Görüntüleyici.com

Metodoloji

Son güncelleme: 17 Eylül 2026

Bu sayfa, Görüntüleyici.com'nda bir dosyayı açtığınızda arka planda ne olduğunu, maskeleme araçlarının neyi gizleyip neyi gizleyemediğini, hangi güvenlik önlemlerini aldığımızı ve blog ile rehber yazılarını nasıl hazırladığımızı anlatır.

Dosyalar nerede işleniyor?

Site, sunucuda çalışan bir uygulama değil; sunucu yalnızca sayfaları ve açma kodunu (JavaScript ile WebAssembly dosyaları) gönderir. Bir dosyayı sürükleyip bıraktığınızda dosya tarayıcınızın belleğinde okunur ve gösterilir; içerik bir yükleme isteğiyle sunucuya gönderilmez. Bunu tarayıcınızın geliştirici araçlarındaki "Ağ" (Network) sekmesinden kendiniz de kontrol edebilirsiniz: dosya açılırken dosyanızı içeren bir yükleme isteği görünmez.

Kullanılan başlıca açık kaynak bileşenler: PDF işlemleri için pdf.js, e-posta için postal-mime, Excel için SheetJS, Word için mammoth, arşivler için libarchive ve JSZip, metin tanıma (OCR) için Tesseract, 3B ve BIM modelleri için three.js ve web-ifc, harita için Leaflet. Bu bileşenlerin çalışma dosyaları (worker ve wasm) kendi sunucumuzdan yüklenir. Harita görüntüleyicide harita altlığı OpenStreetMap karo sunucusundan gelir; bu istek dosyanızın içeriğini değil yalnızca görüntülenen harita bölgesini içerir.

Bir sayfada şu anda 72 araç listeleniyor. Her aracın hangi dosya türünü desteklediği ve bilinen sınırları kendi sayfasında yazar.

Zararlı dosyalara karşı önlemler

Bir görüntüleyicinin en büyük riski, dosyanın içine gizlenmiş kodun sitenin içinde çalışmasıdır. Markdown, Word, e-posta, EPUB veya harita dosyaları HTML içerebilir. Bu yüzden:

  • Dosyadan gelen HTML, ekrana basılmadan önce DOMPurify kütüphanesiyle temizlenir: betikler, olay işleyicileri, form öğeleri, çerçeveler ve tehlikeli bağlantı türleri (ör. javascript:) kaldırılır.
  • HTML e-postalar ve HTML dosyaları, betik çalıştırmasına izin verilmeyen yalıtılmış bir çerçevede (sandbox) gösterilir. Yazdırma çerçeveleri de yalıtılmıştır.
  • E-postalardaki uzak görseller varsayılan olarak engellenir. Bu görseller açıldığında gönderen, e-postayı ne zaman açtığınızı ve IP adresinizi öğrenebilir; isterseniz "Göster" ile tek tek açarsınız.
  • Sunucu, tarayıcıya bir İçerik Güvenliği Politikası (Content-Security-Policy) gönderir. Bu politika sayfanın hangi adreslere bağlanabileceğini sınırlar; yalnızca siteyle, analiz ve reklam servisleriyle sınırlı bir liste izinlidir.
  • Kullandığımız bileşenleri güncel tutuyor, bilinen açık bildirimlerini (npm audit, GitHub güvenlik bültenleri) yayından önce kontrol ediyoruz. PDF işlemlerinde XFA formlarının işlenmesi kapalıdır.

Kötü amaçlı örnek dosyalarla (betik gizlenmiş Markdown, Word, EPUB, KML ve e-posta dosyaları) yaptığımız testlerde bu önlemlerin kodu çalıştırmadığını doğruluyoruz. Yine de hiçbir yazılım tamamen risksiz değildir; kaynağına güvenmediğiniz dosyaları dikkatle açın.

Sayfada çalışan üçüncü taraf betikler

Siteyi ücretsiz tutmak için sayfalarda Google Analytics ve reklam betikleri çalışır. Bu betikler dosyanızı sunucuya yüklemez, ancak açtığınız belgenin görüntülendiği sayfayla aynı sayfada çalışır. Çok gizli belgelerle çalışıyorsanız bunu bilerek karar vermeniz için açıkça yazıyoruz. Çerez ve analiz tercihlerinizi sayfanın altındaki bağlantıdan değiştirebilirsiniz; ayrıntılar gizlilik sayfasındadır.

Maskeleme araçları nasıl çalışır?

Metin, Excel, UDF ve XML maskeleme araçları; T.C. kimlik numarası, vergi kimlik numarası, IBAN, telefon, e-posta ve kart numarasını örüntü ve doğrulama algoritmalarıyla bulur:

  • T.C. kimlik numarası 10. ve 11. hane kurallarıyla, IBAN MOD 97 kontrol haneleriyle, kart numarası Luhn algoritmasıyla doğrulanır. Boşluklu, noktalı veya tireli yazımlar da yakalanır. Bu doğrulama yanlış eşleşmeyi azaltır ama sıfırlamaz: rastgele 11 haneli bir sayının kimlik numarası kuralına uyma olasılığı yaklaşık yüzde birdir.
  • Vergi kimlik numarasının algoritması rastgele sayıların yaklaşık onda birini geçerli saydığı için, VKN yalnızca yakınında "VKN" veya "Vergi" gibi bir etiket varsa maskelenir.
  • Kontrol hanesi hatalı yazılmış bir IBAN geçerli sayılmadığı için maskelenmez. Ad-soyad, adres ve serbest metin bilgileri otomatik yakalanmaz; paylaşmadan önce çıktıyı mutlaka okuyun.
  • e-Fatura XML maskelemesinde faturaya gömülü metin ekleri (ör. XSLT) de maskelenir; PDF veya görsel ekler güvenle maskelenemeyeceği için kaldırılır. Maskelenen XML'in e-imzası geçersiz olur; yasal saklama için orijinali koruyun.

