Bağlantı protokolleri
Her sunucu aynı protokol setini sunar. Uygulama ağınızda çalışanı otomatik seçer; biri engellenirse fark ettirmeden diğerine geçer.
| Protokol | Taşıma ve şifreleme | Ne zaman işe yarar |
|---|---|---|
| Hysteria2 | QUIC (UDP) üzerinde TLS 1.3; sunucu sertifikası ACME ile alınır | Kayıplı, dengesiz ve mobil ağlarda hızlı |
| VLESS Reality | TCP üzerinde TLS 1.3; Reality, X25519 anahtarlarıyla gerçek bir sitenin el sıkışmasını taklit eder, ayrı sertifika gerekmez | Derin paket incelemesi (DPI) yapan kısıtlı ağlar |
| VLESS XHTTP | Reality üzerinden HTTP benzeri akış | Uzun TCP bağlantılarını kesen ağlar |
| Trojan | TCP üzerinde TLS 1.3, Hysteria2 ile aynı sertifika | UDP'nin engellendiği ağlarda TLS tabanlı yedek |
| Shadowsocks 2022 | 2022-blake3-aes-256-gcm (AEAD), her oturumda yeni anahtar | Hafif, düşük gecikmeli alternatif |
Uygulamalar sunuculara IP adresiyle değil sunucunun alan adıyla bağlanır. Sunucu adresleri, portları ve anahtarları hiçbir sayfada yayınlanmaz; uygulamalar bu bilgileri oturum açtıktan sonra şifreli bağlantıyla alır.
Hesaplar ve parolalar
Argon2id
Parolalar Argon2id ile saklanır: 64 MiB bellek, 3 tur, 2 iş parçacığı, 16 baytlık rastgele tuz, 32 baytlık özet. Parolanızı biz de göremeyiz.
Deneme sınırları
Giriş, parola sıfırlama, kayıt ve promosyon kodu denemeleri sınırlıdır; giriş ve parola sıfırlama ayrıca e-posta adresi başına sınırlanır.
E-posta doğrulama
Hesap, e-postayla gelen 6 haneli kod doğrulanmadan VPN erişimi almaz.
Oturumlar
Her cihazın kendi oturumu ve bağlantı bilgisi vardır. Kontrol panelinden tek tek cihazları ve oturumları kapatabilirsiniz.
Uygulama güvenliği
Android Keystore
Android'de oturum anahtarları Android Keystore'da tutulan bir anahtarla şifrelenir; anahtar cihazdan dışarı çıkarılamaz.
Windows DPAPI
Windows'ta oturum bilgileri DPAPI ile şifrelenir. Oturum, bağlantı ayarları ve günlük klasörlerine yalnızca yöneticiler ve SYSTEM erişebilir.
Sertifika sabitleme
Android uygulaması colitu.com ve alt alanlarına yalnızca belirlenmiş kök sertifika anahtarlarına (Let's Encrypt ISRG, yedek olarak Google Trust Services) zincirlenen sertifikalarla bağlanır. Sabitleme 30 Eylül 2027'de bilinçli olarak sona erer; güncellenmemiş bir uygulama API'ye erişimini kaybetmez, normal sistem doğrulamasına döner. Windows uygulaması şimdilik sistem sertifika doğrulamasını kullanır.
Gizli günlükler
Windows uygulaması, VPN çekirdeklerinin DNS ve bağlantı satırlarını günlüğe yazmaz; kalan hata satırlarındaki alan adlarını ve adresleri maskeler.
Kill switch
Windows'ta kill switch, WireGuard istemcisinin de kullandığı Windows Filtering Platform ile çalışır: VPN düşerse trafik tünel dışına çıkamaz. Filtreler dinamik oturumdadır; uygulama çökerse Windows bunları kendiliğinden kaldırır.
Yalnızca HTTPS
Uygulamalar şifresiz HTTP bağlantısına izin vermez.
İmzalı güncellemeler
Windows
Güncelleme bildirimi (latest.json) ECDSA P-256 ile imzalıdır. Uygulama imzayı içine gömülü açık anahtarla doğrular, sonra kurulum dosyasının SHA-256 özetini bildirimle karşılaştırır. İkisi de tutmazsa güncelleme kurulmaz.
