Makale

Hash Değerlerinin Dijital Delil Bütünlüğünün Doğrulanmasındaki İşlevi ve Sınırları

YazarAv. Ramazan Sertan SafsözAvukat

Yayımlandı
Güncellendi
Hash Değerlerinin Dijital Delil Bütünlüğünün Doğrulanmasındaki İşlevi ve Sınırlarıwww.adlibilisim.org

Hash değeri, bir dijital nesnenin belirli bir algoritmayla işlenmesi sonucunda elde edilen sayısal özettir. Adli bilişim incelemelerinde dosyanın veya kopyanın değişip değişmediğinin kontrolünde kullanılır. Aynı yöntemle hesaplanan değerlerin eşleşmesi, karşılaştırılan verilerin bütünlüğü hakkında güçlü teknik destek sağlar. Bununla birlikte hash, veriyi kimin ürettiğini, hangi koşullarda elde edildiğini veya içeriğin gerçeği yansıtıp yansıtmadığını tek başına açıklamaz. Hukuki değerlendirme, bu aracın sağladığı güvenceyi doğru sınırlar içinde kullanmalıdır.

Bir mesaj görüntüsünün hash değerinin tutanağa yazılması, görüntünün daha sonra değiştirilmesini denetlemeye yardımcı olabilir. Fakat görüntü hash alınmadan önce düzenlenmişse aynı işlem bu geçmiş müdahaleyi ortaya çıkarmaz. İncelemenin başlangıcından sonraki değişmezlik ile başlangıçtaki doğruluk birbirinden ayrılmalıdır. Mahkemenin önündeki soru yalnız dosyanın korunup korunmadığı değil, korunan dosyanın hangi olayı ne ölçüde temsil ettiğidir.

Sayısal özet hangi nesne için hesaplanır?

Hash sonucunun anlamı, işlenen veri kümesinin tanımlanmasına bağlıdır. Bir diskin tamamı, yalnız bir bölüm, adli kopya dosyası, arşiv paketi ve paket içindeki tek belge farklı nesnelerdir. Bunların değerleri aynı şeyi doğrulamaz. Rapor yalnız uzun bir karakter dizisi içeriyorsa fakat hangi verinin işlendiğini belirtmiyorsa, karşılaştırma güçleşir. Nesnenin adı kadar boyutu, sınırları ve edinim yöntemi de kaydedilmelidir.

Adli kopya birden fazla parçaya bölünmüş olabilir. Her parçanın ayrı hash değeri ile parçaların temsil ettiği kaynak verinin bütününe ait değer arasında ayrım yapılmalıdır. İnceleme yazılımının ürettiği özetin sıkıştırılmış kapsayıcıya mı, çözülmüş veriye mi ilişkin olduğu açıklanmalıdır. Aksi halde iki uzman aynı veriyi farklı katmanlarda işleyerek farklı sonuçlar elde edebilir. Böyle bir farklılık, içeriğin bozulduğunu kabul etmeden önce teknik olarak çözümlenmelidir.

Dizin içindeki dosyalar için hazırlanan hash listesi de dizinin bütün özelliklerini kendiliğinden korumaz. Dosya adları, yollar, erişim izinleri veya bazı zaman alanları ayrıca kaydedilmemiş olabilir. Listeye sonradan dosya eklenmesi ve listenin hangi sürümünün kullanıldığı da önemlidir. Bir kontrol belgesinin güvenilirliği, kendi kimliğinin ve oluşturulma koşullarının korunmasını gerektirir. Sadece değerlerin bulunması kayıt düzenindeki eksikleri ortadan kaldırmaz.

Eşleşme ve eşleşmeme ne anlatır?

Kriptografik hash algoritmaları, küçük veri değişikliklerinin farklı özetler üretmesini sağlayacak biçimde tasarlanır. Aynı algoritma ve aynı veri kapsamı kullanıldığında eşleşen sonuç, bayt düzeyindeki aynılığın denetiminde güçlü bir araçtır. Bu güvence matematiksel olarak sonsuz sayıda girdinin hiçbir zaman aynı özeti vermeyeceği anlamına gelmez. Algoritmanın güvenlik özellikleri ve bilinen zayıflıkları dikkate alınır; hukuki metinlerde “asla değiştirilemez” gibi mutlak ifadelerden kaçınılmalıdır.

