23.09.2026
Ekran Görüntüsünün Sahte Olup Olmadığı Nasıl Anlaşılır?
Ekran görüntüsünün sahte olup olmadığı sorusu günümüzde haber doğrulama, sosyal medya takibi, dijital tahkim ve hatta aile içi iletişim kayıtlarında bile sıkça karşılaşılan bir ihtiyat meselesi haline geldi. Bir görsel, bir sohbet penceresinin, bir banka uygulamasının ya da bir sistem ayarının ekranından yakalanmış gibi görünse de aslında Photoshop, Canva, mobil galeri düzenleyicileri ya da ekran kırpma uygulamalarıyla sonradan üretilmiş, birleştirilmiş ya da yeniden kaydedilmiş olabilir. Gözle ayırt etmek özellikle yüksek çözünürlükte ve temiz bir düzenleme söz konusu olduğunda çok zordur. Bu noktada görselin kendisinde taşıdığı teknik izler devreye girer. Dosyanın üretim anına dair bıraktığı dijital ayak izleri, görsel olarak kusursuz görünen bir sahteciliği çoğu zaman ele verir. Ekran görüntüsü dosyaları aslında diğer dijital dosyalar gibi birer konteynerdir ve içinde teknoloji üreticisi, yazılım, zaman damgası, boyut, renk profili gibi bilgiler barındırabilir.
Teknik analiz, hukuki bir gerçeklik kararı vermez. Metadata ve kriptografik hash, bir dosyanın ne zaman oluşturulduğunu, hangi yazılım zincirinden geçtiğini ve başka bir kopyasıyla birebir aynı olup olmadığını belgeleyebilir. Bu veriler, sahtecilik iddiasını kanıtlamak ya da çürütmek için tek başına yeterli değildir, ancak iddiayı destekleyecek ya da zayıflatacak güçlü teknik bir arka plan oluşturur. Dosyanın kendisinden bağımsız olarak elde edilen bir beyan, ekran kaydı ya da zincirleme muhafaza kaydı olmadan metadata tek başına sonuç üretmez. Doğru yaklaşım, metadata bulgularını görsel tutarlılık, kaynak beyanı ve bağlamla birlikte değerlendirmektir.
Gerçek bir ekran görüntüsü ile düzenlenmiş bir görsel arasındaki en temel fark üretim hattıdır. İşletim sistemi tarafından üretilen bir ekran görüntüsü genellikle sistemin kendi ekran yakalama aracıyla oluşturulur ve dosya, PNG ya da JPEG olarak kaydedilirken minimal bir metadata kümesiyle doğar. Örneğin Windows Snipping Tool ya da macOS Screenshot aracı PNG ürettiğinde, dosyanın Software alanına ilgili yazılımın adı, CreateDate ya da ModifyDate alanlarına dosya sistemindeki ilk yazım zamanı gibi bilgiler eklenir. Mobil cihazlarda ise Android ve iOS ekran görüntüsü mekanizmaları, üreticiye göre farklı ekler bırakabilir, kimi zaman EXIF bloğu tamamen boş olur, kimi zaman ise cihaz modeli ve yazılım sürümü gibi alanlar bulunur. Düzenlenmiş bir görsel ise bir düzenleme yazılımından geçtiği için bu zincirde ek bir katman oluşur. Photoshop, GIMP, Lightroom gibi programlar dosyayı açıp kaydettiklerinde Software etiketini değiştirir, yeniden sıkıştırma izleri bırakır ve orijinal zaman damgalarını günceller. Bu durum, görselin ilk yakalanma anından farklı bir üretim tarihine sahip olduğunu gösterir.
Metadata incelemesinde dikkat edilmesi gereken en pratik alanlar dosya başlığı, yazılım izi, zaman damgaları, boyut ve renk bilgisi ile yeniden sıkıştırma artefaktlarıdır. Orijinal bir ekran görüntüsünde genişlik yükseklik değerleri hedef ekranın çözünürlüğüne uygun olur ve piksel hizası doğaldır. Düzenlenmiş bir görselde kırpma sonrası yeniden ölçekleme, farklı bir en boy oranı ya da tutarsız piksel yoğunluğu görülebilir. EXIF, XMP, IPTC gibi blokların tamamen boş olması tek başına sahte olduğunu göstermez; birçok işletim sistemi ekran görüntüsünde EXIF üretmez. Ancak EXIF’in var olup içinde kamera üreticisi, lens modeli, GPS gibi alanların bulunması ekran görüntüsü için tutarsızdır ve görselin aslında fotoğraftan türetildiğine işaret eder. Benzer şekilde Software alanının “Adobe Photoshop 25.0” gibi bir düzenleyiciyi göstermesi, dosyanın doğrudan ekrandan alındığını varsayımı ile çelişir. ModifyDate ile CreateDate arasındaki çok uzun ya da çok kısa farklar, dosyanın kopyalanıp yeniden adlandırıldığını ya da toplu işlem gördüğünü düşündürebilir.
Pratikte sahtecilik şüphesi uyandıran birkaç yaygın senaryo vardır. İlk olarak, bir sohbet uygulamasının ekran görüntüsü olarak paylaşılan görselin metadata’sında kamera bilgisi bulunur. Bu, görselin önce fotoğraflanıp sonra paylaşılmış olabileceğinin güçlü bir işaretidir. İkinci olarak, aynı içerik farklı kaynaklardan geldiği iddia edilen iki dosyanın SHA-256 hash değerleri farklıdır ve boyutları da farklıdır; bu durum en az bir dosyanın yeniden kaydedildiğini ya da düzenlendiğini gösterir. Üçüncü olarak, görselin tarih damgası, iddia edilen olayın tarihinden haftalar ya da aylar sonrasına aittir ve bu tutarsızlık bağlamla açıklanamaz. Dördüncü olarak, görselde yazı tipleri, ikon yerleşimi, piksel kırpma hataları ve kenar yumuşaması gibi görsel tutarsızlıklar metadata ile birlikte değerlendirildiğinde sahtecilik olasılığını artırır. Bu işaretlerin hiçbiri tek başına kesin değildir, ancak birlikte değerlendirildiğinde risk profili netleşir.
Dosya karşılaştırması, özellikle aynı ekranın farklı kişilerce paylaşıldığı durumlarda çok etkilidir. İki ekran görüntüsü aynı kaynak ekrandan alındıysa ve hiç düzenleme yapılmadıysa, ikisi de aynı pikselleri içerir ve kriptografik hash değerleri birebir eşleşir. Hash eşleşmesi, dosyaların bit düzeyinde aynı olduğunu kanıtlar. Eğer birinde kırpma, filigran ekleme ya da yeniden kaydetme yapılmışsa hash farklılaşır ve dosya boyutu da değişir. Bu karşılaştırma, sahte iddiaların ilk süzgecidir. Benzer şekilde, bir ekran görüntüsünün orijinal kaynağını doğrulamak isteyenler, dosyayı yükleyip ücretsiz analiz edebileceği bir platforma göndererek metadata, hash ve dosya imzalarını tek bir raporda görebilir. Bu tür teknik raporlar, gazetecilik ve araştırmada delil zincirinin ilk halkası olarak kullanılır.
Bu süreçte sistematik bir yaklaşım büyük fark yaratır. Dosyayı önce görsel olarak inceleyin, ardından teknik özellikleri çıkarın. JPEG tabanlı bir ekran görüntüsü için JPG dosyalarının metadata rehberi gibi kaynaklar, hangi alanların bek