Okuma: ~4 dk
802.11bi — Enhanced Data Privacy ile Wi-Fi Gizliliğinin Yeni Katmanı
802.11 ağlarında bağlantı kurulmadan önce ve bağlantı sırasında açığa çıkan tanımlayıcıları azaltmayı hedefleyen 802.11bi standardı; kapsam, tehdit modeli ve kurumsal etkiler.
- Aktif standart
- Teknik inceleme bekliyor
- Durum
- Yayın için onaylandı
- IEEE SASB onayı
- Eylül 2026 (IEEE SASB)
- Yayın
- IEEE Std 802.11bi-2026 — yayın süreci
- Son doğrulama
- Ekim 2026
Şifreleme varken neden yeni gizlilik çalışması gerekiyor?
WPA2 ve WPA3, bağlantı kurulduktan sonraki kullanıcı verisini güçlü biçimde şifreleyebilir. Buna rağmen 802.11 protokolünün çalışması için havada taşınan bazı yönetim bilgileri gözlemciye ağ ve cihaz hakkında ipucu verir. Tarama davranışı, yetenek alanları, sıra ve zaman örüntüleri, ağ adları ve değişmeyen bazı tanımlayıcılar farklı oturumların aynı cihaza ait olduğunun tahmin edilmesini kolaylaştırabilir. MAC rastgeleleştirme önemli bir adım olsa da tek başına bütün yan kanalları kapatmaz.
802.11bi Enhanced Data Privacy çalışması, 802.11 operasyonu sırasında açığa çıkan gereksiz tanımlayıcı bilgiyi azaltmayı hedefler. Standart 25 Eylül 2026 tarihinde yayın onayı aldı; Ekim 2026 itibarıyla tam metnin resmî yayın kaydına işlenmesi tamamlanma aşamasındadır. Bu çalışma bir şifreleme algoritmasının basit güncellemesi değildir; protokol alanlarının, keşif davranışının ve cihazın zaman içinde bağlanabilir iz bırakmasının sistematik incelenmesidir. Standart onaylandı; ancak üretici ve istemci uygulamaları henüz erken aşamadadır. Bu nedenle belirli mekanizmaları bugün yaygın ürün özelliği gibi sunmak yerine hedefi, tehdit modelini ve mimari yönü anlamak daha doğrudur.
- Adres gizliliğiSabit donanım adresinin izleme anahtarı olmasını engelleme
- Keşif gizliliğiTarama sırasında ağ tercihlerini ve istemci izini azaltma
- Oturum gizliliğiFarklı bağlantıların aynı cihaza bağlanmasını zorlaştırma
- Veri gizliliğiWPA3 ve üst katman şifrelemesiyle içeriği koruma
Tehdit modeli: pasif gözlemci ne öğrenebilir?
Pasif gözlemci ağa paket enjekte etmeden trafiği dinler. İçeriği okuyamasa bile hangi cihazın ne zaman geldiğini, yaklaşık ne kadar kaldığını ve hangi radyo özelliklerini bildirdiğini karşılaştırabilir. İstemci her bağlantıda farklı MAC kullansa bile benzersiz yetenek bileşimi, zamanlama ve çerçeve davranışı bir parmak izi oluşturabilir. Aktif gözlemci ise belirli yanıtları tetikleyen çerçeveler göndererek daha fazla özellik toplamaya çalışabilir. Gizlilik tasarımı her iki modeli de düşünmelidir.
Kurumsal ağın kendisi de gereğinden fazla veri toplayabilir. Kullanıcı ağa meşru biçimde bağlandığında işletmenin güvenlik ve destek için bazı kayıtlara ihtiyacı vardır; fakat bu ihtiyaç sınırsız izleme yetkisi vermez. Erişim noktası, analitik platformu, konum servisi ve üçüncü taraf bulut sistemleri farklı veri kopyaları üretebilir. 802.11bi havadaki görünürlüğü azaltmaya odaklansa da saklama süresi, erişim yetkisi ve amaç sınırlaması işletmenin sorumluluğundadır. Teknik gizlilik ile yönetişim birlikte uygulanmadığında koruma eksik kalır.
| İz | Olası çıkarım | Savunma yönü |
|---|---|---|
| Sabit MAC | Uzun süreli cihaz takibi | Rastgele/değişen adres |
| Tarama tercihleri | Geçmiş ağ ilişkileri | Keşifte veri minimizasyonu |
| Yetenek parmak izi | Oturumları ilişkilendirme | Açığa çıkan alanları azaltma/standartlaştırma |
| Merkezi günlükler | Kullanıcı hareket geçmişi | Saklama ve erişim politikası |
802.11bh, WPA3 ve 802.11w ile ilişkisi
802.11bh ile 802.11bi aynı sorun ailesine bakar ancak rolleri farklıdır. 802.11bh rastgele ve değişen MAC adreslerinin ağ içinde işletilebilir olmasına odaklanır. 802.11bi daha geniş biçimde veri gizliliğini ve oturumların ilişkilendirilebilirliğini azaltmayı ele alır. Biri diğerinin yerine geçmez. Kurumsal tasarımda adres yönetimi, keşif gizliliği ve kimlik doğrulama birlikte ele alınmalıdır.
