Isoline rehberi

Çerezler, yerel depolama, önbellek ve tarayıcı parmak izi

Çerezler, yerel depolama ve önbellekler kayıtlı tarayıcı durumudur. Tarayıcı parmak izi gözlemlenebilir sinyallerden oluşur; kayıtlı veriyi temizlemek tanınabilirliğin yalnızca bir bölümünü ele alır.

Bu kavramlar gizlilik ayarlarında, hata ayıklama talimatlarında ve tarayıcı profili ürünlerinde sıkça birlikte geçer. Davranışları yeterince farklıdır; “tarayıcıyı temizle” tek başına eksik bir talimattır.

Mekanizmalar nasıl çalışır?

Mekanizma Kim oluşturur veya kontrol eder? Normal kapsam Yaygın amaç İstekle otomatik gönderilir mi?
HTTP çerezi Sunucu ayarlar; tarayıcı kapsam kurallarına göre saklayıp geri gönderir Makine veya alan adı, yol, ömür ve bağlantı koşulları Oturum kimlikleri, tercihler, kötüye kullanım önleme durumu Evet, istek kapsamla eşleşiyorsa
localStorage Sitenin JavaScript kodu Tarayıcı bölümleme ve politikasına tabi köken Kalıcı anahtar-değer uygulama durumu Hayır
sessionStorage Sitenin JavaScript kodu Üst düzey gezinme oturumu içindeki köken Geçici sekme veya iş akışı durumu Hayır
HTTP önbelleği Tarayıcı ve HTTP önbellek kuralları Önbellek anahtarı, yanıt yönergeleri, tarayıcı politikası Gecikmeyi ve trafiği azaltmak için yanıtları yeniden kullanma İsteği karşılayabilir veya yeniden doğrulayabilir
Cache Storage API Site veya service worker JavaScript kodu Köken veya depolama bölümü Çevrimdışı kaynaklar ve uygulamanın yönettiği yanıtlar Otomatik eklenmez; kullanımı betik kontrol eder
Tarayıcı parmak izi Site veya başka gözlemci sinyalleri ölçer Gözlemciye ve sinyallere bağlı Güvenlik, dolandırıcılık tespiti, analiz veya takip Bazı sinyaller isteklerde görünür; bazıları etkin kod gerektirir

İlk beş satır kayıtlı durumla ilgilidir. Son satır gözlem ve ilişkilendirme yöntemidir; kayıtlı durum da girdilerinden biri olabilir.

Çerezler: Kapsam kuralları olan, sunucuya gönderilen durum

HTTP’nin kendisi büyük ölçüde durumsuzdur. Çerezler sunucunun tarayıcıya ad-değer çifti vermesini ve sonraki eşleşen isteklerde geri almasını sağlar. RFC 6265, Set-Cookie yanıt başlığını, Cookie istek başlığını ve tarayıcı depolama modelini tanımlar.

Çerez şu özelliklere sahip olabilir:

  • Oturum kapsamlı: Tarayıcının tanımladığı oturum bitene kadar tutulur.
  • Kalıcı: Bitiş zamanı veya azami yaşı vardır.
  • Yalnızca ana makineye ait: Yalnızca ayarlayan ana makineye geri gönderilir.
  • Alan adı kapsamlı: Belirtilen alan adı ve eşleşen alt alan adlarına gönderilebilir.
  • Yol kapsamlı: Yalnızca eşleşen istek yollarına gönderilir.
  • Secure: Yalnızca tarayıcının tanımladığı güvenli kanaldan gönderilir.
  • HttpOnly: Betiklerin eriştiği çerez API’lerinden gizlenir; HTTP isteklerinde kullanılmaya devam eder.

Bu nitelikler iletimi ve betik erişimini etkiler. Çerez değerini bağımsız güvenlik sınırına dönüştürmez. RFC 6265 özellikle Path niteliğine güvenlik için dayanılmaması konusunda uyarır; hassas çerez içeriği için güvenli aktarım ve ek koruma önerir.

Çerezleri silmek neden oturumu kapatır?

Birçok hizmet rastgele oturum kimliğini çerezde, hesap kaydını ve oturum ayrıntılarını ise sunucuda tutar. Çerezi silmek kimliğin tarayıcıdaki kopyasını kaldırır; sonraki istek aynı oturumu sunmaz. Sunucudaki hesap ve diğer oturumlar kalabilir.

