SELFLEX/Şeffaflık Merkezi
Kaynak kod denetimi tamamlandı · 26 Temmuz 2026

Gizlilik bir vaat değil.
Doğrulanabilir olmalı.

Bu sayfa SELFLEX’in hangi verileri işlediğini, kod denetiminde ne bulduğumuzu ve sonuçları kendi cihazında nasıl tekrar edebileceğini açıklar.

DENETLENEN SÜRÜM1.3.6
API İZİNLERİ5 izin
SİTE ERİŞİMİTüm HTTP(S)
HARİCİ ANALİTİKYok
01 · KOD DENETİMİ

Kontrol edilen teknik noktalar

Sonuçlar, dağıtıma hazırlanan v1.3.6 kaynak dosyalarının statik incelemesine dayanır.

Geçti

Gezinme kayıtları yerel depoda

Ziyaretler, aktif oturumlar, ayarlar ve paylaşım durumu browser.storage.local üzerinden okunuyor ve yazılıyor.

background.js · readLocal / writeLocal
Geçti

Veri yükleme kodu bulunmadı

Bir sunucuya veri gönderebilecek fetch, XMLHttpRequest, WebSocket, sendBeacon veya analytics SDK kullanımı tespit edilmedi.

Kaynak kod statik taraması · v1.3.6
Geçti

Dashboard paket içinde çalışıyor

Yeni sekme sayfası, Chart.js dahil tüm arayüz dosyalarını uzantı paketinin içinden yüklüyor. Harici CDN kullanılmıyor.

dashboard.html · manifest.json
Yerel

macOS mesajlaşması cihaz içinde

Safari mola hatırlatması yalnızca uzantı ile onu içeren macOS uygulaması arasında native messaging kullanıyor.

SafariWebExtensionHandler.swift
02 · İZİNLER VE ERİŞİM

SELFLEX neyi görebilir?

Aşağıdaki liste doğrudan v1.3.6 manifest.json dosyasından alınmıştır. Bir iznin neden istendiği ve sağladığı erişim açıkça belirtilir.

GENİŞ SİTE ERİŞİMİYüksek kapsam
http://*/*https://*/*

SELFLEX, ziyaret süresini ölçebilmek için tüm HTTP ve HTTPS sayfalarında çalışır. Manifestte doğrudan <all_urls> yazmasa da bu iki eşleşme web siteleri bakımından pratikte aynı genişliktedir. Tarayıcının dahili sayfaları ve file:// adresleri bu kapsama dahil değildir.

İzinNeden gerekli?Erişim sınırı
storage

Ziyaretleri, süreleri, ayarları ve kategorileri saklar.

Tarayıcının uzantıya özel yerel alanı
tabs

Aktif sekmenin URL, başlık ve favicon bilgisini; sekme değişimi ve kapanışını izler.

Açık tarayıcı sekmeleri
alarms

Eski oturumları kapatan yerel bakım görevini dakikada bir çalıştırır.

Yalnızca zamanlanmış uzantı görevleri
notifications

Uzun kullanım sonrasında mola hatırlatması gösterir.

Sistem bildirimleri
nativeMessaging

Safari sürümünde uzantı ile onu içeren macOS uygulaması arasında yerel mesaj gönderir.

Yalnızca eşleşen yerel uygulama
TALEP EDİLMEYEN İZİNLER

SELFLEX’in erişemediği ek tarayıcı alanları

  • historyTarayıcının tam geçmiş veritabanını okuyamaz.
  • cookiesOturum çerezlerini okuyamaz veya değiştiremez.
  • webRequestSayfaların ağ isteklerini okuyamaz veya değiştiremez.
  • downloadsİndirmelere erişemez.
  • identityTarayıcı hesabı veya OAuth kimliği isteyemez.
  • bookmarksYer imlerini okuyamaz veya düzenleyemez.

Önemli: Bu izinlerin talep edilmemesi ek bir güven sınırıdır; ancak geniş HTTP(S) sayfa erişimini ortadan kaldırmaz. SELFLEX ziyaret ettiğin web sayfasının URL ve başlığını ölçüm amacıyla görebilir.

