← Blog'a dön
SSL PINNING nodetonet.com

SSL pinning ve proxy'niz — HTTPS tünellerimiz neden MITM yapmaz

N Nodetonet Team
16 Nisan 2026 8 dk okuma

Hiç bir mobil bankacılık uygulamasını, bir yolculuk paylaşımı istemcisini veya herhangi bir modern sosyal platformu proxy üzerinden geçirmeye çalışıp yararlı bir hata mesajı olmadan başarısız olduğunu izlediniz mi? Bu durumla karşılaştıysanız SSL pinning ile tanışmışsınızdır. Geliştirici, uygulamanın güveneceği sertifika parmak izlerini ikili dosyaya sabit kodlamıştır ve proxy'nizin sertifika yetkilisi bu listede yer almaz. TLS el sıkışması tamamlanır, uygulama sertifikayı inceler, tanımadığı bir yayıncı görür ve bağlantıyı sessizce keser.

Özet: Çoğu "HTTPS proxy" pinlenmiş uygulamaları bozar çünkü TLS trafiğinizi keser ve yeniden imzalar. Nodetonet bunu yapmaz — SNI yönlendirmesi kullanarak ham şifreli baytları iletir; böylece uygulamanın pin kontrolü her zaman gerçek sunucu sertifikasını görür.

SSL/TLS sertifika pinning gerçekte ne yapar

Standart bir TLS istemcisi, tanınan bir Sertifika Yetkilisi (CA) tarafından imzalanan herhangi bir sertifikaya güvenir. Varsayılan bir Android kurulumunda bu yaklaşık 150 kök CA'dır. Pinning bunu çarpıcı biçimde daraltır: uygulama, beklediği tam sertifikayı (veya genel anahtar hash'ini) derleme zamanında ikili dosyasına gömer ve başka her sertifikayı reddeder — kaç CA'nın onayladığına bakmaksızın.

Kontrol, TLS el sıkışması tamamlandıktan sonra ancak uygulama verisi akmadan önce istemci tarafında gerçekleşir. Ağ üzerinden görünmezdir. DNS'i manipüle ederek veya başka bir yöntemle onu devre dışı bırakamazsınız. Pinning'i doğru şekilde ele almanın tek yolu baştan sertifika ikame etmemektir.

SSL pinning artık şunlar için standart uygulamadır:

Çoğu "HTTPS proxy" pinlenmiş uygulamaları neden bozar

HTTPS trafiğini incelemenin ucuz yolu ortadaki adam (MITM) yaklaşımıdır: proxy TLS'i sonlandırır, istemciye kendi CA imzalı sertifikasını sunar, ardından gerçek hedefe yeni bir TLS bağlantısı açar ve ikisi arasında veri kopyalar. mitmproxy, Charles, Fiddler ve Burp Suite bunun bu şekilde yapar — CA'yı cihazınıza kurduğunuz hata ayıklama iş akışları için uygundur.

Pinlenmiş uygulamalar için bu bir duvardur. Uygulama, proxy'nin sertifikasını sabit kodlu beklenen sertifika yerine görür görmez bağlantıyı kapatır. Hata iletişim kutusu yok, geri dönüş yok ve uygulamanın pin nedeniyle mi yoksa başka bir nedenle mi başarısız olduğunu dışarıdan söylemenin yolu yok.

Pek çok ticari scraping proxy sağlayıcısı da aynı tuzağa düşer: "HTTPS proxy" olarak tanıtım yapar ama istekleri günlüğe kaydetmek veya önbelleğe almak için MITM yaparlar. Bu yaklaşım sertifika pinning ile temelden uyumsuzdur.