WPA3 bağlantı güvenliğini, Protected Management Frames yani 802.11w ise belirli yönetim çerçevelerinin bütünlük ve kimlik doğrulamasını güçlendirir. Bunlar dinlemeye açık her yönetim bilgisini gizlemez. Benzer biçimde HTTPS veya VPN uygulama verisini korur fakat çevrede bir Wi-Fi cihazının bulunduğunu saklamaz. Katmanlı güvenlik gereklidir: güçlü kimlik doğrulama, hava arayüzü koruması, üst katman şifrelemesi, az veri toplama ve kısa saklama süresi birbirini tamamlar.
- WPA3 kullanmak cihazın radyo izini otomatik olarak anonimleştirmez.
- MAC rastgeleleştirme tek başına yetenek parmak izini ortadan kaldırmaz.
- Gizlilik özelliği, olay müdahalesi için gereken kayıtların amaçla sınırlı tutulmasına engel değildir.
- Onaylı standarda atıf yapan ürün vaatlerini model bazında doğrulamadan kabul etmeyin.
Kurumsal hazırlık ve F2 yaklaşımı
Bugün yapılabilecek en değerli çalışma, ağın hangi tanımlayıcılara bağımlı olduğunu ortaya çıkarmaktır. MAC tabanlı erişim, kullanıcı takibi, ziyaretçi analitiği, cihaz lisanslama ve konum servisleri envantere alınır. Güvenlik ekibi gerçekten hangi kayda, ne kadar süreyle ihtiyaç duyduğunu belirler. Yönetilen cihazlarda EAP-TLS gibi kriptografik kimlik tercih edilir; kişisel cihazlarda federasyon veya kullanıcı tabanlı doğrulama kullanılır. Böylece adres ve keşif davranışı daha gizli hale geldiğinde ağ işlevini kaybetmez.
F2, yeni gizlilik özelliklerini laboratuvarda çoklu istemci setiyle test eder. Bağlanma, yeniden bağlanma, roaming, captive portal, RADIUS muhasebesi ve olay korelasyonu ayrı senaryolardır. Amaç bir özelliği açıp kapatmaktan öte, güvenlik operasyonu ile kullanıcı mahremiyetini aynı mimaride buluşturmaktır. 802.11bi onaylanmış bir standart olsa da üretici ve istemci uygulamaları erken aşamadadır; model bazında destek doğrulanmadan kesin destek iddiası yapılmamalıdır.
Gizlilik için ölçülebilir kabul kriterleri
Gizlilik özelliği yalnız yapılandırma ekranında etkin görünerek doğrulanamaz. Kontrollü bir dinleme ortamında cihazın bağlantı öncesi ve sonrası çerçeveleri kaydedilir; farklı günlerde ve farklı AP'lerde oluşan izlerin kolayca ilişkilendirilip ilişkilendirilemediği incelenir. Bu çalışma gerçek kullanıcı verisiyle değil, test hesapları ve izinli cihazlarla yapılmalıdır. Aynı zamanda ağın meşru işlevleri sınanır: kullanıcı doğru role düşüyor mu, olay müdahale ekibi yetkili olduğunda oturumu bulabiliyor mu, misafir süresi ve kota adres değişiminde yanlışlıkla sıfırlanıyor mu? Gizlilik ile işletilebilirlik karşıt hedefler değil, birlikte test edilmesi gereken iki kabul alanıdır.
Tedarik şartnamesinde pazarlama adı yerine açık kanıt istenmelidir. Hangi IEEE amendment sürümünün desteklendiği, özelliğin istemciye bağımlılığı, varsayılan durumu, günlüklerde hangi tanımlayıcıların kaldığı ve buluta hangi verinin gönderildiği belgelenmelidir. 802.11bi için Eylül 2026'daki yayın onayı, donanım ve yazılım desteğinin yaygın olduğu anlamına gelmez. Bu nedenle kısa vadeli satın alma kararı yalnız bu etikete bağlanmamalı; güncelleme yolu, üretici taahhüdü ve bağımsız test sonucu birlikte değerlendirilmelidir. Nihai yayın metni erişilebilir olduğunda mekanizma ayrıntıları şartnameye yeniden işlenmelidir.
Değişiklik yönetimi de gizlilik kontrolünün parçasıdır. Yeni istemci işletim sistemi, kontrolcü sürümü veya analitik entegrasyonu daha önce azaltılmış bir tanımlayıcıyı yeniden görünür hale getirebilir. Sürüm yükseltmesinden önce paket örnekleri ve veri akışları karşılaştırılmalı, günlük alanları gözden geçirilmeli ve gereksiz dışa aktarım kapatılmalıdır. Olay müdahale prosedürü, yetkili ekibin ihtiyaç duyduğu sınırlı korelasyonu sağlayacak fakat gündelik kullanıcı takibini mümkün kılmayacak şekilde rol tabanlı olmalıdır. Böylece gizlilik tek seferlik proje değil, ağ yaşam döngüsü boyunca denetlenen bir kalite ölçütüne dönüşür.