Bu, kimlik doğrulama çerezlerini kopyalamanın neden hassas olduğunu da açıklar. Kullanılabilir oturum kimliği, kimlik bilgisi gibi davranabilir. Ham çerezleri görevlere, günlüklere, otomasyon çıktısına veya ekip sohbetine yapıştırmayın.

Yerel depolama: Tek köken için betik kontrollü durum

HTML standardı localStorageı kökenin yerel depolama alanına erişim olarak tanımlar. Pencereler arasında paylaşılması ve mevcut oturumun ötesinde sürmesi amaçlanır. Depolama, metin anahtar-değer çiftleri içerir; o kökene erişim yetkisiyle çalışan betik tarafından kullanılabilir.

Köken normalde şema, ana makine ve bağlantı noktasından oluşur. Bu nedenle şunlar farklı depolama kapsamlarıdır:

  • https://app.example.test
  • http://app.example.test
  • https://admin.example.test
  • https://app.example.test:8443

URL yolu kökenin parçası değildir. Uygulama kendi mantıksal ayrımını kurmadıkça aynı kökendeki /billing/ ve /support/ sayfaları aynı yerel depolama alanına erişebilir.

Çerezin aksine localStorage girdisi HTTP isteklerine otomatik eklenmez. Site betiği okuyup ne yapacağına karar vermelidir. Bu, arayüz tercihleri, taslak durumu ve uygulama verileri için yararlıdır; ancak kökenin yetkisiyle çalışan her betik erişebilir. Hassas oturum tasarımları, “yerel” demek “gizli” demektir varsayımı yerine betiğin ele geçirilmesini hesaba katmalıdır.

Burada kalıcılık, verinin tarayıcı oturumundan sonra kalabilmesi demektir. Sonsuza kadar saklama demek değildir. Kullanıcı temizleyebilir, tarayıcı politikası sınırlayabilir ve tarayıcı depolama ile çıkarma kuralları uygulayabilir.

sessionStorage farklı bir ömre sahiptir

sessionStorage, köken ve üst düzey gezinme oturumuyla ilişkilidir. Sekme veya pencere iş akışı sürerken kalması, oturumla bitmesi gereken duruma uygundur. Çoğaltılmış veya geri yüklenmiş sekmede tarayıcıya özgü yaşam döngüsü ayrıntıları olabilir; uygulamalar kritik işin tek kaydı olarak kullanmamalıdır.

Yerel depolama site verisi mekanizmalarından yalnızca biridir

Modern web uygulamaları IndexedDB, Cache Storage, service worker kayıtları, Origin Private File System, izinler ve tarayıcının yönettiği diğer depolarda da veri tutabilir. Geliştirici araçlarında yalnızca localStorageı temizlemek bu yüzden başka durumları olduğu gibi bırakabilir.

HTML standardının gizlilik rehberi, tarayıcıların kalıcı depolama mekanizmalarını birlikte temizlemeye izin vermesini önerir; aksi hâlde site bir depodan kaldırılan kimliği başka depoyla yeniden oluşturabilir.

Önbellek: Birkaç mekanizma için tek kelime

HTTP önbelleği

RFC 9111, HTTP önbelleğini yanıt mesajlarının deposu ve depolama, erişim, silmeyi kontrol eden sistem olarak tanımlar. Tarayıcı önbelleği güncel yanıtı yeniden kullanabilir veya eskimiş yanıtı yeniden doğrulayarak gecikme ve ağ aktarımını azaltabilir.

Önbellek anahtarı en az istek yöntemini ve hedef URI’yi içerir; yanıt başlıkları yanıtın kullanılıp kullanılamayacağını ve ne kadar süre yeniden kullanılabileceğini etkiler. HTTP önbelleği optimizasyon katmanıdır. Önbellekteki görsel veya betik normalde kişinin giriş yaptığını göstermez.

Önbellek durumu gizliliği yine etkileyebilir. Zamanlama veya kaynağın hazır bulunması, bazı tehdit modellerinde bilgi açığa çıkarabilir. W3C parmak izi rehberi, önbellekteki kaynak gözlemlerini tarayıcı veya kullanıcı yapılandırmasını çıkarma yolları arasında sayar.

Cache Storage ve service worker’lar

Cache Storage API, siteye çoğunlukla çevrimdışı web uygulamalarında kullanılan, betik kontrollü açık Cache nesneleri verir. Service Workers standardı, bu önbelleklerin tarayıcı HTTP önbelleğinden ayrı olduğunu, kökene göre yalıtıldığını ve sıradan HTTP güncellik kuralları yerine uygulama mantığıyla güncellendiğini veya silindiğini belirtir.

