🚀 Dijital dönüşümünüze bugün başlayın! İlk 3 kredi ücretsiz - Hemen deneyin!

Dijital İmza Güvenli mi? Kopyalanabilir veya Taklit Edilebilir mi? (2026)

· Güncellenme:
Dijital İmza Güvenli mi? Kopyalanabilir veya Taklit Edilebilir mi? (2026)

“Dijital imza güvenli mi? Birisi imzamı ekrandan kopyalayıp başka bir belgeye yapıştıramaz mı?” Bu, dijital imzaya yeni geçenlerin en sık sorduğu sorudur, ve çok yerinde bir sorudur. Kısa cevap şudur: dijital imzanın güvenliği, ekranda gördüğünüz imza görselinden gelmez. Görsel sadece görünen yüzdür. Asıl koruma; asimetrik kriptografi, özet (hash) fonksiyonu, sertifika doğrulaması, zaman damgası ve denetim izi gibi üst üste binen birden çok kriptografik katmandan oluşur. Bu yazıda dijital imzanın nasıl çalıştığını, neden kopyalanmasının veya taklit edilmesinin pratikte imkansız olduğunu ve İmzala.org’un bu katmanları nasıl uyguladığını teknik olarak ama anlaşılır bir dille açıklıyoruz.

Önce bir not: Bu yazı “%100 güvenli” veya “hacklenemez” gibi mutlak iddialar içermez. Bilgi güvenliğinde hiçbir sistem mutlak değildir. Bunun yerine “bugünün hesaplama gücüyle pratikte imkansız” ve “kriptografik olarak korunur” gibi ölçülü ifadeler kullanırız, çünkü doğru olan budur.

Dijital imzanın ne olduğunu hiç incelemediyseniz, önce Elektronik İmza Nedir? yazısı iyi bir başlangıç. Pratik denemek isterseniz, ücretsiz bir hesapla imzala.org üzerinden ilk belgenizi dakikalar içinde imzalayabilirsiniz.

“Kopyalanabilir mi?” sorusunun yanlış kurgusu

İnsanların kafasındaki senaryo şudur: İmza görselim bir PNG dosyası gibidir; birisi onu kopyalar, başka bir sözleşmeye yapıştırır ve “ben imzaladım” der. Bu senaryo ıslak imzanın taranmış hâli için geçerlidir, bir kâğıt imzayı tarayıp Photoshop’la başka bir belgeye taşımak teknik olarak mümkündür. Ama dijital imzada durum tamamen farklıdır.

Dijital imzada görsel, imzanın kendisi değildir. İmzanın kendisi, belgenin matematiksel özetine ve imzalayanın gizli anahtarına bağlı, gözle görünmeyen bir veri bloğudur. Görseli kopyalayıp başka belgeye yapıştırsanız bile, o belgenin özeti farklı olacağı için kriptografik mühür uyuşmaz ve doğrulama başarısız olur. Yani kopyalamak işe yaramaz; mesele “kopyalanabilir mi” değil, “kopyalandığında geçerli kalır mı”dır, kalmaz.

Şimdi bu güvenliği sağlayan katmanları tek tek inceleyelim.

Katman 1, Asimetrik (açık anahtarlı) kriptografi: birbirini tamamlayan iki anahtar

Dijital imzanın temelinde asimetrik (açık anahtarlı) kriptografi vardır. İmzalayan kişinin matematiksel olarak ilişkili iki anahtarı vardır:

  • Özel anahtar (private key): Yalnızca sahibinde bulunur. İmza üretmek için kullanılır. Asla paylaşılmaz.
  • Açık anahtar (public key): Herkese dağıtılabilir. İmzayı doğrulamak için kullanılır.

İşin kritik noktası şudur: Açık anahtardan özel anahtarı geri hesaplamak pratikte imkansızdır. RSA-2048 gibi yaygın algoritmalarda bu, devasa bir sayının asal çarpanlarına ayrılması problemine dayanır, bugünün ve öngörülebilir geleceğin klasik bilgisayarlarıyla makul bir sürede çözülemeyecek bir problemdir. Yani birisi sizin açık anahtarınızı görse bile, sizin yerinize imza atmasını sağlayacak özel anahtarı elde edemez.

