İşimi Kaybetmeme Neden Olan Korsan CD

Yıllar önce, bir sokak satıcısından "gerçek e-posta listesi" diye aldığım bir CD'nin, Türkiye'nin ilk e-ticaret girişimlerinden biri olan işverenimin çalınmış müşteri veritabanını içerdiği ortaya çıktı. Kendi restoran fırsatları şirketim bu listeye pazarlama e-postaları gönderiyordu. Müşterilerin isim+ gibi adresler kaydetmesi sayesinde veri ihlali ortaya çıktı. @gmail.com.

Şirket, veri tabanının dışarıya aktarıldığını fark etmemişti. Bunu müşterileri fark etti.

Her satış bir zil sesi gibiydi.

Özel alışveriş kulübüne katıldığımda, Türkiye'de e-ticaret neredeyse hiç yoktu. Online alışveriş yaygın değildi ve Yemeksepeti ile Sahibinden.com, internet işletmelerinin gerçekten işe yarayabileceğini açıklarken insanların gösterebileceği modeller arasındaydı.

Kargo personeli ve kurucular dahil toplam 35 kişi vardı. Kurucular, vakit bulduklarında veya işler geç saatlere kadar uzadığında, kargo kutularını katlayıp kapaklarını hazırlıyorlardı.

Bilgisayarlarındaki ekran her satış için bir zil çalardı. Bazen her on dakikada bir çalardı ve insanlar neyin satıldığını görmek için aceleyle oraya giderlerdi. Bugün işlem panolarını ciddi ifadelerle izliyoruz; o zamanlar pano, aslında bir dükkan zili ve küçük bir ofis egzersiz programı gibiydi.

Teknik strateji tamamen açık kaynak kodluydu çünkü kimse lisanslara para harcamak istemiyordu. Dizüstü bilgisayarlar bile Ubuntu işletim sistemiyle çalışıyordu. Geliştiricilerin çoğu hâlâ öğrenciydi ve yarı zamanlı çalışıyordu.

Orada kurumsal BT geçmişi olan tek kişi bendim. Geliştiriciler bana "abi" diye seslenirlerdi ve Java'yı kuramadıklarında bana dizüstü bilgisayarlar getirirlerdi. Ben de kurup makineleri geri verirdim. İşte bu şekilde, "Java kurulmuyor" diye başlayan işleri yaparken bir yandan da kurumsal kıdemli kişi oldum.“

Windows bilgisi neredeyse yok denecek kadar azdı. Muhasebe departmanının LOGO uygulaması altındaki SQL veritabanının nasıl yedekleneceğini kimse bilmiyordu, bu da benden bekleniyordu.

Görüşme sırasında kurucular, Türkiye'deki az sayıdaki girişimcilik kuluçka merkezinden bazılarıyla yakın olduklarını ve "Bir gün sizin de bir girişiminiz olursa, sizi de destekleyeceğiz" dediler. Kısmen bu koşul nedeniyle düşük maaşı kabul ettim.

Üç yıldan fazla kaldım. Şirket 35 kişiden 300'den fazla kişiye ulaştı. Daha fazla yönetici geldi, hepsi Linux uzmanıydı. İş bölümümüz netti: Ben Windows ve iç kullanıcılarla ilgileniyordum; onlar da satış altyapısının çalışmasını sağlıyorlardı.

Active Directory yapısını kurdum, Linux sunucularında dosya paylaşımını yönettim ve Mac, Windows ve Linux istemcileri için erişimi sağladım. Şirket kurumsal bir yapıya doğru ilerlerken, üstümüzde yöneticiler ve CTO'lar belirdi. Orada ayrıca iyi dostluklar kurdum.

Spam gönderiminin teknik bir beceri olduğu dönem

Zamanla, tanıştığım insanlarla birlikte restoranlar için dikey bir günlük fırsat sitesi kurdum. Küçük bir hissedardım ve büyük bir ortağımız vardı.

O zamanlar fırsat siteleri her yerdeydi. Bizim öne çıkma girişimimiz tek bir konuya odaklanmaktı: restoranlar. E-posta pazarlaması, fırsat sitelerinin ve birçok e-ticaret şirketinin müşteri çekmesinin başlıca yollarından biriydi.

Ne kadar pazarlama e-postası gönderebileceğimiz konusunda herhangi bir düzenleme yoktu. Teknik başarı, spam e-postaları spam klasörüne değil, gelen kutusuna düşürmekti. Bunu başarabilen bir yönetici, şirketteki en değerli kişi olarak kabul ediliyordu.

Gerçekten de bu işte iyiydim. Bu cümle, açık kalmış bir posta rölesi kadar zamanla eskidi.

Ortaklarımdan biri, sokakta korsan film satan bir satıcıdan film seçerken, "gerçek e-posta listesi" diye sunulan bir CD'yi fark etti. Denemek için bir korsan film fiyatına satın aldı.

Mantığımız şuydu: Mesajları istemeyen herkes abonelikten çıkabilirdi. Listeye restoran teklifleri ve pazarlama e-postaları göndermeyi kabul ettik.

Adreslerin nereden geldiğini sormadım. Listeyi kaynağı hakkında ipuçları için incelemedim. Çalıntı veri içerme olasılığı aklıma bile gelmedi.

Bu, zekice bir büyüme stratejisi değildi. Acemice yapılmış bir veri işleme örneğiydi ve buna uygun bir bahane de vardı: İnsanlar her zaman abonelikten çıkabilirlerdi.

Veritabanını takip eden müşteriler

Liste işverenime aitti.