Hata ayıklamada bu fark önemlidir:

  • “önbelleğe alınan resimler ve dosyalar”ı temizlemek tarayıcının olağan önbelleğini hedefler;
  • site verilerini temizlemek Cache Storage ve service worker durumunu da kaldırabilir;
  • HTTP önbelleğini atlayarak yeniden yüklemek, istekleri kontrol eden etkin service worker’ı yerinde bırakabilir.

Nasıl inceleyeceğinize veya temizleyeceğinize karar vermeden hangi önbelleği kastettiğinizi belirtin.

Depolama bölümleme başka bir anahtar ekler

Köken kapsamı, geçmişte gömülü üçüncü tarafın birçok üst düzey sitede aynı depolamayı okumasına izin veriyordu. Modern tarayıcılar giderek üst düzey siteyi veya ilgili bağlamı depolama anahtarına ekliyor.

Chrome’un depolama bölümleme belgeleri, a.com içine gömülü example.com çerçevesinin Local Storage, IndexedDB, Cache Storage, service worker ve bazı iletişim mekanizmalarını b.com içindeki aynı çerçeveyle otomatik paylaşmasını önlediğini açıklar. Chrome, bunun Chrome 115’ten beri bütün kullanıcılarda etkin olduğunu; bazı ek API’lerin daha sonra değiştiğini belirtir.

Bölümleme, aksi hâlde şaşırtıcı olan sonucu açıklar: aynı gömülü köken, çevresindeki siteye bağlı olarak farklı depolama görebilir. Bu, her depolamanın evrensel tek bir iki anahtarlı modeli olduğu anlamına gelmez. Tarayıcı sürümleri, üst düzey ve gömülü bağlamlar, depolama erişim izinleri, kurumsal politika, uzantılar ve API’ye özgü kurallar sonucu değiştirebilir.

Yalnızca alan adına bakarak çıkarsamak yerine tam bağlamı test edin.

Tarayıcı parmak izi: Klasör değil, gözlemlenen sinyaller

W3C, tarayıcı parmak izini yapılandırma ayarları veya diğer gözlemlenebilir özelliklerle kullanıcıyı, kullanıcı aracısını veya cihazı tanıma ya da yeniden tanıma imkânı olarak tanımlar. 2025 rehberi birkaç türü ayırır:

  • Pasif parmak izi, istek başlıkları ve IP adresi gibi isteklerde veya ağda zaten görülebilen bilgileri kullanır.
  • Aktif parmak izi, pencere boyutu, yazı tipleri, bağlı cihazlar, performans, sensörler veya grafik oluşturma gibi özellikleri gözlemek için kod çalıştırır.
  • Geçici olay ilişkilendirmesi, neredeyse aynı anda gerçekleşen cihaz veya ortam değişiklikleriyle bağlamları bağlar.
  • Çerez benzeri teknikler, sıradan çerezlerden uzun yaşayabilen veya onları yeniden oluşturabilen mekanizmalarla durum saklar ve okur.

Parmak izi nadiren tarayıcının sakladığı tek değişmez değerdir. Gözlemci sinyalleri seçer, birleştirir ve önceki ziyaretle ne kadar eşleştiğine karar verir. Tarayıcı güncellendiğinde, pencere değiştiğinde, yazı tipi eklendiğinde, cihaz bağlandığında veya ağ yolu değiştiğinde sonuç değişebilir. Temel sinyallerin çoğu aynı kaldığı için çerezler temizlendikten sonra da benzer kalabilir.

Parmak izi kimlik kanıtı değildir

Sinyal kümesi birçok kişide ortak olabilir veya tek kişi için zamanla değişebilir. Siteler parmak izini giriş, sunucu tarafı hesap geçmişi, ağ itibarı veya kayıtlı kimliklerle de birleştirebilir. Veri temizlendikten sonra tanınmak, tek nedenin parmak izi olduğunu kanıtlamaz.

Aynı nedenle görünür tek ayarı değiştirmek yeni kimlik garantisi vermez. Tutarlı ve yaygın yapılandırma bazı benzersizlikleri azaltabilir; birçok sıra dışı bağımsız değişiklik daha nadir bir birleşim yaratabilir. Bu sinyaller görünmezlik veya üçüncü taraf kabulü garantisine temel olamaz.

