Rehberler, öğreticiler ve güncellemeler
E-posta güvenliği, tek kullanımlık e-posta hizmetleri, API entegrasyonları ve DNS yönetimi hakkında uzman görüşleri.
Öne Çıkanlar

E-posta Yönlendirme SPF ve DKIM'i Nasıl Kırar — SRS ve ARC ile Kalıcı Çözüm
Bir alias'ı Gmail'e yönlendirdiğinizde postanın neden spam'e düştüğünü ya da 550 5.7.26 ile reddedildiğini header seviyesinde açıklıyoruz. SPF'in kesin, DKIM'in koşullu kırılmasını, SRS ile zarf yeniden yazımını ve ARC zinciriyle kimlik doğrulamanın kriptografik taşınmasını sahadan gelen konfigürasyon değerleriyle anlatıyoruz.

Tek Kullanımlık E-posta ile Kayıt: Gerçekte Hangi Tehdide Karşı Koruyor?
"Tek kullanımlık e-posta kullanıyorum, artık gizliyim" cümlesi güvenlik açısından boştur çünkü "kime karşı?" sorusunu yanıtlamaz. Disposable e-postanın tam olarak hangi saldırgan sınıfını durdurduğunu, neyi hiç kapatmadığını ve yanlış kullanıldığında nasıl bir hesap ele geçirme zafiyetine dönüştüğünü teknik olarak inceliyoruz.
Tüm Yazılar

Takma ad mı yönlendirme mi? Zarf düzeyinde gizlilik, veri sızıntısı ve iz sürülebilirlik
Çoğu gizlilik tavsiyesi takma ad (alias) ile yönlendirmeyi (forwarding) aynı kefeye koyar. Oysa ikisi zarf düzeyinde tamamen farklı davranır: alias kimliğini gizler ama üstünde durduğun bacağı gizlemez; forwarding kimliğini Return-Path ve Delivered-To üzerinden sızdırır, SRS ve ARC olmadan da teslimatını bozar. Tehdit modeline göre kazanan değişiyor.

Abonelikten Çıkma Bağlantısını Doğru Kurmak: CAN-SPAM, KVKK ve Tek-Tık Protokolü
Abonelikten çıkma bağlantısı bir CSS düğmesi değil, ABD CAN-SPAM, Türkiye İYS/6563 ve Gmail'in tek-tık kuralını aynı anda karşılaması gereken bir uç noktadır. GET tıklaması ile POST tek-tık arasındaki farkı, imzalı token tasarımını ve bastırma boru hattını kopyalanabilir mimariyle anlatıyoruz.

KVKK Uyumlu E-posta Log Saklama ve Otomatik İmha Mimarisi
Bir denetimde "e-posta loglarınızı ne kadar tutuyorsunuz?" sorusuna verilecek tek doğru cevap somut bir sayıdır. Postfix logu, IMAP içeriği, uygulama audit'i ve şifreli yedekleri katman katman ayırıp her birine ayrı saklama süresi ve geri alınamaz otomatik imha uygulayan, denetlenebilir bir teknik mimari.

ManageSieve ile Sieve Script'lerini Uzaktan Yönetmek: Merkezi Dağıtım ve Sürümleme
4000 kullanıcılı bir sunucuda ~/sieve altındaki filtreleri elle düzenlemek ölçeklenmez: geri alma yok, tutarlılık yok. ManageSieve (RFC 5804) script deposunu bir API'ye dönüştürür; git, CI ve sieve_before katmanlarıyla birleştirince kullanıcı filtreleri ile kurumsal politika ayrışır, her deploy CHECKSCRIPT ile doğrulanır, rollback tek bir SETACTIVE komutuna iner.

SMTP DSN ile Teslim ve Gecikme Bildirimlerini Programatik İşlemek
İşlemsel e-posta gönderiyorsun, uygulaman "gönderildi" diyor ama hangisinin gerçekten kutuya düştüğünü bilmiyorsun. DSN bu boşluğu kapatmak için var olan tek standart mekanizma — ama vahşi doğada yarı bozuk çalışıyor. ENVID korelasyonu, Postfix üretimi ve çalışan bir Python bounce hattı ile mühendis gerçekçiliğiyle ele alıyoruz.

CI/CD Hattında E-postaları Mailpit ile Yakalayıp Otomatik Test Etmek
Uygulamanızın gönderdiği e-postaları CI'da mock'lamak yerine gerçek ama sahte bir SMTP sunucusuyla yakalayın: bozuk MIME sınırları, yanlış encode edilmiş Türkçe başlıklar ve kaçak placeholder'lar prod'a gitmeden testte patlasın.

Gelen E-postayı Webhook'a Çeviren Boru Hattı: MX'ten Uygulamanıza
SendGrid Inbound Parse veya Mailgun Routes gibi bir servisten gelen-posta "kiralamak" kolaydır — ama o servis, postanıza dünyanın vereceği SMTP cevabını da sizin adınıza veriyor. Kendi Postfix + parser + imzalı webhook zincirinizi kurarak teslimat semantiğini geri alın: exit-code'dan SMTP cevabına eşleme, accept-then-queue omurgası ve MIME'ı gerçekten doğru ayrıştıran kod.

DKIM'i Uygulamada mı MTA'da mı İmzalamalı: Mimari Kararın Tuzakları
Uygulamanız kusursuz bir DKIM-Signature üretti, Gmail yine de dkim=fail dedi. Sebep neredeyse her zaman aynı: imzayı siz hesapladıktan sonra biri mesajı değiştirdi. İmzayı nereye koyacağınıza mühendislik gerekçesiyle karar verelim.

IMAP'ten Otomasyon Kurmak: Maili Çekmek Kolay, İki Kez İşlememek Zor
IMAP kutusundan mail çekmek üç satır kod. Onu gece 03:00'te kimse uyanmadan çalışan, aynı maili iki kez işlemeyen bir servise çevirmek asıl mühendislik. UIDVALIDITY, idempotent tüketim, MIME ağacı ve IDLE + reconnect döngüsünü Node.js ve Python'da yan yana kuruyoruz.

IMAP FETCH, SEARCH ve ENVELOPE: Posta Kutusunu Programatik ve Verimli Sorgulama
FETCH 1:* RFC822 ile bir gelen kutusunu taramak bant genişliğini, sunucu I/O'sunu ve okundu durumunu aynı anda öldürür. SEARCH ile sunucuda daralt, ENVELOPE ile indirmeden meta veri al, BODY.PEEK ile cerrahi çek — 50.000 mesajı tam RFC822'nin onda biri trafiğiyle, \Seen bayrağına dokunmadan tarama rehberi.