PDF karartma aracı farklı çalışır: her sayfayı görüntüye çevirir, işaretlenen alanları piksel olarak siyaha boyar ve yalnızca bu görüntülerden yeni bir PDF oluşturur. Bu nedenle çıktıda gizli metin katmanı, bağlantı, form alanı veya belge bilgisi (metadata) kalmaz; karşılığında metin seçilemez ve aranamaz. Sayfalar orijinal boyut ve yönlerini korur. Otomatik tespit, aynı satırda parçalara bölünmüş değerleri birleştirerek arar. Görsel karartma aracının çıktısı yeniden çizilmiş bir PNG olduğu için fotoğraftaki EXIF ve konum bilgisi taşınmaz.

Araçların sınırları

  • Görüntüleyiciler belgeyi gösterir; elektronik imzayı hukuken doğrulamaz, bir belgenin sahte olup olmadığına karar vermez ve belgeye resmî geçerlilik kazandırmaz. İmza doğrulaması için UYAP Doküman Editörü veya ilgili kurumun resmî aracı kullanılmalıdır.
  • Dosyalar cihazınızın belleğinde işlendiği için bazı araçlarda sınır vardır: PDF karartmada ilk 50 sayfa işlenir ve bu durumda açık bir uyarı gösterilir; UDF dosyalarında 20 MB, toplu UDF dönüştürmede 50 dosya sınırı uygulanır.
  • Dönüştürmeler biçimi her zaman birebir korumaz. Örneğin UDF'den üretilen PDF metin ağırlıklıdır ve PDF/A değildir; DXF görüntüleyici her çizim öğesini desteklemeyebilir. Bu tür sınırlar ilgili araç ve rehber sayfasında yazılıdır.
  • DICOM görüntüleyici tanı amaçlı değildir; tıbbi görüntülerin yorumu için hekiminize başvurun.

Nasıl test ediyoruz?

  • Maskeleme, ayrıştırma ve dönüştürme mantığı otomatik birim testleriyle denetlenir: doğrulama algoritmaları, farklı yazım biçimleri, gömülü ekler, Excel hücre türlerinin korunması gibi durumlar için örnek dosyalar kullanılır.
  • Araç sayfaları gerçek bir tarayıcıda masaüstü ve 390 piksel mobil genişlikte, örnek dosyalarla açılır: içeriğin doğru göründüğü, indirilen dosyaların geçerli olduğu ve maskelenen verinin çıktıda kalmadığı kontrol edilir.
  • Güvenlik önlemleri, kötü amaçlı örnek dosyalarla ayrıca denenir.

Yazılar nasıl hazırlanıyor?

Rehberler (30 yazı) bir dosya türünün ne olduğunu ve nasıl açıldığını anlatır; blog (30 yazı) belirli sorunları daha derinlemesine ele alır. Yazılar Görüntüleyici.com editör ekibi tarafından yayımlanır:

  1. Mevzuat maddesi, süre, sınır ve prosedür gibi bilgiler birincil kaynaklardan kontrol edilir: mevzuat.gov.tr, Resmî Gazete, GİB, UYAP, BTK, KVKK, üretici dokümantasyonu ve standart kuruluşları. Blog yazılarının altında kaynaklar listelenir.
  2. Araçlar hakkında yazılanlar, aracın kodu ve gerçek davranışıyla karşılaştırılır; yapamadığı bir şeyi yapabiliyormuş gibi anlatmayız.
  3. Taslak hazırlanırken yapay zekâ destekli yazım araçlarından yararlanılabilir. Yayımlanan olgular kaynağıyla karşılaştırılır; doğrulanamayan bilgi olgu gibi yazılmaz, "ilgili kurumdan teyit edin" şeklinde belirtilir.
  4. Yazılar hukuki, vergisel veya tıbbi danışmanlık değildir. Görseller gerçek fotoğraflardır ve lisansları görsel kaynakları sayfasında listelenir.
  5. Yayın ve güncelleme tarihleri yazıda görünür; geriye dönük tarih atmayız.

Hata bildirimi ve düzeltme

Açılmayan bir dosya, gizlenmeyen bir veri ya da yazılarda hatalı bir bilgi görürseniz iletişim sayfasından bize yazın. Lütfen kişisel veri içeren dosyanızı göndermeyin; dosya türü, tarayıcı ve gördüğünüz hata çoğu zaman yeterlidir. Bildirimi doğrularsak aracı veya yazıyı düzeltir, yazının güncelleme tarihini yeniliyoruz.