Çerez (Cookie) Nedir? Tarayıcıda Nasıl Çalışır ve Nasıl Yönetilir?
Çerez, bir web sitesinin tarayıcıya gönderip daha sonraki isteklerde tanıyabilmek için kullandığı küçük veri kaydıdır. Oturumun sürdürülmesi, sepetin korunması ve dil tercihlerinin hatırlanması gibi işlevler sağlayabilir; ancak çerezlerin bulunması, sitenin kullanıcıyı sınırsız biçimde tanıdığı anlamına gelmez.
Bu yazıda (7)
- ›Çerez, web sitesinin hafızası değil; tarayıcıdaki durum kaydıdır
- ›Bir çerez ilk ziyaretten sonraki isteğe kadar nasıl ilerler?
- ›Oturum, tercih ve analiz çerezleri aynı işi yapmaz
- ›Güvenlik nitelikleri çerezin gönderilme koşullarını değiştirir
- ›Çerezleri silmek, engellemek ve izin vermek arasındaki fark
- ›Çözümlü örnekler: oturum ve tercih akışını ayırma
- ›Sık yapılan hatalar ve karıştırılan kavramlar
Çerez (Cookie) Nedir? Tarayıcıda Nasıl Çalışır ve Nasıl Yönetilir?
Bir siteye giriş yaptıktan sonra her sayfada yeniden kullanıcı adı ve parola yazmamanız, alışveriş sepetindeki ürünlerin sayfalar arasında korunması veya seçtiğiniz dilin sonraki ziyaretinizde hatırlanması, tarayıcı ile web sunucusu arasındaki durum bilgisinin korunmasına bağlıdır. HTTP istekleri tek başına her sayfada bağımsız değerlendirilebildiği için sunucunun aynı tarayıcıdan gelen istekleri ilişkilendirmesi gerekir. Çerezler bu ilişkilendirmeyi kurmak için kullanılan yöntemlerden biridir.
Çerez konusu çoğu zaman iki uç noktadan biriyle anlatılır: Ya yalnızca kullanışlı bir 'hatırlama dosyası' gibi gösterilir ya da bütün çerezler doğrudan tehlikeli kabul edilir. Oysa değerlendirme; çerezin hangi alan adına ait olduğuna, ne kadar süre saklandığına, hangi amaçla kullanıldığına ve tarayıcının onu hangi koşullarda gönderdiğine göre yapılmalıdır. Aşağıdaki rehber, bu ayrımları çalışma akışı, kullanım amacı, güvenlik ve gizlilik bakımından birlikte ele alır.
Çerez, web sitesinin hafızası değil; tarayıcıdaki durum kaydıdır
Çerez (cookie), bir web sitesinin tarayıcıya ilettiği ve tarayıcının ilgili alan adıyla ilişkilendirerek sakladığı küçük veri kaydıdır. Günlük dilde 'dosya' denilse de çerezin cihazda tam olarak nasıl tutulduğu tarayıcıya ve işletim sistemine göre değişebilir; bu nedenle çerezi belirli bir metin dosyası biçimine indirgememek gerekir.
Çerezin temel amacı, sonraki HTTP isteklerinin önceki işlemlerle ilişkilendirilebilmesidir. Örneğin sunucu, giriş işlemi sonrasında tarayıcıya doğrudan parolayı göndermek yerine bir oturum tanımlayıcısı verebilir. Tarayıcı bu kaydı saklar ve aynı alan adına yönelik uygun sonraki isteklerde geri gönderir. Sunucu da tanımlayıcıya bakarak isteğin hangi oturumla bağlantılı olduğunu anlar.
Burada önemli bir sınır vardır: Çerez, kendi başına bir kullanıcı hesabı veya kişi değildir. Sunucunun çerekteki değeri bir hesapla eşleştirmesi durumunda kayıt belirli bir kullanıcı hesabıyla ilişkilendirilebilir. Bu nedenle 'çerezler kişisel veri içermez' veya 'her çerez kişisel veridir' gibi koşulsuz ifadeler doğru değildir. Değerlendirme, çerezin içeriğine ve sunucudaki diğer verilerle nasıl birleştirildiğine bağlıdır.
Ayrıca çerez, web sayfasının kendisiyle aynı şey değildir. Sayfa HTML, görseller, betikler ve diğer kaynaklardan oluşur; çerez ise bu kaynaklara yapılan isteklerde kullanılabilen ek durum bilgisidir. Web (WWW) Nedir? ve HTTP ile HTTPS Nedir? konuları bu ayrımı tamamlar.
