Ana içeriğe atla

Rehber

Sahte sertifika sorunu ve kurumlar için doğrulanabilir belge altyapısı

Sahte sertifika neden kolay üretilir, yazışmayla doğrulama neden yetersiz kalır ve kurumlar doğrulanabilir belge altyapısını nasıl kurar.

Son güncelleme: Yazar: EXERT5 dk okuma

Özet

  • PDF veya taranmış sertifikalar kolayca düzenlenebilir; logo, imza ve kaşe birebir kopyalanabildiğinden gözle kontrol yeterli değildir.
  • YÖK, SEM sertifika programlarını merkezi değerlendirmeye alırken gerekçeleri arasında sahte belgeyi ve sertifika enflasyonunu saymıştır.
  • Doğrulanabilir belge altyapısı beş bileşenden oluşur: kurum imzası, doğrulanabilir kurum kimliği, iptal durumu listesi, tek doğrulama adresi ve belge üzerinde doğrulama beyanı.
  • Teknik doğrulama belgenin gerçekliğini kanıtlar; eğitimin niteliğini kalite güvencesi süreçleri sağlar.

Sorun nerede başlıyor?

Sertifikalı eğitim belgeleri bugün büyük ölçüde basılı ya da PDF olarak verilmektedir. Bir PDF birkaç dakikada düzenlenebilir; ad, tarih veya program adı değiştirilebilir, logo, imza ve kaşe birebir kopyalanabilir. Belgeye gözle bakan biri çoğu zaman farkı anlayamaz.

YÖK, sürekli eğitim merkezlerinin sertifika programlarını 1 Ekim 2026'dan itibaren merkezi değerlendirmeye alırken gerekçeler arasında sahte belgeyi ve sertifika enflasyonunu açıkça saymıştır (memurlar.net (yeni sekmede açılır), Anadolu Ajansı (yeni sekmede açılır)). Sahte belgelerin yaygınlığına ilişkin kamuya açık, güvenilir bir istatistik bulunmamaktadır; bu yazı sorunun büyüklüğünü değil, nasıl önlenebileceğini ele alır.

Sahte belge türleri

  • Tamamen uydurma belge: Hiç düzenlenmemiş bir belgenin, gerçek bir kurumun görünümü taklit edilerek üretilmesi.
  • Değiştirilmiş belge: Gerçek bir belgedeki ad, tarih, süre veya kredi bilgisinin değiştirilmesi.
  • İptal edilmiş belgenin kullanımı: Hatalı veya usulsüz düzenlendiği için kurumca geri alınan belgenin dağıtılmış kopyasının kullanılmaya devam etmesi.
  • Sahte doğrulama sayfası: Belgedeki QR kodun veya bağlantının, gerçek kuruma benzeyen ancak sahte bir sayfaya yönlendirilmesi.

Bugünkü doğrulama yöntemleri neden yetersiz?

İşveren veya kamu kurumu bir belgenin gerçekliğini öğrenmek için çoğunlukla belgeyi düzenleyen birimi arar ya da resmî yazı gönderir. Bu yöntemin sınırları bellidir:

  1. Yanıt günler sürebilir; mesai dışında hiç gelmez.
  2. Yazışmaların önemli bir kısmı kayıt altına alınmaz.
  3. Her üniversitenin doğrulama yöntemi farklıdır; bazı kurumların doğrulama sayfası vardır, bazılarının yoktur.
  4. İptal edilen bir belgenin bilgisi, belgenin dağıtılmış kopyalarına ulaşmaz.
  5. Belgelerde T.C. kimlik numarasının açık yazılması, belge paylaşıldığı her yerde kişisel verinin de dolaşmasına yol açar. KVKK'nın kimlik numarası rehberi (yeni sekmede açılır) daha az müdahaleci yöntemlerin tercih edilmesini ister.

Doğrulanabilir belge altyapısının bileşenleri

Bir belgenin sahte olup olmadığını güvenilir biçimde anlamanın yolu, belgeyi bir görüntü olmaktan çıkarıp imzalı bir veri kaydına dönüştürmektir. Bunun için beş bileşen gerekir:

BileşenNeyi önler?Standart veya yöntem
Kurumun elektronik imzasıUydurma ve değiştirilmiş belgeW3C Verifiable Credentials 2.0 (yeni sekmede açılır), Open Badges 3.0 (yeni sekmede açılır)
Doğrulanabilir kurum kimliğiBaşka bir kurum adına imzadid:web (yeni sekmede açılır)
İptal ve askı durum listesiİptal edilen belgenin kullanımıBitstring Status List (yeni sekmede açılır)
Tek ve bilinen doğrulama adresiSahte doğrulama sayfasıKurumların ortak kullandığı doğrulama portalı
Belge üzerinde doğrulama beyanıBelge ile kayıt arasındaki kopuklukQR, belge numarası ve belge özeti

Doğrulama beyanı, basılı veya PDF sertifikada yer alan ve kaldırılamayan bir bloktur: doğrulama adresi, QR kod, belge numarası, düzenleme tarihi ve belge içeriğinin özetinin (SHA-256) ilk karakterleri. Bu değerler doğrulama sayfasındaki değerlerle eşleşir; böylece PDF'e bakan biri de belgeyi kayıtla karşılaştırabilir (Doğrulama beyanı).