TEKNİK NOT

“Veri yüklemiyor” ile “hiç ağ isteği yapmıyor” aynı şey değildir.

SELFLEX, gezinme geçmişini bir SELFLEX sunucusuna veya analiz sağlayıcısına göndermez. Ancak dashboard’da site simgesi göstermek için ilgili sitenin favicon adresi kullanılabilir. Bu, geçmiş kayıtlarının topluca yüklenmesi değildir; yine de ağ kaydında ilgili alan adına bir görsel isteği olarak görünebilir.

Doğru iddia: SELFLEX’in uzak veri deposu, kullanıcı hesabı, telemetry veya analytics altyapısı yoktur.

03 · KENDİN DOĞRULA

Sonuca güvenmek zorunda değilsin.

Aşağıdaki kontrolleri kendi kurulumunda tekrarlayabilirsin.

Chrome

Service Worker ağ trafiğini izle

  1. chrome://extensions adresini aç.
  2. SELFLEX altında “Service worker” bağlantısına tıkla.
  3. Network panelini temizle ve normal şekilde gezin.
  4. SELFLEX’e ait veri yükleme isteği olmadığını kontrol et.
Chrome Network belgeleri ↗
Safari

Web Extension Background Page’i denetle

  1. Safari’de Geliştir menüsünü etkinleştir.
  2. Geliştir → Web Extension Background Pages’i aç.
  3. SELFLEX background sayfasını seç.
  4. Network sekmesinde giden istekleri gözlemle.
Apple inceleme belgeleri ↗
macOS

Uygulama düzeyinde bağlantıları izle

  1. Little Snitch veya bir HTTP proxy aç.
  2. Safari/Chrome için yeni bir oturum kaydı başlat.
  3. SELFLEX panelini kullan.
  4. Bilinmeyen analiz veya veri toplama alan adı olmadığını doğrula.
Little Snitch ↗
04 · KAPSAM

Bu rapor neyi kanıtlar?

Doğrulananlar

  • Gezinme kayıtları storage.local içinde tutuluyor.
  • Kaynakta veri yükleme ve analytics kodu bulunmuyor.
  • Dashboard bağımlılıkları uzantı paketinin içinde.
  • Safari native mesajı yerel uygulamaya yöneliyor.

Henüz doğrulanmayanlar

  • Bağımsız üçüncü taraf güvenlik denetimi yapılmadı.
  • VirusTotal sonucu henüz bu rapora eklenmedi.
  • Mağaza paketinin yayın sonrası hash karşılaştırması yapılmadı.
  • Uzun süreli otomatik paket trafik testi henüz yok.
SHA-256 DOSYA PARMAK İZLERİ

Denetlenen kodu eşleştir.

Bir dosya değişirse hash değeri de değişir. Tam değerler indirilebilir denetim kaydında bulunur.

manifest.json26d5effd…3086e
background.js7ad8d663…a55489
content.js5ef5e05c…bf110
dashboard.js52a2aafd…b98baf
toolbar-icon.svga42bd6b2…6d71f
SafariWebExtensionHandler.swift09b95f2b…6de9e
VT
VIRUSTOTAL NEREYE UYAR?

Güvenlik taraması için yararlı; veri akışı kanıtı için yeterli değil.

VirusTotal, paket içinde bilinen zararlı yazılım veya şüpheli imza olup olmadığını kontrol etmeye yardımcı olur. Fakat bir uzantının çalışma sırasında hangi veriyi nereye gönderdiğini tek başına kanıtlamaz. Bu nedenle VirusTotal sonucunu, kaynak kod denetimi ve canlı ağ testiyle birlikte kullanmak gerekir.

ŞEFFAFLIK SÜRÜMÜ 1.0

Bir tutarsızlık mı buldun?

Raporlanabilir bir güvenlik veya gizlilik bulgusu, pazarlama iddiasından daha değerlidir.

Mağaza sayfasındaki geliştirici iletişim kanalını kullan.