Yaygın temizleme işlemleri gerçekte neyi değiştirir?

İşlem Muhtemel etki Önemli kalanlar
Site çerezlerini silme Tarayıcıdaki eşleşen çerez durumunu kaldırır; genellikle o profilde oturumu kapatır Sunucudaki hesap verisi, diğer cihazlar ve çerez dışı depolar kalabilir
Çerezler ve diğer site verilerini silme Tarayıcı arayüzü ve kapsamına göre çerezleri, Web Storage, IndexedDB, service worker ve ilgili durumu kaldırabilir Parola yöneticisi, indirilenler, hesap tarafındaki veriler ve gözlemlenen cihaz sinyalleri ayrıdır
Önbelleğe alınmış resim ve dosyaları silme Olağan önbellekteki yanıt içeriğini kaldırır Çerezler, yerel depolama ve Cache Storage ayrı seçim gerektirebilir
Geçmişi temizleme Seçili kapsamda ziyaret URL kayıtlarını ve ilgili önerileri kaldırır İndirilen dosyalar ve sitenin tuttuğu kayıtlar kalır
Tarayıcı profilini kaldırma Yerel yer işaretlerini, geçmişi, parolaları ve diğer ayarları cihazdan kaldırır Eş zamanlanan hesap verisi, indirilmiş veya dışa aktarılmış dosyalar, yedekler ve sunucu verisi kalabilir
Yeni profil başlatma Farklı profil durumu kümesiyle başlar Cihaz, işletim sistemi, tarayıcı derlemesi ve ağ ilişkili olarak gözlemlenebilir

Chrome’un tarama verisi rehberi; geçmişi, çerezler ve diğer site verilerini, önbelleğe alınmış resim ve dosyaları, indirme geçmişini, otomatik doldurmayı, site ayarlarını ve barındırılan uygulama verilerini ayrı kategoriler olarak ele alır. İndirme geçmişini silmenin dosyaları bilgisayarda bıraktığını ve giriş yapılmış verilerin silinmesinin Google Hesabı’nı ve eş zamanlanan diğer cihazları etkileyebildiğini de belirtir.

Tam etki; seçilen zaman aralığına, profile, hesap durumuna, tarayıcı sürümüne ve kurumsal politikaya bağlıdır. Kurtarması zor verileri silmeden önce onay metnini okuyun.

Ayrı tarayıcı profilleri her mekanizmayı nasıl etkiler?

Doğru ayrılmış kalıcı profilin kendi çerez deposu, web depolama alanları, site veritabanları, Cache Storage, HTTP önbelleği sahipliği, geçmişi, site izinleri ve uzantı durumu olmalıdır. Bu, B profilinin A’nın kayıtlı oturumunu doğrudan devralmasını önler.

Bazı sinyaller ortak kalabilir:

  • tarayıcı motoru ve sürümü;
  • işletim sistemi ve donanım;
  • kurulu sistem yazı tipleri ve ekran özellikleri;
  • ana makineden alınan dil, saat dilimi veya erişilebilirlik ayarları;
  • ayrı yol yapılandırılmadığında IP adresi ve ağ yolu;
  • uygulama katmanında etkinliği bağlayan kullanıcı davranışı veya girişler.

Farklı profiller; uzantıları, izinleri, pencere boyutları, dil ayarları veya proxy yolları aracılığıyla farklı sinyaller de gösterebilir. Toplam etki uygulamaya ve bağlama bağlıdır. Profil ayrımı, parmak izi garantisi değil durum yalıtımı olarak değerlendirilmelidir.

Her şeyi temizlemeden önce belirtiyi teşhis edin

“Oturumum kapandı”

Önce çerezleri kontrol edin. Oturum çerezinin süresi dolmuş, silinmiş, tarayıcı politikasıyla reddedilmiş veya sunucu tarafından geçersiz kılınmış olabilir. Yerel depolama arayüzü destekleyebilir; ancak normalde HTTP isteğini doğrulamak için otomatik gönderilen çerezin kendisi değildir.

“Site taslağımı veya çevrimdışı verilerimi unuttu”

Yerel depolamayı, IndexedDB’yi, Cache Storage’ı ve service worker durumunu inceleyin. Bölümleme kullanılabilir depolamayı değiştirebildiği için kökeni ve sayfanın üst düzey mi yoksa başka siteye gömülü mü olduğunu doğrulayın.