Müşteri e-posta veritabanına erişimim yoktu. Anahtar patronun elindeydi ve başka kimseye verilmemişti. Yine de birileri veritabanını çalmış, satmış ve bu adreslerden para kazanmıştı. Hâlâ kimin çaldığını ve nasıl çaldığını bilmiyorum.

Kaynak, artı adresleme yoluyla görünür hale geldi. Bazı dikkatli müşteriler, ad+ biçiminde adresler kullanarak kayıt olmuşlardı. @gmail.com. Restoran fırsatları şirketimiz bu adreslere mesaj gönderdiğinde, etiket mesajları ilk toplayan şirketi tanımlıyordu.

İşverenime şikayet e-postaları ve telefon aramaları gelmeye başladı. Şirket içi soruşturma sırasında, mesajları gönderen şirkette hissedar olduğumu tespit ettiler.

“E-postaları sen mi çaldın?”

“Hayır. Ortağım onları korsan film satıcısından aldı.”

Bu doğruydu. Ama aynı zamanda her söylenişte daha da kötüleşen türden bir gerçekti.

Şirket, olayın kamuoyunda utanç verici bir duruma dönüşmesini istemediği için yasal işlem başlatmadı. Bunun yerine, şirket politikasının bir çalışanın başka bir şirkette hissedar olmasına izin vermediği söylendi. İşten çıkarıldım.

Bana iş kurarsam destek olacaklarını söyleyen kurucular, iş kurduğum için beni işten çıkardılar. İroni apaçık ortada, ama bu benim sorumluluğumu ortadan kaldırmıyor. Kaynağı bilinmeyen bir listeyi kabul etmiş ve kullanılmasına yardımcı olmuştum.

Olay biletine uymayan kısım

Şirkette kurduğum arkadaşlıkları da kaybettim. İnsanlar adresleri çaldığıma inanıyor ve çalışmalarını çaldığımı iddia ediyorlardı. Durumun neden böyle göründüğünü anlıyorum. Bugün onlardan hiçbiriyle konuşmuyorum; bu onların tercihi ve bu konuda bir şey söyleyemem. Öte yandan, girişimimdeki ana ortak beni tamamen dolandırdı. O zamanki tüm birikimlerimi kaybettim, ağır borç altına girdim ve bunu ödemek için tam altı yıla ihtiyacım oldu.

İki acemi hatası, bir de gözle görülür fatura.

Yaptığım hata, veri kaynağının doğruluğunu kontrol edememekten kaynaklanıyordu. Bir listeyi kabul etmeden önce, onu kimin topladığını, hangi amaçla, hangi onayla ve hangi aktarım yoluyla topladığını sormalıydım. Bu soruların hiçbirini sormadım.

“Herkes abonelikten çıkabilir” ifadesi bir kendini kandırmaydı. Abonelikten çıkma bağlantısı, çalınmış bir adresin geçmişini temizlemez. Ayrıca bilinmeyen bir veri kaynağını meşru hale getirmez. İlk kontrol, alıcının şikayet etmesinden sonra değil, içe aktarmadan ve göndermeden önce yapılmalıdır.

İşveren farklı bir hata yaptı. Veritabanı anahtarını tek bir kişiye kısıtlı erişimle tutmak, verilerin dışarı çıktığını ortaya çıkarmaz. Kapıyı kimse gözetlemiyorsa, tek anahtarı elinde tutmak yeterli değildir. Veriler dışarıya ulaşabilir ve ilk tespit iç kontrol yerine müşteriden gelebilir.

Bu olaydan yola çıkarak hangi güvenlik önleminin kim tarafından atlandığını iddia edemem. Ancak şunu söyleyebilirim ki, kuruluş, etiketlenmiş müşteri adresleri bunu ortaya çıkarmadan önce veri kaybını tespit edemedi. Erişim sahipliğinin izlenmesi, denetim kayıtları ve olağandışı veri çıkarma işlemlerini araştırılmaya değer bir olay olarak ele alan bir yanıt süreci gereklidir.

Pazarlama verilerini kabul eden herkes için, ilk içe aktarmadan önce kısa bir kayıt tutulmasını şart koşuyorum:

  • Adresleri ilk olarak kim topladı?
  • İnsanlara bu bilgileri verdiklerinde ne söylendi?
  • Liste bize nasıl ulaştı?
  • Kullanımını kim onayladı?
  • Bu cevapları bir ortağın güvencesine ihtiyaç duymadan kanıtlayabilir miyiz?

Ayrıca, benzersiz adresleme yöntemi ücretsiz bir kişisel sızıntı tespit aracı olarak da işlev görür. Her siteye ad+mağazaadı@gmail.com gibi benzersiz bir adresle kaydolun. Daha sonra bu etiketlenmiş adrese başka bir yerden posta gelirse, adresin nereye gittiği hakkında faydalı bir ipucuna sahip olursunuz.

Bu sadece şanssızlık değildi. Her iki tarafın da tecrübesizliği söz konusuydu: Ben veri tedarik zincirini sorgulamakta başarısız oldum, şirket ise veritabanının dışarı çıktığını tespit etmeden anahtarın mülkiyetini korudu. Ancak maddi ve mesleki bedel bir tarafa kaldı.

Şanssızlık mı, yoksa acemi hatası mı? Ne düşünüyorsunuz?

Pazartesi günü, her yeni kayda benzersiz bir artı adres verin ve kabul ettiğiniz her pazarlama listesi için yazılı bir kaynak isteyin.

Kaynaklar

  • Çetin'in kişisel anlatımı ve notları, 28 Eylül 2026 tarihinde sağlanmıştır; herkese açık bir URL'si bulunmamaktadır.