Nodetonet HTTPS proxy'leri bunun yerine nasıl çalışır

Edge sunucularımız SNI yönlendirmesi (şeffaf TLS geçişi de denir) kullanır. Her bağlantıda tam olarak şunlar olur:

  1. Aracınız TCP üzerinden Nodetonet proxy uç noktasına bağlanır.
  2. Edge, TLS ClientHello mesajını okur. Bu mesaj, şifreleme başlamadan önce düz metin olarak gönderilen Sunucu Adı Belirtimi (SNI) uzantısını — bağlandığınız hostname'i — içerir.
  3. Edge o hostname'e TCP bağlantısı açar ve her sonraki baytı her iki yönde olduğu gibi iletir.
  4. TLS el sıkışması istemciniz ile gerçek sunucu arasında doğrudan tamamlanır. Edge hiçbir şeyi şifresi çözmez.
istemci  --  TLS ClientHello (SNI: api.example.com)  -->  edge
edge     --  yalnızca SNI'yi okur, api.example.com:443'e TCP açar
istemci  <--  ham TLS baytları, şifre çözme yok  -->  sunucu

Hiçbir zaman sertifika ikame etmediğimiz için pin kontrolü her zaman gerçek sunucunun sertifikasını görür. Bankacılık, sosyal ve ödeme SDK'ları değiştirilmeden geçer.

Ödünleşim şeffaflıktır: trafik içeriğini inceleyemez, header ekleyemez veya yanıtları yeniden yazamayız. HTTP trafiğini değiştirmeniz gerekiyorsa, pinlenmemiş bir uç noktada şifrelenmemiş HTTP proxy kullanmalısınız. Proxy kullanım durumlarının büyük çoğunluğu — mobil trafik yönlendirme, geo-hedefleme, web scraping — için bu tam olarak doğru ödünleşimdir.

MITM ile SNI geçişinin karşılaştırması

Özellik MITM proxy SNI geçişi (Nodetonet)
Sertifika pinlenmiş uygulamalarla çalışır Hayır Evet
İstemcinin özel CA'ya güvenmesi gerekir Evet Hayır
Uçtan uca şifreleme korunur Hayır — proxy şifresini çözer Evet — baytlar asla çözülmez
HTTP header enjekte/yeniden yazma Evet Hayır
Trafik hata ayıklama için kullanışlı Evet Hayır
Yönlendirme / geo-hedefleme için kullanışlı Evet Evet
Pin sıkılaştıran uygulama güncellemelerinden sağ çıkar Hayır Evet

Kullanım durumlarınız için ne anlama gelir

MITM olmadığını doğrulama

openssl kullanarak bir dakikadan kısa sürede doğrulayabilirsiniz. Nodetonet proxy'niz üzerinden bir bağlantı geçirin ve geri gelen sertifikayı kontrol edin:

openssl s_client -connect example.com:443   -proxy proxy-sunucunuz.nodetonet.com:PORT -servername example.com   < /dev/null 2>/dev/null | openssl x509 -noout -subject -issuer

Yazdırılan subject ve issuer, gerçek hedefin sertifika zincirini yansıtmalıdır — Nodetonet'e atıfta bulunan bir şey değil. Ücretsiz proxy checker aracımızı da kullanabilir veya çıkış IP'nizi IP adresim nedir ile doğrulayabilirsiniz. Hiçbir zaman Nodetonet kaynaklı bir sertifika görmelisiniz; görürseniz bu bir hata olur — support@nodetonet.com adresinden destek talebi açın.

SNI geçişinin büyük resme dahil edilmesi

SSL pinning, mobil uygulamaların güvendiği güven katmanlarından yalnızca biridir. Tam resim aynı zamanda uygulamanın arka ucunun kontrol ettiği mobil IP itibarını da içerir. Nodetonet gerçek operatör SIM'lerindeki gerçek Android cihazlar üzerinden geçiş yaptığından, trafiğiniz gerçek 4G/5G ağlarındaki gerçek mobil proxy'lerden çıkar. Bu kombinasyon — gerçek operatör IP'si artı değiştirilmemiş TLS — trafiğin sıradan bir mobil kullanıcıdan ayırt edilmesini imkansız kılan şeydir.

İş akışınız operatör veya şehre göre geo-hedefleme, durum tutan uygulama akışları için sticky oturumlar (kullanıcı adınızda -session-XXXX ile) veya token gruplarıyla bir cihaz havuzunda döndürme içeriyorsa, bunların hepsi SNI geçişinin üstünde temiz çalışır. Yönlendirme katmanı ve TLS katmanı bağımsızdır.

