E-posta Şifreleme: S/MIME vs PGP Farkı
S/MIME ve PGP, e-posta şifrelemenin iki köklü standardıdır. Hangisinin kurumunuza daha uygun olduğunu anlamak için teknik ve kurumsal farkları karşılaştırıyoruz.
S/MIME ve PGP, e-posta şifrelemenin iki köklü standardıdır. Hangisinin kurumunuza daha uygun olduğunu anlamak için teknik ve kurumsal farkları karşılaştırıyoruz.
Kurumsal e-posta güvenliğinin temeli olan S/MIME ve PGP standartları, farklı güven modelleri ve altyapı gereksinimleri sunar. KVKK uyumluluğu ve Türkiye B2B gerçekleri ışığında hangisinin size uygun olduğunu ele alıyoruz.
RFC 5321'e göre SMTP protokolü, tasarımı itibarıyla düz metin iletişim üzerine kurulmuştur; gönderici kimlik doğrulaması veya içerik gizliliği, protokolün temel garantileri arasında yer almaz. Bu mimari gerçek, e-postayı ortadaki adam (MITM) saldırılarına, dinlemeye ve içerik manipülasyonuna açık bırakır. STARTTLS eklentisi sunucular arası iletimi şifreleyebilir; ancak uçtan uca içerik koruma sağlamaz.
Kişisel Verilerin Korunması Kanunu'nun (KVKK) 12. maddesi, veri sorumlularına kişisel verilerin güvenliğini sağlamak amacıyla teknik tedbirler alma yükümlülüğü getirir. Kişisel veri içeren e-posta yazışmalarının şifrelenmemesi, bu yükümlülüğün açıkça ihlali olarak değerlendirilebilir.
Uçtan uca şifreleme bu sorunu çözen temel araçtır; bugün yaygın kullanılan iki standart ise S/MIME (Secure/Multipurpose Internet Mail Extensions) ve PGP (Pretty Good Privacy) — daha doğrusu onun açık standart uygulaması OpenPGP (RFC 4880) — olarak öne çıkar.
S/MIME, RFC 8551'de tanımlanan ve X.509 sertifika altyapısına dayanan bir e-posta güvenlik standardıdır. Şifreleme ve dijital imza işlemleri için kullanıcının bir Sertifika Otoritesi (CA) tarafından imzalanmış dijital sertifikaya sahip olması gerekir. Türkiye'de Kamu Sertifikasyon Merkezi (Kamu SM) ve özel CA'lar bu sertifikaları düzenlemektedir.
Microsoft Exchange, Microsoft 365, Google Workspace ve Apple Mail gibi kurumsal e-posta istemcileri S/MIME'yi yerel olarak destekler; ek yazılım kurulumu çoğu zaman gerekmez.
Phil Zimmermann tarafından 1991'de geliştirilen PGP, hiyerarşik bir CA yapısı yerine "güven ağı" (Web of Trust) modelini kullanır. Kullanıcılar kendi anahtar çiftlerini oluştururlar; başka kullanıcılar bu anahtarları imzalayarak güvenilirliklerini onaylar. Açık standart uygulaması OpenPGP, RFC 4880 ile tanımlanmış; Thunderbird (Enigmail entegrasyonu) ve GPG tabanlı araçlar bu standardı destekler.
| Özellik | S/MIME | PGP / OpenPGP |
|---|---|---|
| Standart / RFC | RFC 8551 | RFC 4880 |
| Güven Modeli | Hiyerarşik CA (X.509) | Güven Ağı (Web of Trust) |
| Sertifika/Anahtar Yönetimi | CA tarafından imzalanmış sertifika gerekir | Kullanıcı kendi anahtarını üretir |
| Kurumsal İstemci Desteği | Outlook, Apple Mail, M365 yerleşik | Thunderbird, ek eklenti gerekebilir |
| Kurulum Karmaşıklığı | Orta (CA süreci gerektirir) | Düşük-Orta (bağımsız anahtar üretimi) |
| Anahtar İptal Mekanizması | CRL / OCSP (CA altyapısı ile) | İptal sertifikası (dağıtım manuel) |
| Mobil Uyumluluk | iOS Mail, Android Exchange iyi destek | Sınırlı (OpenKeychain gibi ek uygulama) |
| Ölçeklenebilirlik | MDM/GPO ile merkezi dağıtım kolay | Büyük organizasyonlarda anahtar yönetimi zorlaşır |
| Maliyet | Sertifika başına yıllık ücret (CA'ya göre değişir) | Ücretsiz (yazılım açık kaynak) |
S/MIME'nin X.509 altyapısı, güveni merkezi bir otoriteye devreder. DigiCert, Sectigo veya yerel CA'lar sertifikayı imzaladığında, alıcı istemci bu imzanın geçerliliğini OCSP (Online Certificate Status Protocol) veya CRL (Certificate Revocation List) üzerinden doğrulayabilir.
