Flutter & Mobil İle Güvenli Veri Şifreleme Sistemi Nasıl Yapılır?

Flutter & Mobil İle Güvenli Veri Şifreleme Sistemi Nasıl Yapılır?
Flutter & Mobil İle Güvenli Veri Şifreleme Sistemi Nasıl Yapılır?

Gereksinimler ve Ön Hazırlık

Güvenli bir şifreleme sistemi kurmadan önce, projenizin temel altyapısını hazırlamanız gerekir. Flutter ekosisteminde şifreleme işlemleri için performanslı ve güvenilir kütüphaneler kullanmak kritik öneme sahiptir.

  • Flutter SDK 3.24 ve üzeri sürüm.
  • encrypt paketi: AES ve RSA gibi standart algoritmaları destekleyen temel kütüphane.
  • flutter_secure_storage paketi: Şifreleme anahtarlarını cihazın güvenli donanımında (iOS Keychain, Android Keystore) saklamak için kullanılır.
  • Dart diline orta seviyede hakimiyet.

Projenize gerekli paketleri eklemek için terminalinizde şu komutu çalıştırın:

flutter pub add encrypt flutter_secure_storage

Bu paketler, şifreleme süreçlerindeki matematiksel karmaşıklığı yönetmenizi kolaylaştırır ve doğrudan donanım seviyesindeki güvenlik özelliklerini kullanmanıza olanak tanır.

Güvenli Anahtar Yönetimi: Neden Önemli?

Şifreleme algoritmanız ne kadar güçlü olursa olsun, anahtarınızı (key) yanlış yerde saklarsanız sisteminiz tamamen savunmasız kalır. Anahtarları asla kod içerisinde "hard-coded" (sabit metin olarak) bırakmayın.

flutter_secure_storage kullanarak anahtarları cihazın işletim sistemi tarafından korunan alanlarda tutmalıyız. Aşağıdaki örnek, güvenli bir anahtar oluşturma ve saklama sürecini göstermektedir.

import 'package:flutter_secure_storage/flutter_secure_storage.dart';
import 'dart:convert';
import 'dart:math';

Future getEncryptionKey() async {
  final storage = const FlutterSecureStorage();
  String? key = await storage.read(key: 'secret_key');
  
  if (key == null) {
    // Rastgele 32 baytlık bir anahtar oluştur
    final random = Random.secure();
    final values = List.generate(32, (i) => random.nextInt(256));
    key = base64Url.encode(values);
    await storage.write(key: 'secret_key', value: key);
  }
  return key;
}

Bu kod bloğu, ilk çalıştırmada güvenli bir anahtar üretir ve bunu cihazın güvenli depolama alanına yazar. Sonraki çalıştırmalarda ise mevcut anahtarı okur.

AES Algoritması ile Veri Şifreleme Adımları

AES (Advanced Encryption Standard), günümüzde mobil uygulamalarda veri şifreleme için endüstri standardıdır. 256-bit AES, verilerin kırılmasını neredeyse imkansız hale getirir. Şimdi, bir metni şifrelemek için gerekli olan yapıyı kuralım.

import 'package:encrypt/encrypt.dart';

String encryptData(String plainText, String keyString) {
  final key = Key.fromBase64(keyString);
  final iv = IV.fromLength(16); // Initialization Vector: Şifrelemeyi rastgeleleştirir
  final encrypter = Encrypter(AES(key));
  
  final encrypted = encrypter.encrypt(plainText, iv: iv);
  return encrypted.base64;
}

Burada IV (Initialization Vector), aynı verinin farklı zamanlarda şifrelendiğinde farklı sonuçlar vermesini sağlar. Bu, "dictionary attack" (sözlük saldırısı) riskini minimize eder.

Şifreli Veriyi Geri Çözme (Decryption)

Şifrelediğiniz veriyi uygulamada kullanmanız gerektiğinde, aynı anahtar ve aynı IV değeri ile veriyi çözmeniz gerekir. Güvenlik gereği, IV değerini verinin başına ekleyerek saklamanız veya ayrı bir alanda tutmanız önemlidir.