Edge sunucularının veri düzlemini nasıl ele aldığı hakkında daha fazla bilgi için Nodetonet trafiği nasıl yönlendirir yazısına bakın. İlgili HTTPS proxy uygulama ayrıntıları için HTTPS proxy'leri ve SNI yönlendirmesi yazısına bakın.

Başlayın

Pinlenmiş uygulamaları gerçek bir mobil IP üzerinden geçirmeye hazır mısınız? Mobil proxy'leri keşfedin, yukarıdaki herhangi bir terim için proxy sözlüğüne bakın ya da ücretsiz hesap açın ve ilk bağlantınızı dakikalar içinde başlatın. Sorularınız için Discord'da bize ulaşın: discord.gg/nodetonet.

Sıkça sorulan sorular

SSL pinning nedir ve neden HTTPS proxy'leri bozar?
SSL pinning, bir mobil uygulamanın sunucusundan beklediği tam sertifikayı (veya hash'ini) sabit kodladığı bir güvenlik tekniğidir. Bir HTTPS proxy bağlantıyı keserek kendi sertifikasını sunduğunda, uygulama uyumsuzluğu tespit eder ve bağlantıyı keser — kullanıcıya hiçbir hata gösterilmez.
Nodetonet HTTPS trafiğimi MITM yapar mı?
Hayır. Nodetonet SNI geçişi kullanır: edge, TLS ClientHello'dan yalnızca hedef hostname'i okur (şifrelemeden önce gönderilir), o hosta doğrudan TCP bağlantısı açar ve tüm sonraki baytları şifresi çözmeden iletir. TLS oturumunuz istemcinizle gerçek sunucu arasında uçtan uçadır.
Nodetonet proxy'lerini kullanmak için özel bir kök CA kurmam gerekir mi?
Hayır. Nodetonet hiçbir zaman yedek sertifika sunmadığından istemci tarafında güvenilecek bir şey yoktur. Proxy host ve portunu yapılandırır, kullanıcı adı ve şifreyle kimlik doğrular ve bağlanırsınız — sertifika kurulumu veya cihaz profili gerekmez.
Bankacılık ve ödeme uygulamaları Nodetonet proxy üzerinden çalışır mı?
Evet. Nodetonet TLS'i kesmediğinden pin kontrolü bankanın gerçek sertifikasını görür ve bağlantı normal şekilde devam eder. Uygulama, Nodetonet üzerinden gelen bir isteği doğrudan mobil ağdan gelen bir istekten ayırt edemez. Kurulum ayrıntıları için mobil proxy'ler sayfamıza bakın.
SNI geçişi SOCKS5 ile aynı şey midir?
İlişkili ama farklı kavramlardır. SOCKS5, uygulama katmanına dokunmadan ham TCP'yi (isteğe bağlı olarak UDP) ileten bir protokoldür. SNI geçişi ise bir HTTPS proxy içindeki belirli bir uygulama seçimidir: TLS'i sonlandırmak yerine proxy yalnızca SNI alanını okur ve geri kalanı değiştirmeden iletir. Her iki yaklaşım da MITM içermez. Nodetonet hem SOCKS5 hem de SNI tabanlı HTTPS proxy sunar.
Nodetonet'in TLS trafiğimi kesmediğini nasıl doğrulayabilirim?
Şunu çalıştırın: openssl s_client -connect hedef.com:443 -proxy uç-noktanız:PORT -servername hedef.com, ardından çıktıdaki sertifika zincirini kontrol edin. Yayıncı, gerçek sunucunun CA'sı olmalıdır, Nodetonet değil. Uzak tarafın ne gördüğünü incelemek için /tools/proxy-checker adresindeki ücretsiz proxy checker aracımızı da kullanabilirsiniz.
N

Nodetonet Team

Nodetonet'i geliştiriyoruz — ngrok, Cloudflared ve bir residential proxy sağlayıcısının yerini tek panelle alan, peşin ödemeli proxy + tünel platformu.

İlgili yazılar