Değerler uyuşmuyorsa karşılaştırılan girdiler, yöntem ve işlem koşulları araştırılır. Dosyanın gerçekten değişmesi kadar yanlış dosyanın seçilmesi, eksik aktarım, kapsayıcı farkı veya hatalı değer yazımı da açıklama olabilir. Uyuşmazlığı yalnız tutanak hatası saymak da, doğrudan kasıtlı müdahale kabul etmek de erken bir çıkarımdır. Kaynaklara dönülerek farkın yeri ve etkisi belirlenmelidir. İncelemenin amacı, teknik ayrılığı somut bir açıklamaya bağlamaktır.

Bir belgede yalnız üstveri değişmişse içerikte okunan metin aynı kalabilir; buna rağmen dosyanın hash değeri değişir. Tersine, aynı dosya farklı bir programda farklı biçimde görüntülenebilirken baytları değişmemiş olabilir. Bu örnekler, dosya bütünlüğü ile insanın gördüğü anlamın aynı kontrol olmadığını gösterir. Uyuşmazlık okunan metne ilişkinse yalnız hash karşılaştırmasıyla yetinilmez; dosya yapısı ve görüntüleme koşulları da incelenir.

Algoritma seçimi ve eski kayıtlar

Rapor, hash algoritmasını ismiyle belirtmelidir. Sadece “hash alındı” ifadesi, sonucun nasıl tekrar üretileceğini göstermez. Güncel güvenlik değerlendirmeleri bakımından güçlü kabul edilen algoritmalar tercih edilmeli; geçmişte kullanılan yöntemlerin bilinen zayıflıkları göz ardı edilmemelidir. NIST'in güvenli hash standartlarına ilişkin çalışmaları, algoritma seçiminin teknik bir bakım ve değerlendirme konusu olduğunu gösterir. Bir algoritmanın yıllarca kullanılmış olması, her amaç için aynı güveni sağlamaz.

Eski bir incelemede yalnız MD5 gibi çakışma direnci bakımından sorunlu bir yöntem kullanılması, dosyanın fiilen değiştirildiğinin kanıtı değildir. Ancak özellikle kasten hazırlanmış çakışma iddiası varsa yöntemin sınırlılığı ciddiye alınmalıdır. Kaynak veri korunmuşsa daha güçlü yöntemlerle yeni kontrol yapılabilir. Yeni değer, geçmişteki bütün işlem aşamalarını geriye dönük doğrulamaz; elde bulunan nesnenin bugünkü kimliğini belirler ve mevcut kayıtlarla karşılaştırma imkanını genişletir.

Birden fazla algoritmanın kullanılması da eksik edinim tutanağını telafi etmez. Üç ayrı hash değeri bulunan fakat nereden alındığı bilinmeyen dosyanın kaynak sorunu devam eder. Güven, yalnız sayısal araçların çoğaltılmasına dayanmaz. Kaynak cihazın tanımlanması, işlemi yapanın belirlenmesi, kopyanın korunması ve inceleme adımlarının açıklanması birlikte önem taşır. Teknolojik kontrol, belge düzeninin yerine geçirilmemelidir.

İlk hesaplama anının önemi

Hash değerinin ne zaman hesaplandığı, sağlanan güvencenin başlangıcını belirler. Kaynaktan edinim sırasında oluşturulan değer ile dosya birkaç kişi arasında dolaştıktan sonra hesaplanan değer aynı geçmişi kapsamaz. Sonraki hesaplama yararsız değildir; o andan itibaren takip için başlangıç oluşturabilir. Ancak önceki süreç bilinmiyorsa bu eksiklik raporda korunmalıdır. Geç yapılan kontrolün eski belirsizliği ortadan kaldırdığı söylenmemelidir.

