15 Mayıs 2026 günü saat 11.00 suları civarında, banka kartı bilgilerim bir şekilde ele geçirilerek zara.com üzerinden birkaç bin lira civarında yüksek tutarlı bir harcama girişiminde bulunulmuştur. Bu işlem, ödeme altyapısı sağlayıcısı iyzico üzerinden yürütülmüş, ancak ne Zara ne iyzico ne de bankam tarafından tarafıma herhangi bir güvenlik doğrulaması veya uyarı yapılmamıştır.
Ben kartımı kişisel tercihim olarak internet alışverişine kapalı tuttuğum için bu işlem gerçekleşememiş, maddi bir kaybım oluşmamıştır. Fakat bu kadar yüksek tutarlı bir harcama girişiminin, 3D Secure onayı dahi devreye girmeden sisteme alınmaya çalışılması, kurumların sürekli övgüyle bahsettiği güvenlik altyapılarının kağıt üzerinde kaldığını ve pratikte son derece suistimale açık olduğunu göstermektedir. “Güvenli ödeme” adı altında pazarlanan bu sistemlerin, en temel anda devreye girmemesi, tüketici açısından güvenlikten çok bir illüzyon anlamına gelmektedir.
Bankamla görüştüğümde sorumluluğun iyzico’ya, iyzico ile iletişim kurmaya çalıştığımda ise sorumluluğun Zara’ya yönlendirildiğini gördüm. Sonuçta kartımı iptal ettirmek zorunda kaldım fakat bu süreçte her kurumun topu diğerine atarak sorumluluktan kaçtığı, gerçek bir güvenlik mekanizması yerine sadece göstermelik bir altyapı ile yetinildiği izlenimini edindim. Özellikle Zara tarafında müşteri hizmetlerine ulaşmanın neredeyse imkansız olması ve bu denli ciddi bir güvenlik ihlali ihtimaline rağmen kullanıcıya şeffaf bilgi verilmemesi, övgüler dizilen bu sistemlerin tüketici gözünde güvenilirliğini tamamen zedelemektedir.
Zara’dan, sistemleri üzerinden kart bilgilerimle kim veya hangi hesap üzerinden işlem yapılmaya çalışıldığının tespit edilmesini, bu girişimin kaynağı ve kullanılan (ya da kullanılmayan) güvenlik adımları hakkında detaylı ve yazılı bilgilendirme yapılmasını talep ediyorum. Ödeme altyapısında 3D Secure gibi temel güvenlik adımlarının neden zorunlu tutulmadığı, bu boşluğun nasıl suistimal edilebildiği ve benzer vakaların önüne geçmek için ne tür somut ve kalıcı önlemler alındığı konusunda da açık, net ve tatmin edici açıklama bekliyorum.
Maddi zarara uğramamış olmam, bu güvenlik zafiyetinin önemsiz olduğu anlamına gelmemektedir. Bu olayın, kurumların yıllardır pazarladığı güvenlik söylemi ile gerçek uygulamalar arasındaki ciddi uçurumu ortaya koyduğunu düşünüyorum. Hem benim hem de benzer durumda olan diğer tüketicilerin dijital ortamda gerçekten korunabilmesi için bu sistemlerin göstermelik olmaktan çıkarılıp, somut ve denetlenebilir güvenlik standartlarına kavuşturulmasını istiyorum.
Yorumlar