Ekran Görüntüsü Güvenliği: Hassas Bilgiler Nasıl Korunur
Paylaştığınız her ekran görüntüsü olası bir veri sızıntısıdır. Görünür bir API anahtarı içeren bir hata raporu. Bir müşterinin e-posta adresini içeren bir destek talebi. Altyapınızı açığa çıkaran dahili URL'ler içeren bir Slack mesajı. Bir geliştiricinin kişisel hesabının oturum açık olduğu bir dokümantasyon ekran görüntüsü.
Ekran görüntüleri almak o kadar hızlıdır ki güvenlik gözden geçirme adımı sıklıkla atlanır. Yakalarsınız, paylaşırsınız ve ancak daha sonra, aslında yakalamaya çalıştığınız iletişim kutusunun arkasındaki terminalde veritabanı bağlantı dizesinin görünür olduğunu fark edersiniz.
Bu rehber, ekran görüntüsü kaynaklı veri sızıntılarını önleyen pratik güvenlik önlemlerini ele alır: neye dikkat edileceği, etkili sansürlemenin nasıl yapılacağı, güvenli barındırmanın nerede olacağı ve hangi araçların güvenliği sonradan akla gelen bir şey değil kolay hale getirdiği.
Ekran Görüntülerinde Yaygın Veri Sızıntıları
Güvenlik olay raporlarına ve yaygın kalıplara ilişkin analizimize dayanarak, ekran görüntülerinde en sık sızan veri türleri şunlardır:
Kimlik Bilgileri ve Token'lar
- Kod düzenleyicilerde, terminal çıktısında veya yapılandırma panellerinde görünen API anahtarları
- Gömülü parolalar içeren veritabanı bağlantı dizeleri
- Tarayıcı geliştirici araçlarındaki OAuth token'ları
- Terminal oturumlarında görünen SSH anahtarları veya sertifika içerikleri
- Süreç listelerinde veya hata ayıklama çıktısında gösterilen ortam değişkenleri
Kişisel Tanımlanabilir Bilgiler (PII)
- Kullanıcı listelerinde, gelen kutularında veya bildirim panellerinde e-posta adresleri
- Uygulama arayüzlerinde tam adlar ve profil resimleri
- İletişim formlarında veya kullanıcı profillerinde telefon numaraları
- Kargo veya faturalandırma arayüzlerinde fiziksel adresler
- Sunucu günlüklerinde veya ağ tanılama çıktısında IP adresleri
Dahili Altyapı Ayrıntıları
- Dahili URL'ler ve alan adları (hazırlık ortamlarını, yönetim panellerini açığa çıkarır)
- Terminal komut istemlerinde veya tarayıcı adres çubuklarında sunucu ana bilgisayar adları ve IP adresleri
- Dahili araçların ve kütüphanelerin sürüm numaraları (hedefli saldırılar için kullanışlı)
- Dosya yollarını ve uygulama yapısını açığa çıkaran hata yığın izleri
- Sorgu sonuçlarında veritabanı tablo adları ve sütun adları
İş Açısından Hassas Bilgiler
- Gelir rakamları, fiyatlandırma verileri veya finansal panolar
- Müşteri listeleri veya satış hattı verileri
- Geliştirme ortamlarında görünen henüz yayınlanmamış ürün özellikleri
- Arka plan pencerelerinde yakalanan dahili iletişim (Slack mesajları, e-posta konuşmaları)
Ekran Görüntüsü Güvenlik Kontrol Listesi
Herhangi bir ekran görüntüsünü paylaşmadan önce — bir hata raporunda, dokümantasyonda, destek talebinde, Slack mesajında veya sosyal medya gönderisinde — şu öğeleri tarayın:
- Tarayıcı adres çubuğu — Dahili URL'leri, hazırlık ortamlarını veya yönetim paneli yollarını gösteriyor mu?
- Terminal/konsol — Görünür ortam değişkenleri, bağlantı dizeleri veya kimlik doğrulama token'ları var mı?
- Arka plan pencereleri — Hedef pencerenizin arkasında kısmen görünen bir Slack konuşması, e-posta veya dahili belge var mı?
- Kullanıcı verileri — Yakaladığınız arayüzde e-posta adresleri, adlar veya başka PII görünüyor mu?
- Bildirim açılır pencereleri — Yakalama sırasında kişisel bilgi içeren bir sistem bildirimi belirdi mi?
- Yer imleri çubuğu — Tarayıcı yer imleriniz dahili araçları veya özel URL'leri açığa çıkarıyor mu?
- Görev çubuğu — Üzerinde çalıştığınız şeyi açığa çıkaran açık uygulamalar görünüyor mu?