Örneğin bir şirket çalışanı kayıtları dışa aktarıp e-postayla gönderdiğinde, inceleme uzmanı yalnız teslim aldığı paketi doğrulayabilir. Paketin sunucudaki kayıtlarla aynı olduğunu söyleyebilmek için dışa aktarma yöntemi, kapsam ve kaynakla karşılaştırma gerekir. Hash, bu bağlantıyı kendi başına kurmaz. Göndericinin açıklaması, sistem günlükleri veya doğrulanabilir dışa aktarma kayıtları edinim sürecine ilişkin ek bilgi sağlayabilir. Her unsurun hangi aşamayı desteklediği belirtilmelidir.

Kaynak ortamın çalışmaya devam ettiği canlı incelemelerde değişim kaçınılmaz olabilir. Açık sistem yeni günlükler yazabilir, bağlantılar kurabilir veya bellek içeriğini değiştirebilir. NIST'in dijital inceleme ve koruma yayınları, yöntemin ortamın özelliklerine göre açıklanmasını gerektiren teknik güçlükleri ele alır. Böyle bir durumda uzman, sabit bir nesnenin iki kez alınmış özeti gibi yanıltıcı karşılaştırma yapmak yerine hangi verinin hangi anda edinildiğini kaydetmelidir.

Fiziksel ortam ve mantıksal içerik

Depolama cihazının fiziksel yapısıyla dosya sisteminin gösterdiği içerik her zaman aynı kapsamda incelenemez. SSD üzerindeki arka plan işlemleri ve kullanılmayan alanların yönetimi, tekrar alınan kopyaları etkileyebilir. Mobil cihazlarda erişilebilen mantıksal veri ile tüm depolama alanının fiziksel görüntüsü farklıdır. İki yöntemin sonuçlarını aynı bütünün eşdeğer örnekleri kabul etmek, hash uyuşmazlığını yanlış yorumlamaya yol açabilir.

Şifreli yedek ile çözülmüş yedek de aynı dosya değildir. Şifre çözme veya arşiv açma işlemi yeni nesneler üretir. Her aşamadaki çıktının ayrı tanımlanması, kaynakla ilişkisinin açıklanması ve gerekirse kendi hash değerinin alınması gerekir. Böylece incelemeci yalnız başlangıç paketini değil, analizde kullandığı dosyaları da denetleyebilir. İşlem geçişleri açıklanmadan farklı değerler arasındaki ilişki anlaşılmaz.

Büyük bir kopyadaki sınırlı bozulma, içindeki her belgenin değiştiği anlamına gelmez. Hasarın konumu belirlenebiliyorsa tartışılan dosyanın etkilenip etkilenmediği ayrıca araştırılır. Bunun tersi de geçerlidir: Paket bütünü doğrulanamıyorken tek bir dosyanın beklenen değeri vermesi, paketin tamamını doğrulamaz. Rapor, kontrolün nesne ve kapsam sınırını korumalıdır. Hukuki değerlendirme de aynı sınırı esas almalıdır.

Hash, imza ve zaman damgası ilişkisi

Hash değeri tek başına elektronik imza değildir. Bir dosyanın özetini hesaplamak için kişinin özel bir kimlik doğrulamasından geçmesi gerekmez. Elektronik imza, kullanılan sistemin özelliklerine göre imzalayan kimliği ve imzalanan verinin bütünlüğü bakımından ek işlevler sağlayabilir. Bunun hukuki sonuçları ayrı mevzuata ve imzanın niteliğine bağlıdır. İki teknolojinin birlikte kullanılması, işlevlerinin birbirine karıştırılmasını gerektirmez.

Zaman damgası da yalnız dosya içinde yazan tarih bilgisiyle aynı değildir. Güvenilir bir hizmet üzerinden belirli veri özetiyle zaman arasında doğrulanabilir bağ kurulabilir. Buna rağmen damga, içeriğin anlattığı olayın o saatte gerçekleştiğini veya belgenin ilk kez o anda oluşturulduğunu tek başına kanıtlamaz. Dosya daha önce hazırlanmış ya da yanlış bilgi içeriyor olabilir. Teknik zaman doğrulaması, maddi olayın doğruluğundan ayrılmalıdır.

Bir tutanağa sonradan eklenen hash değeriyle tarih arasında güvenilir bağ yoksa, bu değerin tutanağın ilk düzenlendiği anda mevcut olduğu varsayılamaz. Belgenin sürümleri, imzaları ve kayıt sistemi incelenmelidir. Sayısal özetin güvenilirliği kadar onu taşıyan belgenin geçmişi de önemlidir. Aksi halde sağlam bir kriptografik yöntem, zayıf bir kayıt sürecinin içine yerleştirilerek olduğundan geniş güvence veriyormuş gibi sunulabilir.