Bir çerez ilk ziyaretten sonraki isteğe kadar nasıl ilerler?
Çalışma süreci, tarayıcı ile sunucunun sırayla gerçekleştirdiği birkaç adımdan oluşur:
- İlk istek: Tarayıcı, URL üzerinden web sunucusundan bir kaynak ister. URL'nin alan adı ve yol bilgisi için URL Nedir? konusuna bakılabilir.
- Yanıt ve kayıt talimatı: Sunucu, yanıtında tarayıcıya bir çerez oluşturmasını veya güncellemesini bildirebilir. Bu bildirim genellikle HTTP yanıt başlıklarında taşınır.
- Tarayıcının saklaması: Tarayıcı; alan adı, yol, süre ve bazı güvenlik niteliklerini dikkate alarak kaydı saklar. Kullanıcı, tarayıcı ayarlarından bunu silebilir, engelleyebilir veya belirli siteler için sınırlayabilir.
- Sonraki istek: Tarayıcı, kayıtla eşleşen alan adı ve yol için çerezi isteğe ekleyebilir. Çerez her web isteğine otomatik olarak eklenmez; kapsam ve güvenlik kuralları belirleyicidir.
- Sunucunun yorumlaması: Sunucu, değeri kendi uygulamasındaki oturum veya tercih kaydıyla eşleştirir ve buna göre yanıt üretir.
Basitleştirilmiş bir örnekte sunucu, dil=tr gibi bir tercih kaydı oluşturabilir. Sonraki uygun istekte tarayıcı dil=tr bilgisini gönderirse sunucu Türkçe arayüz seçebilir. Burada çerezin 'Türkçe konuşan kişiyi' anlaması söz konusu değildir; yalnızca dil anahtarının tr değerini taşıması ve uygulamanın bu değere bir anlam vermesi söz konusudur.
Çerezlerin taşındığı iletişimin HTTP veya HTTPS üzerinden yapılması, çerezin işlevinden ayrı bir konudur. HTTPS, aktarım kanalının korunmasına yardımcı olur; ancak yanlış yapılandırılmış bir çerezin kapsamını veya bir sitenin veriyi hangi amaçla kullandığını tek başına çözmez. HTTP ile HTTPS Arasındaki Fark bu sınırı anlamak için yararlıdır.
Oturum, tercih ve analiz çerezleri aynı işi yapmaz
Çerezleri yalnızca 'var' veya 'yok' diye değerlendirmek yerine amaçlarına göre ayırmak gerekir.
Oturum çerezleri, bir ziyaret sırasında işlemlerin birbirine bağlanmasına yardım eder. Kullanıcı giriş yaptığında sunucu, oturumla ilişkilendirilmiş bir tanımlayıcı kullanabilir. Bu tanımlayıcı sayesinde sepet, form adımları veya giriş durumu sayfalar arasında korunabilir. Bu tür bir çerezin tarayıcı kapatılınca silinmesi yaygın bir davranış olsa da saklama süresi, uygulamanın ve tarayıcının ayarlarına bağlıdır; bu yüzden her oturum çerezi için aynı sonucu varsaymamak gerekir.
Kalıcı çerezler, tarayıcı oturumu kapandıktan sonra da belirlenmiş süre boyunca saklanabilen kayıtlardır. Dil, tema veya 'bu bildirimi gördüm' tercihi gibi bilgileri koruyabilir. Kalıcı olması, ömür süresinin sınırsız olduğu anlamına gelmez; kaydın bir son kullanma zamanı veya tarayıcı tarafından silinme nedeni olabilir.
Birinci taraf çerez, kullanıcının ziyaret ettiği siteyle ilişkilendirilen çerezdir. Üçüncü taraf çerez ise sayfada yer alan ve farklı bir alan adıyla ilişkili bir hizmet tarafından oluşturulabilir. Bu ayrım, çerezin amacını tek başına belirlemez: Birinci taraf çerez işlevsel olabileceği gibi analiz amacıyla da kullanılabilir; üçüncü taraf çerez de bir reklam veya ölçüm hizmetinin parçası olabilir. Dolayısıyla 'birinci taraf güvenlidir, üçüncü taraf tehlikelidir' şeklindeki kesin sınıflandırma yerine, amaç ve erişim koşulları incelenmelidir.