Bir imza atıldığında, özel anahtar belgenin özetini imzalar (RSA-PSS ya da ECDSA gibi bir imza algoritmasıyla); doğrulayan taraf ise açık anahtarla bu imzayı doğrular. Burada bir “şifre çözme” değil, matematiksel bir tutarlılık kontrolü vardır: imza ancak doğru özel anahtarla üretilmişse açık anahtarla tutarlı çıkar. Bu yüzden taklit, özel anahtara sahip olmayı gerektirir, ve özel anahtar hiçbir zaman ortada dolaşmaz.

Katman 2, Özet (hash) fonksiyonu: tek karakter değişse imza bozulur

İkinci katman, belgenin bütünlüğünü garanti eder. İmza atılırken önce belgenin tamamından bir özet (hash) hesaplanır. İmzala.org’un da dahil olduğu modern sistemlerde bu genellikle SHA-256 algoritmasıdır.

SHA-256, belgeyi 256 bitlik (64 karakterlik onaltılık) sabit uzunlukta bir parmak izine dönüştürür. Bu fonksiyonun iki kritik özelliği vardır:

  • Çığ etkisi: Belgede tek bir virgül, boşluk ya da görünmez bir bayt değişse bile özet tamamen başka çıkar.
  • Tek yönlülük: Özetten orijinal belgeyi geri üretmek mümkün değildir; ayrıca aynı özeti verecek ikinci bir belge üretmek (çakışma) pratikte imkansız kabul edilir.

İmza, işte bu özetin imzalayanın özel anahtarıyla üretilmiş kriptografik karşılığıdır (RSA-PSS veya ECDSA imza algoritmasıyla). Bu, özetin “şifrelenmesi” değildir; özel anahtarla üretilen ve yalnızca ilgili açık anahtarla doğrulanabilen ayrı bir veri bloğudur. Sonuç olarak imza belgeye kriptografik olarak çivilenir. Birisi imzalı belgenin içeriğini sonradan değiştirirse, yeni özet imzanın bağlı olduğu eski özetle uyuşmaz ve doğrulama anında “geçersiz” der. Bu özelliğe tamper-evident (kurcalamayı belli eden) denir. Islak imzada böyle bir matematiksel garanti yoktur.

Bu yüzden “imza görselini kopyalama” saldırısı çöker: görseli taşıdığınız yeni belgenin özeti farklıdır, mühür uyuşmaz, doğrulama başarısız olur.

Hızlı bir deneme yapmak isterseniz: İmzala.org ile imzaladığınız bir belgeyi imzala.org/dogrula üzerinden doğrulayın, sonra belgenin tek bir karakterini değiştirip tekrar deneyin, doğrulamanın neden başarısız olduğunu somut olarak göreceksiniz.

Katman 3, Sertifika ve doğrulama otoritesi: “bu anahtar gerçekten kime ait?”

Asimetrik kriptografi “bu imzayı bu özel anahtar attı” der; ama “bu özel anahtar gerçekten falanca kişiye ait” sorusunu cevaplamaz. İşte burada sertifikalar ve doğrulama otoriteleri devreye girer.

Bir dijital sertifika, bir açık anahtarı belirli bir kimliğe bağlayan, güvenilir bir otorite tarafından imzalanmış elektronik bir belgedir. Türkiye’de nitelikli sertifikaları yalnızca BTK (Bilgi Teknolojileri ve İletişim Kurumu) tarafından düzenlenen ve denetlenen Elektronik Sertifika Hizmet Sağlayıcıları (ESHS) verebilir. ESHS, sertifikayı vermeden önce kişinin kimliğini mevzuata uygun şekilde tespit eder. Avrupa Birliği tarafında bu role QTSP (Nitelikli Güven Hizmeti Sağlayıcısı) karşılık gelir.