Android
Uygulama yeni APK'nın SHA-256 özetini ve imza sertifikasının SHA-256 parmak izini yayın bildirimiyle karşılaştırır; Android ayrıca APK'nın aynı anahtarla imzalandığını denetler.
Kaynakla eşleşme
Her sürüm GitHub'da etiketlenir; yayın sayfasında commit, dosyalar ve SHA256SUMS bulunur. İndirme sayfasındaki özetleri kendiniz karşılaştırabilirsiniz.
Sunucu kayıt politikası
VPN sunucularında erişim günlüğü kapalıdır: Xray yalnızca uyarı ve hata, sing-box yalnızca uyarı düzeyinde yazar. Ziyaret ettiğiniz siteleri, DNS sorgularınızı ve trafiğinizin içeriğini kaydetmeyiz. Sunucular kullanıcı başına yalnızca trafik miktarını sayar; bu, kota ve adil kullanım içindir.
| Veri | Neden | Saklama süresi |
|---|---|---|
| Giriş ve IP geçmişi | Hesap güvenliği, kötüye kullanımın önlenmesi | 180 gün |
| Kullanıcı başına trafik | Kota ve adil kullanım | 90 gün; sonra yalnız dönemlik toplamlar |
| Cihaz kayıtları | Cihaz hakkı | Cihaz kaldırılana veya hesap silinene kadar |
| E-posta gönderim kayıtları | Teslimat sorunları | 90 gün |
| Ziyaret edilen siteler, DNS, trafik içeriği | — | Hiç kaydedilmez |
Tam liste gizlilik politikasındadır. Süresi dolan kayıtlar otomatik bir görevle silinir. Gizlilik politikası →
Altyapı ayrımı
Kontrol düzlemi ve sunucular ayrı
Hesaplar, ödemeler ve yönetim kontrol düzleminde çalışır. VPN sunucularında kullanıcı veritabanı yoktur; sunucular yalnızca bağlantıyı doğrulamak için gereken cihaz anahtarlarını alır.
mTLS
Her VPN sunucusu kontrol düzlemine karşılıklı kimlik doğrulamalı TLS (mTLS) ile bağlanır; kimliği olmayan bir sunucu yapılandırma alamaz.
Yönetim paneli
Yönetim paneli ayrı bir alan adında, rol tabanlı yetkilerle çalışır; herkese açık API'de yönetim uç noktaları kapalıdır.
Ödemeler
Kart ve banka bilgileri ödeme sağlayıcısının sayfasında girilir; Colitu'ya hiç ulaşmaz.
Web
Site, nonce tabanlı katı içerik güvenlik politikası (CSP), HSTS, CSRF koruması ve çerçeve içine alınmayı engelleyen başlıklarla sunulur.
Olay müdahalesi
Tespit ve sınırlama
Sunucular ve servisler sürekli izlenir; anlık durum status.colitu.com'da herkese açıktır. Şüpheli bir olayda etkilenen sunucu istemcilere dağıtılmaz ve anahtarları yenilenir.
Bilgilendirme
Kişisel verileri etkileyen bir ihlali doğruladığımızda etkilenen kullanıcıları gecikmeden e-postayla bilgilendirir, ne olduğunu ve ne yaptığımızı bu sayfada ve durum sayfasında yayınlarız.
Sonrası
Her olaydan sonra nedenini ve aldığımız önlemleri şeffaflık bölümünde paylaşırız.
Güvenlik açığı bildirimi
Bir açık bulduysanız lütfen herkese açık paylaşmadan önce support@colitu.com adresine konu satırına “Security” yazarak bildirin. Bildirimi inceleyip size dönüş yaparız; düzeltme yayınlanana kadar ayrıntıları gizli tutmanızı rica ederiz. İyi niyetli araştırmalara karşı hukuki işlem başlatmayız. Ayrıntılar depolardaki SECURITY.md dosyasında ve /.well-known/security.txt adresinde.
support@colitu.comKodu kendiniz doğrulayın
Windows ve Android uygulamalarının tamamı GPL-3.0 lisansıyla GitHub'da.
Son güncelleme: 1 Ekim 2026