Bir alan adı için oluşturulan çerez, başka bir alan adının çereziyle otomatik olarak aynı değildir. Tarayıcı, alan adı ve yol gibi kapsam kurallarına göre hangi kaydı hangi isteğe ekleyeceğini belirler. Bu nedenle çerezleri, internet genelinde ortak çalışan tek bir kimlik kartı gibi düşünmek hatalıdır.
Güvenlik nitelikleri çerezin gönderilme koşullarını değiştirir
Çerezin yalnızca değerine değil, tarayıcıya bildirilen niteliklerine de bakılmalıdır. Bu nitelikler, kaydın hangi isteklerde gönderileceğini veya web sayfasındaki betiklerin ona erişip erişemeyeceğini sınırlar.
- Secure: Çerezin yalnızca güvenli bağlantı koşullarında gönderilmesini istemek için kullanılır. Bu nitelik, sitenin bütün güvenlik sorunlarını çözmez; yalnızca aktarım koşullarından birini sınırlar.
- HttpOnly: Çerezin istemci tarafındaki betikler tarafından okunmasını sınırlandırmaya yöneliktir. Ancak bu özellik, çerezin sunucuya gönderilmesiyle ilgili tüm riskleri ortadan kaldırmaz.
- SameSite: Çerezin farklı site bağlamlarındaki isteklerde gönderilip gönderilmeyeceğini sınırlamak için kullanılır. Kesin davranış, seçilen değere ve isteğin bağlamına bağlıdır.
- Domain ve Path: Kaydın hangi alan adı ve URL yolu kapsamında geçerli olacağını belirler. Daha geniş kapsam, çerezin daha fazla istekte taşınması anlamına gelebileceği için gereksiz genişlikten kaçınmak önemlidir.
Bu nitelikler bir çerezin değerini şifrelemez. Örneğin tema=koyu gibi bir değer gizli bir bilgi değildir; buna karşılık oturum tanımlayıcısı gibi bir değer, hesabın yetkilendirilmesiyle ilişkili olabilir ve daha dikkatli korunmalıdır. Kullanıcı olarak bir sitenin kilit simgesini görmek, bütün çerezlerin zararsız olduğu sonucunu vermez. HTTPS ile çerez güvenlik nitelikleri farklı katmanlardır.
Çerezleri silmek, engellemek ve izin vermek arasındaki fark
Tarayıcı ayarlarında görülen seçeneklerin sonucu aynı değildir.
Silmek, daha önce kaydedilmiş çerezleri kaldırır. Site, bu kayıtlara dayanarak tercihleri veya oturum ilişkisini sürdüremeyebilir; bunun sonucunda yeniden giriş yapmanız ya da dil ve tema seçimini tekrar yapmanız gerekebilir. Silme işlemi, sunucunun daha önce tuttuğu bütün kayıtların otomatik olarak silindiği anlamına gelmez.
Engellemek, tarayıcının yeni çerezleri kabul etmesini veya mevcut çerezleri belirli isteklerde göndermesini sınırlayabilir. Kullanılan tarayıcıya ve seçilen ayara göre sonuç değişebilir. Oturum yönetimine dayanan sitelerde giriş, sepet veya form akışı çalışmayabilir; fakat bu sonuç her sitede aynı düzeyde görülmez.
Belirli amaçlara izin vermek, işlevsel kayıtları kullanırken analiz veya reklam amaçlı kayıtları sınırlamayı hedefleyebilir. Bunun işe yarayıp yaramadığını anlamak için sitenin izin panelindeki kategorilere ve tarayıcı ayarlarına birlikte bakmak gerekir. 'Kabul et' düğmesine basmak, hangi kayıtların hangi süreyle kullanılacağını tek başına açıklamaz.
Gizlilik açısından temel soru şudur: Bu kayıt hangi alan adıyla ilişkili, hangi amacı taşıyor, ne kadar süre saklanıyor ve başka hizmetlerle paylaşılabilecek bir takip mekanizmasının parçası mı? Bu sorular cevaplanmadan yalnızca çerezin adına bakarak güvenlik kararı vermek doğru değildir.
Çözümlü örnekler: oturum ve tercih akışını ayırma
Örnek 1 — Giriş durumunun korunması
Verilenler: Kullanıcı bir alışveriş sitesinde giriş yapıyor. Site, girişten sonra tarayıcıya oturum=K8m2 değerini taşıyan bir kayıt bildiriyor. Kullanıcı daha sonra ürün sayfasına geçiyor.