Etkili Sansürleme Nasıl Yapılır
Bulanıklaştırma ile Siyah Kutular
Hassas içerik için, kırpın veya tamamen opak bir sansürleme aracı kullanın, ardından dışa aktarılan dosyayı inceleyin. Bulanıklaştırma ve pikselleştirme görünümü değiştirir ancak bir izleyicinin veya yeniden oluşturma aracının çıkarım yapabileceği bilgileri bırakabilir.
Bulanıklaştırma ve pikselleştirme hassas olmayan içeriği daha az belirgin hale getirebilir. Bunlar güvenli sansürleme olarak değerlendirilmemelidir; Bishop Fox'un Unredacter araştırması bazı koşullarda piksellenmiş metnin yeniden oluşturulabileceğini gösteriyor.
Tamamen opak kapatmalar opak gizlemeyi destekleyen bir araçla uygulandığında, düzleştirilmiş bir dışa aktarımda alttaki pikselleri değiştirebilir. Tüm hassas bölgeyi kapatın, dışa aktarılan dosyayı inceleyin ve çevredeki metin veya düzenin hâlâ bilgi ifşa edip etmediğini kontrol edin. Maxisnap'in dolgulu şekilleri yarı saydamdır; Kırpma'yı veya başka bir düzenleyicideki uygun bir aracı kullanın.
Uyarı: Yarı saydam kaplamalar kullanmayın. Bazı görüntü düzenleyiciler varsayılan olarak yarı saydam şekiller kullanır. Bunlar, parlaklık ve kontrast ayarlanarak geri döndürülebilir. Her zaman tamamen opak sansürleme kullanın.
Maxisnap'in Bulanıklaştırma Aracını Kullanma
Maxisnap işaretleme düzenleyicisinde tek bir Bulanıklaştırma aracı içerir; buna B tuşuyla erişilebilir. Aracı seçin ve görünür ayrıntısını azaltmak için bir alanın üzerine sürükleyin; Bulanıklaştırma kılavuzu, efekti ve sınırlarını açıklar. Dışa aktarılan dosya işaretlemeleri düzleştirir, ancak düzenleyici bunları geri alabilir ve kurtarma kopyaları orijinali koruyabilir. Hassas içerikler için, kırpın veya başka bir düzenleyicide tamamen opak bir sansürleme aracı kullanın, ardından dışa aktarılan dosyayı inceleyin. Maxisnap'in dolgulu dikdörtgenleri yarı saydamdır.
Dışa aktarılan dosyayı %100 yakınlaştırmayla inceleyin ve hassas her bölgeyi kontrol edin. Tekrarlanan bulanıklaştırma işlemleri bir güvenlik garantisi oluşturmaz. İçeriği kırparak kaldırın veya başka bir düzenleyicide opak bir sansürleme aracı kullanın; Maxisnap'ın dolgulu Dikdörtgen aracı yarı saydamdır.
Meta Veri ve EXIF Verisi
Ekran görüntüleri, paylaşmayı amaçlamadığınız bilgileri açığa çıkaran meta veriler içerebilir:
- Oluşturma zaman damgası — Ekran görüntüsünün tam olarak ne zaman alındığını açığa çıkarır
- Yazılım sürümü — Yakalama için kullanılan aracı ve sürümü tanımlar
- Ekran bilgileri — Ekran çözünürlüğü, DPI ve renk profili verilerini içerebilir
- İşletim sistemi — Dosya meta verisine gömülüdür
Çoğu profesyonel ekran görüntüsü için bu meta veri zararsızdır. Ancak anonimliğin önemli olduğu bağlamlarda (ihbarcılık, güvenlik araştırması, rekabet istihbaratı) meta veri kaynağı tanımlayabilir. Paylaşmadan önce bir görüntü düzenleyicinin "web için kaydet" seçeneğini ya da ExifTool gibi bir aracı kullanarak meta veriyi temizleyin.
PNG dosyaları (Maxisnap dahil çoğu ekran görüntüsü aracının varsayılan biçimi) JPEG dosyalarından daha az meta veri içerir. Ekran görüntülerinde, telefon fotoğraflarındaki gibi GPS verisi yoktur. Ancak oluşturma zaman damgası ve yazılım kimliği yine de mevcuttur.
Güvenli Ekran Görüntüsü Barındırma
Ekran görüntülerinizi nerede barındırdığınız, içlerinde ne olduğu kadar önemlidir. Yaygın barındırma seçenekleri, güvenliğe göre sıralanmış:
Kendi Sunucunuz (En Güvenli)
Şununla yükleyin — kendi sunucunuza SFTP. Erişimi, saklama süresini, şifrelemeyi ve dosyaları kimlerin görüntüleyebileceğini siz kontrol edersiniz. Maxisnap Studio eklentisi, tamamı sizin kontrolünüzdeki altyapıya yönelik SFTP, FTP, S3 uyumlu depolama ve HTTP POST yüklemeyi etkinleştirir.