Bu kimlik tespiti zinciri, “imza falanca kişinin anahtarıyla atıldı” iddiasını “falanca kişi gerçekten o kişidir” güvencesine dönüştürür. Nitelikli sertifika ve kimlik tespiti, bir imzanın Nitelikli Elektronik İmza (NES/QES) seviyesine ulaşmasının olmazsa olmaz koşullarından biridir. Sertifika seviyeleri ve hukuki sonuçları için SES, AES, QES farkları yazısına bakabilirsiniz.

Önemli bir netlik: İmzala.org bir ESHS değildir. Nitelikli sertifika gerektiren işlemlerde, nitelikli sertifikanızı kendi ESHS’inizden alırsınız; İmzala.org bu sertifikayla imzalama akışını yürütür.

Katman 4, Zaman damgası: “ne zaman” imzalandığının kanıtı

Bir imzanın kim tarafından ve hangi belgeye atıldığını biliyoruz; peki ne zaman? Tarih, bir belgenin metnine yazıldığında güvenilmezdir, sonradan değiştirilebilir. Bu boşluğu nitelikli zaman damgası kapatır.

Zaman damgası, belgenin özetini güvenilir bir saat kaynağına bağlayan, bağımsız bir otorite tarafından (RFC 3161 standardında) üretilen kriptografik bir kanıttır. İmzala.org, imzalama tamamlandığında belgeyi TÜBİTAK KAMUnet (Kamu SM) zaman damgası ile damgalar. Böylece “bu belge en geç şu anda bu hâliyle vardı” iddiası, sonradan inkâr edilemeyecek şekilde sabitlenir.

Zaman damgası, hem inkâr edilemezlik (imzanın atıldığı anın kanıtı) hem de bütünlük açısından kritik bir katmandır. Konunun derinine inmek için Zaman Damgası Nedir? yazısına göz atabilirsiniz.

Katman 5, Donanım koruması (QSCD/USB token): anahtar dışarı çıkmaz

Nitelikli (NES/QES) imzada güvenliği bir adım öteye taşıyan katman donanımsal korumadır. Nitelikli imza, Nitelikli İmza Oluşturma Aracı (QSCD) üzerinde, tipik olarak bir USB token (akıllı kart) veya SIM tabanlı mobil imzada, üretilir.

Bu donanımların kilit özelliği şudur: Özel anahtar, üretildiği donanımın içinde kalır ve dışarı çıkarılamaz. İmzalama işlemi token’ın içinde gerçekleşir; bilgisayara yalnızca sonuç (imza) gönderilir. Üstüne bir de PIN koruması vardır. Yani saldırganın imzanızı taklit etmesi için hem fiziksel token’a hem de PIN’e sahip olması gerekir, uzaktan bir kopyalama mümkün değildir.

İmzala.org’da nitelikli imza gereken işlemler E-İmzala yardımcısı ile USB token üzerinden yürütülür. Bu akışın ayrıntıları için USB token ile nitelikli imza ve E-İmzala (NES/QES) yardımcısı duyurusu yazılarına bakabilirsiniz.

Katman 6, Sertifika iptali (CRL/OCSP): kaybolan anahtar nasıl etkisizleşir?

Peki bir USB token çalınır veya kaybolursa? Güvenlik modelinin yanıtı sertifika iptalidir. Sertifika sahibi durumu ESHS’e bildirir; ESHS sertifikayı iptal listelerine ekler. Doğrulama yapan sistemler, bir imzayı kontrol ederken sertifikanın o anda geçerli olup olmadığını iki mekanizmayla sorgular:

  • CRL (Certificate Revocation List): Otoritenin yayımladığı iptal edilmiş sertifikalar listesi.
  • OCSP (Online Certificate Status Protocol): Tek bir sertifikanın durumunu anlık olarak sorgulayan çevrimiçi protokol.