PGP'nin güven ağı modeli ise merkezi bir otorite gerektirmez. Bir kullanıcı başka bir kullanıcının açık anahtarını imzaladığında "tanıklık" etmiş olur; yeterli sayıda güvenilir imza biriken anahtarlar ağda kabul görür.
Her iki standart da güncel ve güçlü algoritmalar destekler. S/MIME, RFC 8551 uyarınca AES-128 ve AES-256 simetrik şifreleme ile RSA veya ECDH anahtar değişimini kullanır. OpenPGP de AES-256, RSA-4096 ve Curve25519 (EdDSA) gibi modern algoritmaları destekler.
KVKK'nın 12. maddesi kapsamında e-posta yoluyla aktarılan kişisel verilerin şifrelenmesi teknik tedbir olarak önerilir. S/MIME, CA ile yazılı anlaşma ve sertifika zinciri belgelenmesi sayesinde denetim süreçlerinde ispat kolaylığı sunar.
Bankacılık sektöründe BDDK, sağlık sektöründe Sağlık Bakanlığı'nın ilgili yönetmelikleri de hassas verilerin şifreli iletilmesini zorunlu kılmaktadır.
Kural: Microsoft 365 veya Google Workspace kullanan, 50+ çalışanlı ve uyumluluk denetimine tabi kurumlar için S/MIME; bağımsız güvenlik araştırmacıları, geliştirici toplulukları ve platform bağımsızlığını öncelikleyen küçük ekipler için OpenPGP daha pratik bir başlangıç noktasıdır.
Büyük kurumların bir kısmı, iç yazışmalar için S/MIME kullanırken dış ortaklarla iletişimde OpenPGP desteği de sunar. Her iki standardın da dijital imza ve şifreleme yetenekleri birbirinden bağımsız kullanılabilir.
Connect365, Microsoft 365 altyapısı üzerinde S/MIME sertifika entegrasyonunu destekler. Türkiye merkezli işletmeler için KVKK uyumlu e-posta politikası oluşturulmasında ve CA sertifika süreçlerinde teknik destek sunulmaktadır.
S/MIME sertifika maliyetleri CA sağlayıcısına ve sertifika sınıfına göre değişir. Bireysel kullanım için temel sertifikalar yıllık 20-50 USD aralığında sunulmakta; kurumsal sınıf (organizasyon doğrulamalı) sertifikalar ise kullanıcı başına yıllık 50-150 USD civarında fiyatlanmaktadır. Son güncelleme: Haziran 2026 — kur değişkendir.
S/MIME şifrelemesi yalnızca e-posta gövdesini korur; zarfı (başlıklar, gönderici/alıcı adresleri) şifrelemez. Bu nedenle ağ düzeyindeki spam filtreleri zarfı analiz etmeye devam edebilir; ancak içerik tabanlı filtreleme şifreli gövdeyi okuyamaz.
Özel PGP anahtarınızı kaybederseniz, o anahtarla şifrelenmiş eski e-postalar kalıcı olarak okunamaz hale gelir. Anahtar yedeğini şifreli ortamda saklamak ve önceden bir iptal sertifikası oluşturmak kritik önem taşır.
Microsoft 365'te S/MIME etkinleştirmek için önce bir CA'dan X.509 sertifikası edinilmeli, ardından sertifika Exchange yönetim merkezi veya PowerShell üzerinden kullanıcı posta kutusuna atanmalıdır. Intune MDM kullanıyorsanız sertifikaları cihazlara merkezi olarak dağıtabilirsiniz.
Hayır. Dijital imza bütünlük ve kimlik doğrulama sağlar; şifreleme içerik gizliliği sağlar. S/MIME ve PGP her iki işlevi bağımsız olarak sunar — şifreleme olmadan yalnızca imzalamak da yaygın bir tercihtir.
S/MIME sertifika maliyetleri CA sağlayıcısına ve sertifika sınıfına göre değişir. Bireysel kullanım için temel sertifikalar yıllık 20-50 USD aralığında sunulmakta; kurumsal sınıf sertifikalar kullanıcı başına yıllık 50-150 USD civarında fiyatlanmaktadır. Son güncelleme: Haziran 2026 — kur değişkendir.
S/MIME yalnızca e-posta gövdesini şifreler; zarfı şifrelemez. Ağ düzeyindeki filtreler zarfı analiz etmeye devam eder; içerik tabanlı filtreler şifreli gövdeyi okuyamaz.
Özel anahtarınızı kaybederseniz o anahtarla şifrelenmiş eski e-postalar kalıcı olarak okunamaz. Anahtar yedeğini şifreli ortamda saklamak ve önceden bir iptal sertifikası oluşturmak kritik önem taşır.
Microsoft 365'te S/MIME için önce CA'dan X.509 sertifikası edinilmeli, ardından Exchange yönetim merkezi veya PowerShell üzerinden kullanıcı posta kutusuna atanmalıdır.
Hayır. Dijital imza bütünlük ve kimlik doğrulama sağlar; şifreleme içerik gizliliği sağlar. S/MIME ve PGP her iki işlevi bağımsız olarak sunar.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.