Mobil Cüzdan ve Ödeme Uygulamalarının Riskleri
Cüzdanımı en son ne zaman açtığımı hatırlamıyorum. Markette telefonu uzatıyorum, kahveyi QR ile ödüyorum, arkadaşlar arasında hesap bölüşürken IBAN bile sormuyoruz artık. Bu rahatlığı seviyorum, geri dönmek de istemiyorum. Ama bir sabah bankadan gelen "3 TL'lik denemeniz onaylandı" bildirimiyle uyandığımda, kolaylığın bedava olmadığını anladım. O küçük tutar bir dolandırıcının kartımın hâlâ çalışıp çalışmadığını test etmesiydi. Kartı bloke ettirdim, kimseye bir şey olmadı, ama o günden sonra mobil ödeme güvenliği konusunda kendime bir düzen kurdum.
Aşağıda anlattıklarım teorik bir liste değil; kendi telefonumda uyguladığım, birkaç kez de işe yaradığını gördüğüm alışkanlıklar. Orta düzeyde bilgisi olan birine hitap ediyorum: NFC'nin ne olduğunu biliyorsunuz, ama hangi ayarın gerçekten fark yarattığını merak ediyorsunuz.
Riskler Nereden Geliyor: Telefon, Uygulama ve İnsan
Mobil ödemede zayıf halka çoğu zaman şifreleme değil. Kartın temassız çipini kopyalamak zor; sizi ikna edip parayı gönül rızasıyla göndertmek çok daha kolay. Riskleri üç katmana ayırdığımda kafam netleşti.
Cihazın kendisi: kaybolan telefon, açık ekran
Telefonum bir kez taksi koltuğunda kaldı. Yirmi dakika sonra buldum, ama o yirmi dakika bana şunu öğretti: ekran kilidi zayıfsa geri kalan her şey dekordan ibaret. Bugün kullandığım kurallar şunlar:
- Altı haneli PIN veya alfanümerik şifre. Dört hane ve doğum yılı kombinasyonu bir dakikada tahmin ediliyor.
- Biyometri açık, ama yedek şifre güçlü. Parmak izi ıslak elde çalışmıyor, sistem PIN'e düşüyor; asıl kapı orada.
- Kilit ekranında bildirim önizlemesi kapalı. SMS ile gelen doğrulama kodu, kilitli ekranda görünüyorsa kilit yok sayılır.
- Uzaktan silme ve konum bulma aktif. Yılda bir test ediyorum; çalıştığından emin olmadığım özellik bende yok sayılır.
Uygulama tarafı: nereden indirdiğiniz her şeyi belirliyor
Bir dönem "faturalarını tek yerden öde" diyen bir uygulamayı APK olarak indirmeye niyetlendim; arayüzü resmi olanın birebir kopyasıydı. Neyse ki vazgeçtim. O günden beri finansal uygulamayı yalnızca cihazın resmî mağazasından, geliştirici adını okuyarak indiriyorum. Banka uygulamasının geliştiricisi bankanın kendisi olmalı, "Finance Tools Global" gibi bir isim değil.
İzinlere de bakıyorum. Bir ödeme uygulamasının kameraya erişmesi anlaşılır, QR okutuyor. Ama rehbere, SMS'lere ve erişilebilirlik hizmetlerine erişim isteyen bir uygulama bende doğrudan siliniyor. Erişilebilirlik izni, ekranınızdaki her şeyi okuyabilme yetkisi demek; sahte uygulamaların en sevdiği kapı bu.
İnsan tarafı: acele ettirilen her mesaj şüphelidir
Bana gelen en inandırıcı dolandırıcılık girişimi, "kargonuz gümrükte, 27 TL ödeyin" mesajıydı. Gerçekten kargo bekliyordum. Bağlantıya tıklayıp kart bilgisini girmeme bir tuş kalmıştı. Beni durduran şey tek bir alışkanlıktı: ödeme yapacağım sayfaya asla mesajdaki bağlantıdan gitmem. Uygulamayı kendim açar, işlemi orada ararım. Yoksa, mesaj yalandır.
Kendi Kurduğum Savunma Düzeni
Güvenlik bir kereye mahsus ayar değil, bütçe gibi bakım isteyen bir şey. Aylık bütçe planımı gözden geçirdiğim aynı akşamda hesap hareketlerine de bakıyorum; ikisini birleştirmek işi kolaylaştırdı.
Katmanlı hesap yapısı
Telefonuma tanımlı kart, ana hesabımın kartı değil. Harcama için ayrı bir hesap tutuyorum ve maaş gelince oraya aylık harcama bütçemi aktarıyorum. Böylece kötü bir gün yaşarsam kaybın üst sınırı belli oluyor. Acil fonum, birikimim ve yatırım hesabım aynı uygulamada anlık transfere açık değil.
| Hesap | Telefonda tanımlı mı? | Tutulan tutar |
|---|---|---|
| Günlük harcama | Evet | Aylık bütçe kadar |
| Acil fon | Hayır | 3-6 aylık gider |
| Yatırım / emeklilik | Hayır | Uzun vadeli |
Limitler, bildirimler ve sanal kartlar
Bankamın uygulamasında günlük temassız limitini ve internetten alışveriş limitini elle düşürdüm. Aylık aboneliklerim için sanal kart kullanıyorum; bir site sızdırsa tek tuşla o kartı kapatıyorum. Ayrıca her işlem için anlık bildirim açık. 3 TL'lik test işlemini yakalamamı sağlayan şey buydu. Kredi kartı borcunu yönetirken de aynı bildirimler işime yarıyor; harcamayı gördüğüm an kaydediyorum, ay sonunda sürpriz olmuyor.
Halka açık ağlar ve gündelik hijyen
Kafede ücretsiz Wi-Fi ile ödeme yapmıyorum; mobil veri her zaman daha temiz. QR kod okuturken kodun üzerine sonradan yapıştırılmış bir etiket olup olmadığına bakıyorum, bu basit hile hâlâ işliyor. Uygulama ve işletim sistemi güncellemelerini erteliyordum, artık ertelemiyorum; kapanan açıkların çoğu tam olarak ödeme akışını hedefliyor. Ve doğrulama için SMS yerine mümkün olan her yerde uygulama içi onay ya da kimlik doğrulayıcı kullanıyorum, çünkü hat taklidi gerçek bir risk.
Bir sorun olduğunu düşündüğüm anda tartışmıyorum: kartı uygulamadan anında donduruyorum, sonra bankayı arıyorum. Yanlış alarm çıkarsa kaybım iki dakika; gerçek çıkarsa kazancım aylık maaşım kadar olabilir© 2026 Temkinli Kasa