🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı
PKI Mimarisi • 📅 2026-09-20 • ⏱️ 4 dk okuma • ✓ Doğrulanmış Rehber

Özel Anahtar (Private Key) Neden Akıllı Kartın İçinden Kopyalanamaz?

Elektronik imza veya mali mühür kullanan birçok kişinin aklına ilk gelen güvenlik sorusu şudur: 'Bilgisayarıma bir virüs veya casus yazılım bulaşırsa USB token cihazımdaki imza dosyamı kopyalayıp çalabilir mi?' Cevap net bir şekilde hayırdır. Güvenli elektronik imza cihazlarının mimarisi, özel anahtarın (Private Key) çip dışına aktarılmasını donanımsal olarak imkânsız kılar.

1. Çip Üzerinde Anahtar Üretimi (On-Board Key Generation)

5070 sayılı Kanun uyarınca yetkilendirilen akıllı kartlar, Common Criteria EAL4+ ve FIPS 140-2 Level 3 gibi uluslararası güvenlik sertifikalarına sahiptir. Bu standart gereği, açık (Public) ve gizli (Private) anahtar çifti bilgisayarda üretilip karta yüklenmez; doğrudan kartın mikroişlemcisi içindeki donanımsal rastgele sayı üreteci (TRNG) vasıtasıyla çipin içinde üretilir. Yani özel anahtar, üretildiği ilk andan itibaren hiçbir zaman çipin fiziksel sınırları dışına çıkmamıştır.

2. İmzalama Nasıl Gerçekleşir? (Veri İçeri Girer, İmza Dışarı Çıkar)

Bir PDF belgesini veya dilekçeyi imzaladığınızda işletim sistemi karttan özel anahtarı istemez. Süreç şu şekilde işler:

  1. Bilgisayarınızdaki yazılım imzalanacak belgenin matematiksel özetini (SHA-256 hash değeri) hesaplar.
  2. Bu küçük hash değeri USB veri yolu üzerinden akıllı karta gönderilir.
  3. Kullanıcı doğru PIN kodunu girdiğinde, kartın içerisindeki kriptografik ortak işlemci (Crypto Co-processor) hash değerini içerideki gizli anahtarla şifreler.
  4. Elde edilen dijital imza sonucu bilgisayara geri verilir.

Özetle kart bir 'kara kutu' gibi davranır. Gizli anahtar dışarıya asla dökülmez (export edilemez); yalnızca içeride işlem yapmak üzere kullanılır.

3. Fiziksel Müdahalelere Karşı Sıfırlama (Zeroization)

Akıllı kart çipleri mikroskobik düzeyde voltaj, sıcaklık, lazer ve frekans sensörleriyle donatılmıştır. Bir saldırgan çipi fiziksel olarak açıp elektron mikroskobuyla silikon katmanları okumaya çalıştığında, sensörler anormal durumu algılar ve çip içindeki güvenlik anahtarını mikro saniyeler içinde tamamen silerek (Zeroization) kartı kalıcı olarak yok eder.

4. Yazılımsal Sertifikalar (PFX/P12) ile Donanımsal Token Farkı

Klasik SSL web sertifikaları veya dosya biçimindeki yazılımsal PFX sertifikaları sabit diskte tutulduğundan fidye yazılımları veya casus programlar tarafından kolayca kopyalanabilir. Türk Hukukunda nitelikli e-imzanın sadece güvenli elektronik imza oluşturma aracı (akıllı kart donanımı) üzerinde üretilmesine izin verilmesinin temel sebebi de bu mutlak donanımsal yalıtımdır.

🔐

Editoryal Güvence & İnceleme Notu

Bu rehber, E-Dönüşüm ve Bilişim Hukuku Masası tarafından 5070 Sayılı Elektronik İmza Kanunu, VUK ve ilgili resmi mevzuat standartlarına göre hazırlanmış ve güncellenmiştir.

İlginizi Çekebilecek Diğer Rehberler

Tümünü Gör →