Özel Bulut Depolama (Orta Güvenlik)
Erişim denetimleri olan S3 kovaları, Google Cloud Storage veya Azure Blob Storage. Varsayılan olarak herkese açık değildir ve erişim politikalarını siz denetlersiniz. Kendi sunucusunu çalıştırmadan yönetilen altyapı isteyen ekipler için uygundur.
Ekran Görüntüsü Aracı Bulut Hizmetleri (Değişken Güvenlik)
Monosnap, Zight ve benzeri araçlar ekran görüntülerini kendi bulutlarında barındırır. Verileriniz, başkasının hizmet şartları altında başkasının sunucusunda yaşar. Veri saklama, erişim ve silme, sağlayıcı tarafından denetlenir. Hassas ekran görüntüleri için bu bir risktir. Yükleme ve gizlilik farkları hakkında daha fazlası için Maxisnap vs Monosnap karşılaştırmamıza bakın.
Herkese Açık Görsel Barındırma Hizmetleri (en az kontrol)
Imgur, prnt.sc (Lightshot) ve benzeri herkese açık galeriler. Yüklenen dosyalar genellikle herkese açık şekilde erişilebilir, URL'ler numaralandırılabilir olabilir ve silme üzerinde sınırlı kontrolünüz vardır. Özellikle herkese açık kısa bağlantı galerilerinde iyi belgelenmiş bir numaralandırma sorunu vardır — ardışık veya kısa URL'ler otomatik betikler tarafından taranabilir; bu durum prnt.sc için kamuya açık şekilde bildirilmiştir (Lightshot'ın paylaşım hizmeti) gibi diğerleri arasında. Hassas ekran görüntülerini asla herkese açık bir sunucuya yüklemeyin.
Ekran Görüntüsü Güvenliği için Ekip Politikaları
Kuruluşlar için ekran görüntüsü güvenliği, bireysel bir takdir kararı değil, belgelenmiş bir politika olmalıdır. Önerilen ekip politikaları:
Zorunlu sansürleme kontrolü. Herhangi bir ekran görüntüsü herkese açık bir soruna, bir bilgi tabanı makalesine veya dış iletişime eklenmeden önce, yazar hiçbir hassas verinin görünür olmadığını doğrular. Bu 5 saniye sürer ve olayları önler.
Standartlaştırılmış gizleme iş akışı. Ekibiniz hassas ekran görüntüleriyle çalışıyorsa, bilgileri nasıl kırparak kaldıracağınız veya tamamen opak bir araçla nasıl kapatacağınız konusunda anlaşın ve dışa aktarılan sonucu inceleyin. Bir yakalama aracının ek açıklama listesi, güvenli bir şekilde sansürleme yapabildiğini göstermez; bkz. Lightshot karşılaştırması (o düzenleyicinin güncel özellik listesi için).
Özel yükleme hedefi. Ekip ekran görüntüleri, herkese açık galerilere değil, şirket denetimindeki altyapıya yüklenmelidir. Maxisnap Studio'nun SFTP ve S3 yükleme seçenekleri bunu kolaylaştırır.
Dokümantasyon için temiz ortamlar. Dokümantasyon veya pazarlama için ekran görüntüleri oluştururken, sentetik verilerle özel demo hesapları kullanın. Gerçek müşteri verisi yok, gerçek kimlik bilgisi yok, dahili URL yok. Teknik yazım rehberimiz bunu ayrıntılı olarak ele alır.
Güvenliği Kolaylaştıran Araçlar
En iyi güvenlik uygulamaları, fazladan çaba gerektirmeyenlerdir. Güvenliği sonradan akla gelen bir şey olarak eklemek yerine iş akışına yerleştiren araçları seçin.
Maxisnap ekran görüntüsü güvenliğini üç şekilde ele alır:
- Yakalama ve düzenleme kontrolleri — Kırpma hassas içeriği hariç tutabilir; Bulanıklaştırma (
B) diğer alanları daha az belirgin hale getirebilir ancak güvenli sansürleme değildir - Studio kendi sunucunuza yükleme — SFTP ve S3 yükleme kendi altyapınıza, üçüncü taraf bir buluta değil
- Gizliliğe duyarlı telemetri — Maxisnap, güvenilirlik için ürün ve çökme analizleri toplar, Ayarlar'da bir devre dışı bırakma seçeneği sunar ve siz açıkça yüklemediğiniz veya bir hata raporuna eklemediğiniz sürece ekran görüntüsü içeriklerini yüklemez
İşlediğiniz bilgilere uygun yakalama, düzenleme ve barındırma ayarlarını kullanın. Maxisnap, yerel yakalama ve işaretleme için ücretsizdir; özel yükleme hedefleri Studio gerektirir ve özel barındırma da sunucunuzda yapılandırılmış erişim kontrolleri gerektirir.