Kurumlar için uygulama listesi

  1. Belge numarasını tek kaynaktan üretin. Aynı belgenin farklı sistemlerde farklı numaralarla dolaşmasına izin vermeyin.
  2. Onay zincirini kayıt altına alın. Belgede basılan ad ve unvanın, onayı fiilen veren kişiden alınması ve her onayın kullanıcı ve zaman bilgisiyle saklanması gerekir. Bazı yönergeler birden çok imza öngörür; örneğin İTÜ SEM Yönergesi (yeni sekmede açılır) sertifikada üç imza ister.
  3. İptali anında yayımlayın. Hatalı belge iptal edildiğinde bilgi, belgenin tüm kopyalarına bir sonraki doğrulamada ulaşmalıdır.
  4. Kimlik numarasını belgeye açık yazmayın. Kimliği belgede özet (hash) olarak taşıyın; açık numarayı yalnız kurum kaydında şifreli tutun.
  5. Doğrulama adresini duyurun. Kurum web sitesinde ve belgede aynı doğrulama adresini gösterin; işverenlerin adresi kendileri yazarak açmasını önerin.
  6. Standart kullanın. Kapalı bir biçim yerine Open Badges 3.0 gibi açık bir standart, belgenin başka kurumlarda ve cüzdanlarda da doğrulanabilmesini sağlar.

Doğrulayanlar ve belge sahipleri ne yapabilir?

Altyapının işe yaraması için belgeyi kontrol eden tarafın da alışkanlık değiştirmesi gerekir. İşe alım ve kamu kurumlarında belge kontrolü şu sırayla yapılabilir: belgeyi doğrulama adresinde kontrol etmek, kurum adını ve belge bilgilerini karşılaştırmak, gerekiyorsa kimlik teyidi yapmak ve sonucu kaydetmek. Adımların ayrıntısı Sertifika nasıl doğrulanır? yazısındadır.

Belge sahipleri de belgeyi bir dosya olarak değil, doğrulama bağlantısıyla paylaşarak katkı sağlar. Bağlantıyla paylaşılan belge, alıcının kontrol etmesini kolaylaştırır ve belgenin güncel durumunu gösterir (Dijital cüzdan).

Teknik doğrulama neyi çözmez?

İmzalı belge, belgenin gerçek ve değiştirilmemiş olduğunu kanıtlar. Eğitimin gerçekten verildiğini, içeriğin yeterli olduğunu veya ölçmenin doğru yapıldığını ise kurumun kalite güvencesi süreçleri sağlar. YÖK'ün SEM programları için getirdiği ortak kalite ölçütleri ve Mikro Yeterlilikler Usul ve Esasları'nın madde 11'i bu tarafı düzenler (ayrıntı). İki taraf birbirini tamamlar: kalite güvencesi belgenin neyi temsil ettiğini, imza ise belgenin gerçekten o kurumdan geldiğini güvence altına alır.

DijiUni bu beş bileşeni üniversiteler için tek altyapıda sunar; sorun ve çözüm eşlemesi kaynaklarıyla Neden DijiUni? sayfasındadır. Bir belgeyi şimdi kontrol etmek için doğrulama sayfasını kullanabilirsiniz.

Sık sorulan sorular

QR kodlu her sertifika güvenilir midir?
Hayır. QR kod yalnız bir adrese yönlendirir. Adresin gerçekten kuruma veya bilinen doğrulama portalına ait olduğunu ve sonucun belge içeriğiyle eşleştiğini kontrol etmek gerekir.
İmzalı dijital rozet taklit edilebilir mi?
Rozetin görseli kopyalanabilir, ancak kurumun gizli anahtarı olmadan geçerli bir imza üretilemez. İçerik değiştirildiğinde imza bozulur ve doğrulama sonucu "Kurcalanmış" olur.
Sahte belge şüphesinde ne yapılmalı?
Belgeyi doğrulama sayfasında kontrol edin, sonucu kaydedin ve belgeyi düzenlediği görülen kurumla doğrudan, kurumun resmî iletişim kanalları üzerinden iletişime geçin.
Eski basılı belgeler ne olacak?
Geçmişte düzenlenmiş basılı belgeler kurumun kayıtlarıyla doğrulanmaya devam eder. Kurumlar, yeniden düzenleme veya kayıp belge başvurularında belgeyi imzalı dijital biçimde vererek eski belgeleri kademeli olarak doğrulanabilir hâle getirebilir.
Belgede T.C. kimlik numarası neden bulunmamalı?
Belge paylaşıldığı her yere kimlik numarasını da taşır. KVKK rehberi daha az müdahaleci yöntemleri önerir; kimlik bilgisi belgede özet olarak taşınabilir.

Kaynaklar

  1. memurlar.net — YÖK sertifika enflasyonuna dur dedi (yeni sekmede açılır)
  2. Anadolu Ajansı — YÖK, yaşam boyu öğrenmede kalite güvencesini güçlendirecek (yeni sekmede açılır)
  3. W3C — Verifiable Credentials Data Model 2.0 (yeni sekmede açılır)
  4. 1EdTech — Open Badges 3.0 Uygulama Kılavuzu (yeni sekmede açılır)
  5. W3C CCG — did:web yöntem tanımı (yeni sekmede açılır)
  6. W3C — Bitstring Status List v1.0 (yeni sekmede açılır)
  7. KVKK — T.C. Kimlik Numaralarının İşlenmesi Hakkında Rehber (yeni sekmede açılır)
  8. İstanbul Teknik Üniversitesi — İTÜ SEM Yönergesi (yeni sekmede açılır)
  9. YÖK — Yükseköğretim Kurumlarında Mikro Yeterlilikler Çerçevesine İlişkin Usul ve Esaslar (PDF) (yeni sekmede açılır)

Bağlantılar Eylül 2026 itibarıyla erişilebilir durumdadır. Kamuya açık olmayan ayrıntılar yazıda iddia edilmemiştir.

Bir belgeyi şimdi doğrulayın

Kısa kod, QR ya da dosya ile; hesap gerekmez.