Çözüm adımları:
- Giriş isteği sunucuya ulaşır ve sunucu kullanıcıyı doğrular.
- Sunucu, sonraki istekleri bu giriş işlemiyle ilişkilendirmek için
K8m2değerini üretip tarayıcıya bildirir. - Tarayıcı, kaydı ilgili site için saklar.
- Kullanıcı ürün sayfasına gittiğinde tarayıcı, kapsam koşulları uygunsa bu kaydı isteğe ekler.
- Sunucu
K8m2değerini kendi oturum kayıtlarında bulursa kullanıcıyı tekrar parola sorulması gereken anonim bir ziyaretçi olarak değil, açık oturuma sahip kullanıcı olarak değerlendirebilir.
Sonuç: Çerez burada parolayı hatırlayan bir not defteri olmak zorunda değildir; çoğu senaryoda oturumun sunucudaki kaydıyla tarayıcıdaki isteği eşleştiren bir tanımlayıcı görevi görür. Kayıt silinirse kullanıcıdan yeniden giriş istenebilir. K8m2 değerinin gerçek bir parola olup olmadığı sonucuna ise yalnızca örnekteki adından bakarak varılamaz.
Örnek 2 — Dil tercihinin korunması
Verilenler: Kullanıcı bir sitede dili Türkçe seçiyor. Tarayıcıda dil=tr kaydı bulunuyor; daha sonra kullanıcı aynı siteye yeniden gidiyor.
Çözüm adımları:
- Dil seçimi sırasında uygulama tercihi tarayıcıya kaydedebilir.
- Tarayıcı, kaydı ilgili alan adıyla ilişkilendirir.
- Sonraki uygun istekte
dil=trbilgisi siteye iletilir. - Site bu değeri okuyup Türkçe arayüzü sunabilir.
- Kullanıcı kaydı silerse site varsayılan dili gösterebilir veya yeniden seçim isteyebilir.
Sonuç: Buradaki kayıt bir kimlik doğrulama kanıtı değil, kullanıcı tercihidir. İki örnekte de 'çerez var' bilgisi aynıdır; fakat biri oturum ilişkilendirmesine, diğeri arayüz tercihine hizmet eder. Karar verirken çerezin adından çok uygulamadaki işlevine bakılır.
Sık yapılan hatalar ve karıştırılan kavramlar
-
'Çerez virüstür' demek: Çerez, web uygulamasının tarayıcıda tuttuğu veri kaydıdır; çalıştırılabilir bir program olarak tanımlanmaz. Bununla birlikte çerezlerin gizlilik veya hesap güvenliği açısından önemsiz olduğu sonucu çıkarılamaz.
-
'Çerez parolayı saklar' varsayımı: Bir oturum çerezi çoğu zaman hesabın sunucudaki oturumla ilişkilendirilmesine yarayan bir değer olabilir. Çerez adını veya değerini görmeden parolanın saklandığı söylenemez.
-
IP adresiyle çerezi aynı sanmak: IP Adresi Nedir? konusu ağdaki adreslemeyi açıklar. Çerez ise tarayıcıda saklanan uygulama verisidir. Bir site ikisini aynı ziyaret akışında birlikte işleyebilir; ancak bunlar aynı teknik bileşen değildir.
-
HTTPS'yi çerez izniyle karıştırmak: HTTPS iletişimin korunmasına ilişkindir; çerez onayı ise hangi kayıtların kullanılacağına ilişkin kullanıcı ve site etkileşimidir. Biri diğerinin yerine geçmez.
-
Her çerezin tüm internet sitelerinde okunabildiğini düşünmek: Tarayıcılar çerezleri alan adı ve kapsam kurallarıyla ilişkilendirir. Bir sitenin çerezi, başka siteler tarafından otomatik olarak ortak bir kayıt gibi okunmaz.
-
Çerez silinince bütün izlerin yok olduğunu sanmak: Silme işlemi tarayıcıdaki kaydı kaldırır. Sunucunun hesap, işlem veya analiz sistemlerinde tuttuğu verilerin otomatik olarak silindiği sonucu çıkarılamaz.
-
Kalıcı çerez ile sürekli oturumun aynı olduğunu düşünmek: Kalıcı bir kayıt tercih saklayabilir; açık oturumun süresi ayrıca sunucu tarafındaki oturum politikasıyla belirlenebilir. Bu iki kavramın süresi aynı olmak zorunda değildir.