String decryptData(String encryptedBase64, String keyString) {
  final key = Key.fromBase64(keyString);
  final iv = IV.fromLength(16); // Şifrelerken kullanılan IV ile aynı olmalı
  final encrypter = Encrypter(AES(key));
  
  final decrypted = encrypter.decrypt64(encryptedBase64, iv: iv);
  return decrypted;
}

Bu yöntemle, veritabanına veya yerel dosyalara kaydettiğiniz hassas bilgileri güvenli bir şekilde geri alabilirsiniz.

Şifreleme Yöntemlerinin Karşılaştırılması

Yöntem Avantaj Dezavantaj
AES-256 Çok hızlı, yüksek güvenlik Anahtar yönetimi kritik
RSA Asimetrik (açık/özel anahtar) Yavaş, büyük veri için uygun değil
Hashing (SHA-256) Geri döndürülemez Sadece doğrulama için kullanılır

Kritik Güvenlik Uyarıları ve En İyi Pratikler

Dikkat: Şifreleme, tek başına bir güvenlik çözümü değildir. Uygulama içerisinde "Root" veya "Jailbreak" kontrolü yapmadan, sadece şifrelemeye güvenmek büyük bir risk oluşturur. Ayrıca, verileri şifrelerken asla sabit bir IV değeri kullanmayın; her şifreleme işlemi için benzersiz bir IV üretin ve bunu şifreli verinin başına ekleyin.

Güvenlik sorumluluk reddi: Bu kod örnekleri eğitim amaçlıdır. Üretim ortamında (production) kullanmadan önce, verilerinizi sızmalara karşı korumak için ek olarak SSL Pinning ve Obfuscation (kod karartma) tekniklerini uyguladığınızdan emin olun.

Sıkça Sorulan Sorular

Şifreleme anahtarımı bulut üzerinde saklayabilir miyim?

Anahtarları bulutta saklamak, anahtarın iletimi sırasında risk oluşturur. En güvenli yöntem, anahtarı cihazın donanım tabanlı güvenli alanında (Secure Enclave/Keystore) oluşturmak ve asla dışarı çıkarmamaktır.

AES-256 ile AES-128 arasındaki fark nedir?

AES-256, 256 bitlik bir anahtar boyutu kullanır ve teorik olarak kaba kuvvet saldırılarına (brute-force) karşı AES-128'den çok daha dayanıklıdır. Günümüz mobil cihazlarında performans farkı ihmal edilebilir düzeydedir, bu yüzden 256 önerilir.

Uygulama silindiğinde şifrelenmiş veriler ne olur?

flutter_secure_storage, uygulama silindiğinde verileri genellikle temizler. Eğer verilerinizin kalıcı olmasını istiyorsanız, şifrelenmiş veriyi yerel bir veritabanında (SQLite gibi) saklamalı, anahtarı ise cihazın güvenli alanında tutmalısınız.

Şifreleme hızı uygulamayı yavaşlatır mı?

AES algoritması donanım hızlandırmalıdır. Küçük ve orta ölçekli metin verilerinde kullanıcı hiçbir gecikme hissetmez. Ancak çok büyük dosyalarda (video vb.) şifreleme işlemini "Isolate" kullanarak arka planda yapmanız gerekir.

Flutter'da kod karartma (obfuscation) şart mı?

Evet. Şifreleme algoritmalarınızın tersine mühendislik ile çözülmesini zorlaştırmak için --obfuscate bayrağı ile derleme yapmanız, güvenlik katmanınızı güçlendirir.

İleri Düzey Güvenlik: Biyometrik Doğrulama ile Anahtar Koruma

Şifreleme anahtarlarını flutter_secure_storage içerisinde saklamak standart bir güvenlik önlemidir. Ancak, uygulamanızın hassasiyet derecesi yüksekse (finansal veriler veya kişisel sağlık kayıtları gibi), anahtarın kullanımını kullanıcının fiziksel varlığına bağlamak en güvenli yoldur. local_auth paketi ile anahtarın şifresini çözmeden önce biyometrik doğrulama talep edebilirsiniz.

