Google, Gmail’de uçtan uca şifrelemeyi (CSE/E2EE) web’den sonra mobilde de öne çıkarıyor. Android ve iOS’teki Gmail uygulamaları artık şifreli e‑postaları uygulama içinde yazıp okuyabiliyor. Aslında CSE’nin mobil desteği 29 Eylül 2023’te Workspace Updates üzerinden duyurulmuştu; son dalga, kurumsal hesaplar için bu deneyimi yerleşik ve uçtan uca akışla tamamlıyor.
Kimler kullanabiliyor, nasıl çalışıyor?
Özellik kişisel Gmail hesaplarına açık değil. Google Workspace tarafında Enterprise Plus, Education Standard ve Education Plus ile Frontline Plus aboneliklerinde kullanılabiliyor; yöneticinin CSE’yi etkinleştirmesi gerekiyor. Mesaj oluştururken “Mesaj güvenliği” bölümünden “Ek şifreleme” açılarak devreye alınabiliyor.
Google, 1 Nisan 2025’te “herkese e‑posta” hedefine bir adım daha atıp, E2EE’li postaları kurum içi Gmail kullanıcılarının yanı sıra önce diğer Gmail adreslerine, ardından da Gmail dışındaki sağlayıcılara göndermeyi kolaylaştırdı. Gmail kullanıcısı bir alıcı varsa ileti normal bir e‑posta gibi gelen kutusunda açılıyor; farklı bir sağlayıcıdaysa alıcı, kısıtlı bir Gmail görünümü üzerinden konuk (guest) hesapla güvenli şekilde okuyup yanıtlıyor. Yöneticiler isterse tüm dış alıcıları bu konuk görünüme zorunlu tutabiliyor. Bu akış, bugün mobil uygulamalarda da çalışıyor.
Sınırlar ve “e‑posta hâlâ zayıf halka” kısmı
- Ne şifreleniyor? E‑posta gövdesi ve ekler şifreleniyor; konu, zaman damgası ve alıcı listesi şifrelenmiyor. Yani meta veriler görünür kalıyor.
- Virüs taraması ve akıllı özellikler: Şifreli iletilerde ekler otomatik olarak taranamadığı için Gmail uyarı gösteriyor; ayrıca “Google AI ürünleri” ve “Gmail’in akıllı özellikleri” (ör. Smart Compose) bu modda devre dışı. Mobilde ekran kaydı/screenshot gibi özellikler de kısıtlanıyor.
- Dış alıcı deneyimi: Farklı bir e‑posta sağlayıcısına gönderildiğinde alıcı genellikle “Mesajı görüntüle” bağlantısıyla kısıtlı Gmail arayüzünü açıyor. Bu meşru davet akışı, kimlik avı taklitleri için de yem olabilir; şüpheli bağlantılara dikkat şart.
- Protokolün doğası: E‑postanın federatif yapısı ve başlık/meta verilerin açık olması, E2EE’ye rağmen iz sürmeyi tamamen engellemiyor. Bu durum yalnızca Gmail’e özgü değil; OpenPGP/S/MIME ekosisteminde de konu satırlarının şifrelenmemesi yaygın bir sınırlama.
Kısacası, Gmail’in mobil uygulamalarında uçtan uca şifreleme kurumsal kullanıcılar için artık pratik bir seçenek. Ancak e‑posta protokolünün doğası gereği gizli kalmayan meta veriler, taranamayan ekler ve dış alıcılar için link tabanlı okuma gibi noktalar, “e‑postanın kendisini” hâlâ zayıf halka yapmaya devam ediyor. E2EE’yi açmak önemli bir kazanım ama kimlik avına karşı farkındalık, cihaz güvenliği ve hesap koruması (2SV, güçlü parola, MDM) hâlâ kritik.
Kaynak: www.techspot.com