-
Üçüncü taraf ifadesini doğrudan 'kötü amaçlı' saymak: Üçüncü taraf, kaydın ziyaret edilen alan adından farklı bir hizmetle ilişkili olduğunu anlatır. Risk değerlendirmesi için hizmetin amacı, kapsamı ve veri kullanım biçimi de incelenmelidir.
Çerez için matematiksel bir hesaplama formülü yoktur. Basitleştirilmiş iletişim zinciri şöyle gösterilebilir: sunucu yanıtı → tarayıcıdaki çerez kaydı → eşleşen sonraki istek → sunucunun oturum veya tercih yorumu. Bu zincirdeki herhangi bir koşul, örneğin alan adı, yol, süre veya gönderim kuralı uygun değilse çerez sonraki isteğe eklenmeyebilir.
Bir otobüs bileti sitesinde koltuk seçip ödeme adımına geçtiğinizi düşünün. Sayfalar arasında ilerlerken seçtiğiniz koltuğun korunması için site, tarayıcıdaki bir oturum kaydından yararlanabilir. Tarayıcı bu kaydı engeller veya kaydı silerse koltuk seçimi ödeme sayfasında görünmeyebilir; bu durum, koltuğun fiziksel olarak kaybolduğunu değil, site ile tarayıcı arasındaki oturum bilgisinin korunamadığını gösterir.
TYT/AYT düzeyinde çerezler için genellikle sayısal bir formülden çok kavram ayrımı önemlidir: tarayıcı çerezi saklar, sunucu bu değeri yorumlar; çerez IP adresiyle aynı değildir; HTTP/HTTPS iletişim protokolüdür; oturum ve kalıcı çerezlerin saklama davranışları farklı olabilir. Soruda 'kullanıcıyı hatırlama' ifadesi verildiğinde bunun doğrudan parolanın saklandığı anlamına gelmediğine dikkat edin. Ayrıca HTTPS kullanılması, her çerezin otomatik olarak güvenli veya her veri işleme faaliyetinin otomatik olarak gizlilik açısından uygun olduğu anlamına gelmez.
Sık sorulan sorular
Çerezler kullanıcıyı nasıl hatırlar?
Çerez genellikle kullanıcı hakkında insan gibi bilgi sahibi olmaz. Tarayıcıda saklanan bir değer, sonraki uygun istekte sunucuya iletilir ve sunucu bu değeri kendi oturum veya tercih kayıtlarıyla eşleştirir. 'Hatırlama' bu eşleştirme sürecinin sonucudur.
Çerezleri kapatırsam internet çalışmaz mı?
İnternet bağlantısı bütünüyle kesilmez; ancak çerezlere dayanan bazı site işlevleri etkilenebilir. Giriş durumu, sepet, dil seçimi veya çok adımlı formlar düzgün çalışmayabilir. Sonuç, sitenin çerezleri hangi amaçla kullandığına ve tarayıcıdaki engelleme ayarına bağlıdır.
Oturum çerezi tarayıcı kapanınca mutlaka silinir mi?
Oturum çerezleri genellikle tarayıcı oturumuyla sınırlı tutulur; ancak tarayıcıların oturum geri yükleme davranışları ve uygulama yapılandırmaları farklı olabilir. Bu nedenle 'tarayıcı kapanır kapanmaz her koşulda silinir' ifadesi yerine, saklama davranışının tarayıcı ve site ayarlarına bağlı olduğunu söylemek daha doğrudur.
Çerezlerde adım veya e-posta adresim bulunabilir mi?
Bir çerezde hangi değerin tutulacağı uygulamaya bağlıdır. Çerez yalnızca tercih kodu veya oturum tanımlayıcısı taşıyabilir; bazı uygulamalar farklı veriler de saklayabilir. Bu yüzden çerezin kişisel veri içerip içermediği, gerçek içeriği ve sunucudaki diğer kayıtlarla bağlantısı incelenerek değerlendirilmelidir.
Çerezleri silmek hesabımı kapatır mı?
Çerez silmek genellikle tarayıcıdaki oturum veya tercih kaydını kaldırır; hesabın sunucudaki kendisini silmekle aynı işlem değildir. Ancak açık oturum sonlanabilir ve yeniden giriş yapmanız gerekebilir.
- •Çerez (Cookie) Nedir? - Turknet Blogturk.net
- •1. Çerez (Cookie) Nedir? 2. Çerez Türleri, Amaçları ve ...invendovs.com
- •Çerez (Cookie) Nedir?youtube.com