Aşağıdaki örnek, biyometrik doğrulama başarılı olmadan anahtarın belleğe yüklenmesini engelleyen bir yapı sunar:

import 'package:local_auth/local_auth.dart';
import 'package:flutter_secure_storage/flutter_secure_storage.dart';

Future getEncryptionKeyWithBiometrics() async {
  final LocalAuthentication auth = LocalAuthentication();
  final storage = FlutterSecureStorage();

  bool canCheckBiometrics = await auth.canCheckBiometrics;
  if (canCheckBiometrics) {
    bool didAuthenticate = await auth.authenticate(
      localizedReason: 'Verilerinize erişmek için lütfen doğrulama yapın',
      options: const AuthenticationOptions(biometricOnly: true),
    );

    if (didAuthenticate) {
      return await storage.read(key: 'secret_key');
    }
  }
  return null;
}

Performans Optimizasyonu: Büyük Veri Setlerinde Şifreleme

Uygulamanızda yerel veritabanı (SQLite veya Hive) üzerinde büyük miktarda veriyi şifrelerken, her satır için ayrı bir şifreleme işlemi yapmak CPU üzerinde ciddi bir yük oluşturabilir. Bu durum, özellikle düşük donanımlı cihazlarda UI donmalarına (jank) neden olur. Performansı artırmak için şu stratejileri izlemelisiniz:

  • Chunking (Parçalara Ayırma): Verileri bloklar halinde şifreleyin ve işlem sırasında compute fonksiyonunu kullanarak ana iş parçacığını (Main Thread) serbest bırakın.
  • Stream tabanlı işleme: Büyük dosyalar için tüm veriyi belleğe yüklemek yerine Stream kullanarak parça parça şifreleme yapın.
  • Caching: Sık kullanılan şifreleme anahtarlarını uygulama ömrü boyunca bellekte (RAM) tutun, ancak uygulama kapandığında bellekten temizlendiğinden emin olun.

Aşağıda, ağır bir veriyi arka planda işlemek için compute kullanımına dair bir örnek bulunmaktadır:

import 'package:flutter/foundation.dart';

// Şifreleme işlemini ana thread dışına taşıyoruz
Future encryptDataInBackground(String plainText, String key) async {
  return await compute(_performEncryption, {'data': plainText, 'key': key});
}

String _performEncryption(Map params) {
  final data = params['data']!;
  final key = params['key']!;
  // Burada AES şifreleme mantığınızı çalıştırın
  return "şifreli_veri_çıktısı";
}

Hata Ayıklama ve Güvenlik Testleri

Şifreleme sisteminizin doğruluğunu test etmek için "Unit Test" yazmak kritik öneme sahiptir. Şifreleme anahtarlarınızın veya IV (Initialization Vector) değerlerinizin rastgele üretildiğinden emin olmak için testlerinizde şu senaryoları göz önünde bulundurun:

  1. Geri Dönüş Testi: Şifrelenen verinin her zaman orijinal haline tam olarak geri dönüp dönmediğini doğrulayın.
  2. Anahtar Değişim Testi: Uygulama güncellendiğinde veya anahtar değiştiğinde eski verilerin erişilemez olduğunu, ancak hata yönetimi ile kullanıcıya bildirim gittiğini kontrol edin.
  3. Bellek Sızıntısı: Şifreleme sonrası kullanılan geçici değişkenlerin (özellikle Uint8List formatındaki anahtarların) null değerine çekilerek bellekten temizlendiğinden emin olun.
Pro İpucu: Şifreleme anahtarlarınızı asla "Hard-coded" olarak kaynak kodun içine yazmayın. Eğer anahtarın uygulama içinde gömülü olması gerekiyorsa, bunu --dart-define kullanarak derleme zamanında dışarıdan enjekte edin.

Sonuç

Flutter ile güvenli veri şifreleme, doğru kütüphanelerin seçimi ve anahtar yönetimi disiplini ile oldukça etkili bir şekilde uygulanabilir. Bu rehberde öğrendiğiniz AES-256 şifrelemesi ve güvenli depolama yöntemleri, uygulamanızın güvenlik seviyesini bir üst noktaya taşıyacaktır. Bir sonraki adım olarak, uygulamanızda "Biometric Authentication" (parmak izi veya yüz tanıma) entegrasyonu yaparak, şifreleme anahtarlarının kullanımını biyometrik doğrulama şartına bağlamayı deneyebilirsiniz.