Bir sertifika iptal edildikten sonra atılmış imzalar geçersiz sayılır. Zaman damgasıyla birleştiğinde bu mekanizma şunu sağlar: iptalden önce atılmış geçerli imzalar korunurken, iptalden sonra yapılan kötüye kullanım girişimleri reddedilir.

Katman 7, Denetim izi (audit trail): kim, ne zaman, hangi cihazdan

Son katman doğrudan kriptografi değil, ama ispat gücü açısından son derece değerlidir: denetim izi. İmzala.org, imzalama sürecinde her tarafın imza zamanını, IP adresini ve cihaz bilgisini kaydeder. Kimlik doğrulama etkinleştirildiğinde telefon OTP ve T.C. Kimlik (NVI) doğrulaması gibi adımlar da bu ize eklenir.

Bu kayıtlar, bir uyuşmazlık durumunda “bu belgeyi şu anda, şu IP’den, şu cihazla, telefonunu doğrulamış bu kişi imzaladı” şeklinde bütünlüklü bir tablo sunar. Islak imzada böyle bir bağlam kaydı yoktur. Denetim izinin KVKK ile uyumlu nasıl tutulduğuna dair çerçeve için 5070 sayılı Kanun ve KVKK yazısına bakabilirsiniz. Kimlik doğrulamanın dolandırıcılığı nasıl zorlaştırdığını ise dijital imzayla dolandırıcılıktan korunma ve uzaktan kimlik doğrulama yazılarında ele alıyoruz.

Islak imza vs dijital imza: güvenlik katmanları karşılaştırması

Güvenlik boyutuIslak İmzaDijital İmza
Bütünlük (içerik değişikliği)Tespit edilemez; sayfa değiştirilebilirTek karakter değişse özet bozulur, doğrulama başarısız
Kimlik bağıGörsel benzerlik; taklit mümkünÖzel anahtar + (NES’te) ESHS kimlik tespiti
Kopyalama direnciTarayıp başka belgeye taşınabilirGörsel kopyalansa da özet uyuşmaz, geçersiz
Zaman kanıtıYazılan tarih güvenilmezNitelikli zaman damgası (TÜBİTAK KAMUnet)
Anahtar koruması,NES’te QSCD/USB token + PIN, anahtar dışarı çıkmaz
İptal mekanizması,CRL / OCSP ile sertifika geçerliliği
Denetim iziYokIP, cihaz, zaman, OTP/kimlik doğrulama kaydı
Taklit zorluğuGrafoloji ile tartışmalıÖzel anahtar olmadan hesaplama açısından pratikte imkansız

Görüldüğü gibi, ıslak imzanın tek bir savunma hattı (görsel benzerlik) varken, dijital imza birbirini destekleyen yedi bağımsız katmanla korunur. Bir katmanı aşmak diğerlerini geçersiz kılmaz.

İmzala.org bu konuda nerede?

İmzala.org’un varsayılan akışı SES (Basit Elektronik İmza) seviyesindedir. Kullanıcı imza ekranında imzasını çizer; bu imza görseli, sistemin kriptografik sertifikası ve TÜBİTAK KAMUnet zaman damgasıyla mühürlenir. Yani görsel tek başına bir şey ifade etmez, onu anlamlı kılan, arkasındaki özet + sertifika + zaman damgası mührüdür. Belge sonradan değiştirilirse imzala.org/dogrula üzerinden yapılan doğrulama başarısız olur.

Kimlik doğrulama (telefon OTP + T.C. Kimlik/NVI) etkinleştirildiğinde, akış kimlik bağını güçlendirir ve Gelişmiş Elektronik İmza (AES) niteliklerine yaklaşmayı amaçlar. Ancak burada dürüst bir nüans var: eIDAS Art.26, diğer şartların yanı sıra imza oluşturma verisinin imzalayanın münhasır (tek başına) kontrolünde olmasını ister (Art.26/c). SES modelinde imza, sistemin kriptografik sertifikasıyla mühürlendiği için bu münhasır kontrol şartı tam olarak karşılanmaz; dolayısıyla OTP ve T.C. Kimlik doğrulaması kimlik tespitini ciddi şekilde güçlendirse de, kesin bir “AES seviyesindedir” iddiası yapılmaz. Seviyeyi siz manuel seçmezsiniz; yaptığınız doğrulama adımlarına göre sistem belirler. T.C. Kimlik doğrulamasının nasıl işlediği için TC kimlik doğrulama rehberi yazısına bakabilirsiniz.

