Opinion
Meğer Hollandalı bilgi güvenliği uzmanları da Strava'da takip edilebiliyormuş
2026 Ağustos’unun başına kadar, Şubat 2024’ten bu yana Hollanda askeri istihbarat servisi MIVD’nin direktörü olan koramiral Peter Reesink’in herkese açık bir Strava hesabı vardı. Yıllar boyunca bisiklet ve koşu güzergahları, bakmak isteyen herkese görünürdü. NOS’un aktardığı üzere, de Volkskrant’taki gazeteciler bu verilerden onun ev adresini, karavanını nerede park ettiğini, tatil düzenini ve Lahey’deki, MIVD karargahının bulunduğu Frederikkazerne’ye düzenli gidiş güzergahını çıkarabildi. Bu, tam da bu tür bilgilerin kamuoyuna ulaşmasını engellemek için var olan Savunma Bakanlığı’nın kendi yönergelerine aykırıdır. Hesap o zamandan beri gizli yapıldı ve Reesink hesabın tamamen silinmesini talep etti.
Burada özel bir ironi var. MIVD’nin 2025 yıllık raporunun sunumunda, Reesink’in kendisi Rusya’nın istihbarat faaliyetlerinde giderek daha pervasız hale geldiği uyarısında bulunmuştu. O sırada, güvenlikli bir tesise kendi gidiş güzergahını hala herkesin açabileceği bir uygulamaya kaydediyordu.
Bu size tanıdık geliyorsa, gelmesi de gerekir. Aynı NOS raporuna göre, bu yılın başlarında bir Fransız deniz subayının, uçak gemisi Charles de Gaulle Orta Doğu’ya doğru yol alırken, kaydedilmiş bir Strava koşusuyla geminin konumunu açığa çıkardığına inanılıyor. Geçen yıl, Omroep Gelderland aynı uygulama üzerinden binden fazla Hollandalı askeri personelin izini sürdü. Ve bu daha da gerilere gidiyor. 2018’de, Strava’nın kendi küresel kullanıcı etkinliği ısı haritası, Irak, Suriye ve Afganistan’daki askeri üslerin hatlarını ve bu üslerden geçen devriye güzergahlarını istemeden açığa çıkardı. Australian Strategic Policy Institute’te kıdemli analist olan Danielle Cave, o dönemde ortaya çıkan veri kümesini bir “açık kaynak istihbaratı altın madeni” olarak nitelendirdi. Abartmıyordu.
Ve şimdi ortaya çıkıyor ki, ellinin üzerinde Hollandalı bilgi güvenliği uzmanı da bisiklet turlarını Strava’da, açıkta, herkesin görebileceği şekilde paylaşıyor.
Strava gerçekten bir güvenlik riski mi?
Evet, gerçekten öyle. Bir antrenman uygulamasının sizi ifşa etmek için adınızı vermesi gerekmez. Sadece nereden başladığınızı, nerede bitirdiğinizi ve aynı güzergahı ne sıklıkla kullandığınızı kaydetmesi yeterlidir. Bunu yeterince uzun süre yapın, gerisini üstveri halleder: ev adresi, iş yeri, okul yolu, tatil evi, uzakta olduğunuz tam hafta. Savunma Bakanlığı’nın yönergelerinin ardındaki mantık tam olarak budur ve Reesink’in hesabının anlamsız kıldığı şey de tam olarak budur.
Peki Guardian360 neden tam da aynı şeyi yapan bir bisiklet kulübü işletiyor?
Çünkü o elli küsur bilgi güvenliği uzmanı, Guardian360’ın düzenli olarak turlar organize ettiği bir grup olan Cyber Cyclists. Her turu Strava’da, herkesin bulabileceği herkese açık bir kulüpte kaydediyorlar ve yeni üyeler bekleniyor. Bunun ne olup ne olmadığı konusunda net olmak gerekirse: bu bir Guardian360 ürünü ya da ücretli bir hizmet değil, sektörde birlikte bisiklete binmekten keyif alan ve tesadüfen çalışma günlerini başkalarına internette ne yayınladıklarını iki kez düşünmelerini söyleyerek geçiren bir alanda çalışan insanlardan oluşan bir grup.
Çünkü risk hiçbir zaman uygulama değildi, uyumsuzluktu
Bir bisiklet turunu yayınlamak otomatik olarak bir güvenlik hatası değildir. Bu tamamen neyi ve kimden koruduğunuza bağlıdır. Günlük hareketleri doğrudan gizli bir tesise ve Reesink’in kendisinin giderek daha pervasız olarak nitelendirdiği bir devlet aktörünü de içeren bir tehdit tablosuna bağlanan bir askeri istihbarat servisinin direktörü, belirli ve yüksek değerli bir şeyi koruyor. Cuma öğleden sonrası tanıdık bir parkuru sürmek için buluşan bir grup bilgi güvenliği uzmanı ise en fazla köy tabelasına sprint süresini ve kulüp sıralamasındaki yerini koruyor. Her iki durumu da aynı sorun, “bir uygulama bir konumu açığa çıkardı”, olarak ele almak meselenin özünü tamamen kaçırıyor. Uygulama hiçbir durumda başarısız olmadı. Tam olarak yapılmak üzere tasarlandığı şeyi yaptı. Farklı olan şey, kaydet düğmesine basmadan önce birinin bunun ne anlama geldiğini düşünüp düşünmemesiydi.
Reesink hikayesinden çıkan asıl ders budur ve bu, “uygulamayı sil” dersinden daha az tatmin edici bir derstir. Faydalı soru hiçbir zaman turunuzu paylaşıp paylaşmayacağınız değildi. Kimin izlediğini ve izliyor olsalardı bunun neden önemli olacağını düşünüp düşünmediğinizdi.
Cyber Cyclists bunu düşündü, ki Strava verilerinin herkese açık kalması tam da bu yüzden burada asıl mesele değil. Hatta bu, kulübün asıl amacı sayılır.
Hollanda’da bilgi güvenliği alanında çalışıyorsanız ve elli benzer düşünen insanla Cuma öğleden sonrası bir turun gerçekte nasıl bir şey olduğunu keşfetmek isterseniz, Strava’daki Cyber Cyclists kulübü katılıma açık ve yeni bisikletçiler Guardian360 web sitesi üzerinden kaydolabilir.
Kaynaklar
- NOS, “MIVD-directeur had openbaar account op sportapp Strava, huisadres te achterhalen”, Ağustos 2026.
- Nederlands Dagblad, “MIVD-directeur had openbaar account bij Strava: activiteiten jarenlang te volgen”, Ağustos 2026.
- ABC News, “Strava has published details about secret military bases, and an Australian was the first to know”, Ocak 2018.