Bu yazıya tepkinizi paylaşın:
Selin Korkmaz

Kendin yap (DIY) projeleri ve evde pratik tamirat üzerine uzmanım. Detaylı rehberlerimle herkesin teknik becerilerini geliştirmesini amaçlıyorum.

Yorumlar (17)

17
okuyucu bu yazı hakkında yorum yaptı. Siz de deneyiminizi paylaşarak diğer okuyuculara yardımcı olabilirsiniz.
Fatih B.
Fatih B. 23 Temmuz 2026

Süpersin Selin, tam ihtiyacım olan konu. Eline sağlık.

Ceyda Nur
Ceyda Nur 26 Temmuz 2026

Yazı güzel olmuş ama biraz daha detaylı örnekler olabilirdi, sanki biraz yüzeysel kalmış gibi.

Selin Korkmaz
Selin Korkmaz 27 Temmuz 2026

Geri bildiriminiz için teşekkürler Ceyda Hanım, bir sonraki yazıda daha ileri seviye örneklere yer vereceğim.

Oğuzhan Kaya
Oğuzhan Kaya 28 Temmuz 2026

AES yerine RSA kullansak flutterda çok mu yavaş kalır? Bilgisi olan var mı?

Ayşe Demir
Ayşe Demir 29 Temmuz 2026

Mobil cihazlarda RSA biraz daha ağır kalabiliyor, genellikle hibrit yöntem kullanıyorlar.

Kerem Tekin
Kerem Tekin 29 Temmuz 2026

Kod bloklarını kopyalarken biraz zorlandım, keşke github linki de koysaydın çok daha pratik olurdu.

Selin Korkmaz
Selin Korkmaz 30 Temmuz 2026

Haklısınız Kerem Bey, github reposunu hemen yazıya ekliyorum.

Seda Yılmaz
Seda Yılmaz 30 Temmuz 2026

Harika özetlemişsin, tam aradığım rehberdi. Teşekkürler.

Deniz Kılıç
Deniz Kılıç 31 Temmuz 2026

Abi anlatım güzelde şifreleme performansı nasıl etkiliyor? Büyük verilerde takılma yapmasın sonra?

Tolga Yılmaz
Tolga Yılmaz 01 Ağustos 2026

Aynen bende onu merak ediyom, asenkron işlemlerde isolate kullanmak gerekebilir belki?

Mertcan Öz
Mertcan Öz 01 Ağustos 2026

Emeğine sağlık, çok açıklayıcı olmuş. Özellikle şifreleme anahtarının güvenliği kısmını anlatman çok iyi olmuş, çoğu kişi onu atlıyor.

Zeynep Arslan
Zeynep Arslan 02 Ağustos 2026

Güvenli anahtar yönetimi için Flutter Secure Storage kullanımı hakkında da bir yazı gelebilir mi? Çok eksik kalıyor çoğu kaynakta.

Selin Korkmaz
Selin Korkmaz 03 Ağustos 2026

Harika bir fikir Zeynep, bir sonraki yazımda mutlaka ona da değineceğim.

Emre Şahin
Emre Şahin 03 Ağustos 2026

Ya hocam bu kodlar bende hata verdi, pubspec.yaml dosyasınıda doğru ayarladım ama anlamadım bi türlü neden olmuyo?

Burak Deniz
Burak Deniz 04 Ağustos 2026

Kardeşim flutter clean yapıp tekrar build almayı denedin mi? Bazen cache yüzünden oluyor öyle.

Caner Yıldız
Caner Yıldız 05 Ağustos 2026

Selin hanım elinize sağlık, flutterda şifreleme konusu gerçekten derya deniz. AES algoritmasıyla ilgili kısımlar çok işime yaradı.

Selin Korkmaz
Selin Korkmaz 06 Ağustos 2026

Çok teşekkürler Caner Bey, faydalı olmasına sevindim!

Yorum Yaz