Nitelikli (NES/QES) imza gereken işlemler içinse, kendi ESHS’inizden aldığınız nitelikli sertifikayla E-İmzala yardımcısı üzerinden USB token ile imzalarsınız.

Hukuki çerçevede kritik bir ayrım: SES seviyesindeki bir imza için “ıslak imza ile aynı/eşdeğer” denmez. Islak imza eşdeğerliği, Türk hukukunda yalnızca güvenli elektronik imzaya (NES/QES) özgüdür (5070 sayılı Kanun m.5; HMK m.205/2, kesin delil). SES seviyesindeki imzalar ise HMK m.199 kapsamında belge niteliği taşır ve delil değeri somut olaya göre takdir edilir. Bu, “güvenli değil” demek değildir; teknik güvenlik katmanları (bütünlük, zaman damgası, denetim izi) çalışır, fark, ispat gücünün hukuki sınıflandırmasındadır.

Özet, Dijital imza güvenli mi, kopyalanabilir mi?

Toparlayalım:

  • Güvenli mi? Dijital imza yedi bağımsız katmanla (asimetrik kriptografi, SHA-256 özeti, sertifika, zaman damgası, donanım koruması, iptal mekanizması, denetim izi) korunur. Bu katmanların kırılması bugünün teknolojisiyle pratikte imkansız kabul edilir. Mutlak güvenlik iddia etmiyoruz; ama ıslak imzaya kıyasla çok daha sağlam ve denetlenebilir bir model sunduğunu söyleyebiliriz.
  • Kopyalanabilir mi? İmza görseli kopyalanabilir ama işe yaramaz; çünkü geçerlilik görselden değil, belgeye çivilenmiş kriptografik mühürden gelir. Görseli taşıdığınız belgenin özeti değişir, doğrulama bozulur.
  • Taklit edilebilir mi? Taklit için imzalayanın özel anahtarına sahip olmak gerekir. NES’te bu anahtar USB token’da PIN korumasıyla durur ve dışarı çıkamaz. Anahtar olmadan üretilen sahte imza, doğrulamada matematiksel olarak tutarsız çıkar.

Dijital imzanın güvenlik temelini görmenin en iyi yolu kendi belgenizle denemektir: bir belge imzalayın, imzala.org/dogrula ile doğrulayın, sonra belgeyi değiştirip doğrulamanın nasıl bozulduğunu görün. Konunun hukuki tarafı için HMK m.199-202 ve elektronik belge ve dijital imzanın avantajları yazılarımız faydalı olacaktır.

Bu yazı genel bilgilendirme amaçlıdır ve hukuki danışmanlık niteliği taşımaz. Belirli bir işlem için hangi imza seviyesinin ve güvenlik düzeyinin gerektiği, ilgili mevzuata ve somut duruma göre değişir; tereddüt halinde bir hukuk uzmanına danışmanız önerilir.

Demo Talep Et

15 dakikalık ücretsiz demo ile imzala.org'un kurumunuza nasıl uyduğunu birlikte görelim.

E-posta veya telefondan en az birini doldurun.

Fiyat Teklifi İsteyin

İmza hacminize ve iş akışınıza göre size özel bir fiyat teklifi hazırlayalım.

E-posta veya telefondan en az birini doldurun.

Talebinizi yanıtlamak için ilettiğiniz bilgileri işleriz; ayrıntılar: KVKK Aydınlatma Metni ve Gizlilik Politikası.