“İlk yeniden yükleme yavaş”

Boş veya eskimiş HTTP önbelleği olası nedenlerden biridir. Ağ, sunucu ve service worker davranışı aynı belirtiyi yaratabilir; sonuca varmadan istek zamanlamasını ve önbellek durumunu kaydedin.

“Verileri temizledim ama site ortamı hâlâ tanıyor”

Birkaç açıklama mümkündür: hesap başka yerde hâlâ açık olabilir; sunucu ziyareti hesap veya ağ verisiyle bağlamış olabilir; başka tarayıcı deposu kalmış olabilir; gözlemlenebilir özellikler oturumları ilişkilendirmiş olabilir. Parmak izini otomatik yanıt değil, hipotezlerden biri sayın.

Çözümü mekanizmaya göre seçin

  • Sorun sunucu oturumlarıyla ilgiliyse çerezleri inceleyin veya temizleyin.
  • Web uygulaması yerel durum tutuyorsa köken kapsamındaki site depolarını inceleyin.
  • Eski veya çevrimdışı içeriği araştırırken HTTP önbelleğini Cache Storage’dan ayırın.
  • Kayıtlı çalışma durumu bağımsız kalmalıysa ayrı kalıcı profil kullanın.
  • Parmak izini, veri temizlemek veya tek ayarı değiştirmekle yok olmayan sınırları bulunan gözlemlenebilir sinyal ilişkilendirmesi olarak ele alın.

Bu model iki maliyetli hatayı önler: gerekenden fazla durum silmek ve boş çerez deposunun yeni cihaz kimliği oluşturduğunu varsaymak.

Sınırlamalar

Web depolaması ve gizlilik davranışı tarayıcılar ve sürümler arasında gelişir. Üçüncü taraf çerez kuralları, depolama bölümleme, depodan çıkarma, eş zamanlama, kurumsal politika, uzantılar ve özel gezinme modları burada anlatılan davranışı değiştirebilir. Rehber, erişim tarihindeki standartları ve güncel Chrome belgelerini açıklar; bütün tarayıcı veya web sitesi uygulamalarını tanımlamaz.

Bu rehber hakkında

Yapay zekâ desteği
Bu yazı, İngilizce kaynaktan yapay zekâ desteğiyle çevrilmiştir. Yayımlanan içeriğin sorumluluğu Isoline’a aittir. Türkçeye hâkim bir kişi tarafından yapılan inceleme henüz kayda geçirilmemiştir.

Kaynaklar

Kaynaklar aşağıdaki konuları destekler. Erişim tarihleri, atıf yapılan materyalin ne zaman kontrol edildiğini gösterir.

  1. IETF RFC 6265: HTTP durum yönetimi mekanizması Internet Engineering Task Force
    Kapsadığı konular
    Çerez depolama, iletim, nitelik anlamları, güvenlik sınırları ve otomatik uygulanan oturum yetkisi.
    Erişim tarihi
  2. Kapsadığı konular
    Köken kapsamındaki localStorage ve sessionStorage davranışı, kalıcılık ve gizlilik rehberliği.
    Erişim tarihi
  3. IETF RFC 9111: HTTP önbellekleme Internet Engineering Task Force
    Kapsadığı konular
    HTTP önbellek depolaması, anahtarları, güncelliği, yeniden doğrulaması ve yanıt yeniden kullanım kuralları.
    Erişim tarihi
  4. W3C Service Workers: Cache ve CacheStorage World Wide Web Consortium
    Kapsadığı konular
    Kökene bağlı, betik kontrollü Cache Storage ve tarayıcı HTTP önbelleğinden ayrımı.
    Erişim tarihi
  5. Kapsadığı konular
    Chrome’da üst düzey bağlama göre depolama bölümleme, kullanıma geçişi ve API’ye özel sınırları.
    Erişim tarihi
  6. Kapsadığı konular
    Ayrı temizleme kategorileri, eş zamanlama etkileri ve geçmiş silindikten sonra kalan veriler.
    Erişim tarihi
  7. Kapsadığı konular
    Cache Storage, service worker ve site depolama kategorileri dâhil tarayıcı veri türü kontrolleri.
    Erişim tarihi
  8. Kapsadığı konular
    Yerel Chrome profil ayrımı ve profil silmenin etkileri ile sınırları.
    Erişim tarihi
  9. Kapsadığı konular
    Pasif, aktif ve durum kullanan parmak izi girdileri ile ilişkilendirme sınırları.
    Erişim tarihi
Düzeltme önerin