Aynı içerik ve farklı dosya kavramları

Bir metnin Word dosyası, PDF çıktısı ve ekran görüntüsü aynı cümleleri gösterebilir. Bununla birlikte bu üç nesnenin sayısal özetleri farklıdır ve hiçbiri diğerinin birebir kopyası sayılmaz. Dönüştürme işlemi yazı tipleri, belge özellikleri veya sayfa düzeni gibi yeni veriler üretir. Bilirkişi bir format dönüşümünü rapora aktardığında, kaynak belgeyle dönüştürülmüş çıktıyı ayrı kaydetmelidir. Okunabilir çıktı üzerinden yapılan içerik karşılaştırması ile kaynak dosyanın bütünlük kontrolü birlikte yürütülebilir; birbirinin yerine kullanılamaz.

Benzer biçimde aynı fotoğrafın mesajlaşma hizmeti tarafından sıkıştırılmış sürümü, göndericinin cihazındaki asıl fotoğrafla aynı hash değerini vermeyebilir. Bu sonuç tek başına görüntüdeki sahnenin değiştirildiğini ortaya koymaz. Görüntü boyutları, kodlama biçimi ve görsel içerik ayrıca karşılaştırılır. Farklı dosyaların aynı kaynaktan türeyip türemediği başka bir analiz sorusudur. Kriptografik hash bu benzerliği derecelendiren bir araç değildir. Benzerlik tespiti için kullanılan yöntemlerin hata sınırları ayrıca açıklanmalıdır.

Dosya kümesindeki tekrarları ayıklamak için hash kullanıldığında da hukuki bağlam korunmalıdır. Aynı belgenin farklı kişilerde bulunması teknik olarak tek içerik örneğine indirgenebilir; fakat kimin cihazında, hangi klasörde ve hangi tarihte bulunduğu olay bakımından ayrı önem taşıyabilir. İnceleme yazılımının tekrarlanan dosyaları gizlemesi, bu ilişkilerin raporda kaybolmasına neden olmamalıdır. İçerik tekrarının kaldırılması, edinim yerlerinin veya kullanıcı bağlantılarının silinmesi anlamına gelmemelidir. Sayısal eşleşme belge içeriği hakkında bilgi verirken dosyanın çevresindeki kayıtlar farklı bir soruyu cevaplar.

Bilinen dosya özetlerinden oluşan bir veri tabanıyla karşılaştırmada, veri tabanındaki etiketlerin doğruluğu da önemlidir. Bir özetin listede bulunması, listedeki hukuki nitelendirmenin kendiliğinden doğru olduğu anlamına gelmez. Listenin kim tarafından, hangi ölçütlerle ve hangi sürümde oluşturulduğu açıklanmalıdır. Eşleşmenin araştırmaya yön vermesiyle mahkumiyet gerekçesi olması arasında fark vardır. Özellikle içeriğin doğrudan incelenemediği bir durumda, yalnız harici etiket üzerinden suçun unsurları tamamlanmış kabul edilmemelidir.

Büyük dosyalarda kullanılan parça bazlı doğrulama, aktarım hatasının yerini bulmayı kolaylaştırabilir. Ancak yalnız seçilmiş parçaların doğrulanması bütün dosyanın doğrulanması olarak sunulamaz. Örnekleme yapılmışsa seçim yöntemi ve kapsam sınırı raporda yer almalıdır. İncelemede kullanılan teknik araç bir kontrolü otomatik gerçekleştirmiş olsa bile, uzmanın hangi sonucu aktardığını bilmesi gerekir. Yazılım ekranındaki olumlu işaret, kapsamı açıklanmayan bir doğrulama işlemini hukuken yeterli gerekçeye dönüştürmez.

