunu unutmayın.