Tarafların farklı hash değerleri bildirdiği bir uyuşmazlıkta önce aynı nesneyi karşılaştırıp karşılaştırmadıkları belirlenmelidir. Biri kaynak arşivi, diğeri arşivden çıkarılmış belgeyi ölçmüşse iki sonuç arasında gerçek bir çelişki bulunmayabilir. Aynı nesne üzerinde farklılık sürüyorsa kopyalar korunarak yeniden hesaplama yapılması yararlı olur. Hatanın açıklanamadığı durumda bu belirsizlik rapordan çıkarılmamalıdır. Mahkeme, giderilemeyen bütünlük sorununun isnadı destekleyen kayıt üzerindeki etkisini ayrıca değerlendirmelidir.

Ceza muhakemesinde hukuki sonuç

CMK 217 bakımından dijital delilin hukuka uygun elde edilmesi ve duruşmada tartışılması gerekir. Hash doğrulamasının başarılı olması, yetkisiz aramayı veya haberleşmeye hukuka aykırı müdahaleyi meşru hale getirmez. Teknik bütünlük ile hukuki kabul edilebilirlik farklı denetimlerdir. Mahkeme önce edinim koşullarını ve itirazları değerlendirmeli, ardından elde kalan verinin hangi olguyu ne güçte desteklediğini gerekçelendirmelidir.

Hash bulunmaması da her olayda otomatik dışlama sonucu doğuran bağımsız bir kanun kuralı gibi sunulmamalıdır. Eksiklik, ilgili edinim usulü ve somut bütünlük ihtilafı içinde değerlendirilir. Başka güvenilir kayıtlarla bütünlük denetlenebiliyorsa bunların niteliği açıklanır. Buna karşılık tek dayanağı tartışmalı dosya olan bir isnatta değişmezliğin hiç araştırılmamış olması, önemli bir ispat sorununa dönüşebilir. Aynı eksikliğin her olayda aynı ağırlığı taşıdığı kabul edilemez.

Taraflara yalnız hash listesinin verilmesi, etkili karşı inceleme için yeterli olmayabilir. Hesaplamanın girdisi olan kopyaya veya gerekli teknik bölümlere erişim sağlanmadan değerlerin yeniden üretilmesi mümkün olmaz. Üçüncü kişilerin verileri korunurken aleyhe kullanılan kaydın denetlenmesi için uygun yöntem belirlenmelidir. Ek rapor, bilirkişinin dinlenmesi veya sınırlandırılmış teknik erişim, somut uyuşmazlığa göre değerlendirilebilecek araçlardır.

Gerekçeli raporda bulunması gereken açıklama

Anlaşılır bir rapor, hangi nesnenin hangi algoritmayla işlendiğini, ilk ve sonraki kontrollerin tarihini ve sonuçların nerede kaydedildiğini gösterir. Uyuşmazlık varsa farkın olası nedenlerini soyut biçimde sıralamakla yetinmez; mevcut verilerle hangilerinin sınandığını açıklar. Kesinleştirilemeyen nedenler ise belirsizlik olarak bırakılır. Böylece mahkeme sayısal dizilere bakarak kendi teknik varsayımını üretmek zorunda kalmaz.

Hash doğrulamasıyla ulaşılan sonuç, örneğin “incelemede kullanılan dosya teslim alınan kopyayla bayt düzeyinde uyumludur” biçiminde kurulabilir. Bundan “dosyadaki bütün beyanlar doğrudur” veya “sanık bu dosyayı üretmiştir” sonucuna geçmek ek deliller gerektirir. Uzmanın raporu bu geçişleri açık tutmalıdır. İspatın gücü, kontrolün sınırını gizlemekten değil, her iddiayı kendisini destekleyen doğru teknik ve hukuki dayanağa bağlamaktan doğar.

Kaynaklar

  1. 5271 sayılı Ceza Muhakemesi Kanunu, ilgili arama, bilirkişilik ve delil hükümleri.Erişim: Kaynağı aç
  2. NIST IR 8354, Digital Investigation Techniques: A NIST Scientific Foundation Review, 2022.Erişim: Kaynağı aç
  3. NIST IR 8387, Digital Evidence Preservation: Considerations for Evidence Handlers, 2022.Erişim: Kaynağı aç
  4. NIST, FIPS 180-4 Secure Hash Standard için gözden geçirme kararı, 2023.Erişim: Kaynağı aç