E-Tuğra'dan aldığım token'ın şifresini değiştirmek için kendi yazılımlarına giriyorum, 'Token read-only mode' hatası alıyorum, donanımsal bir arıza mı?
2 Cevap
E-Tuğra tarafından sağlanan akıllı kart token'larında (genellikle Thales/SafeNet eToken 5110 FIPS veya Cosmos çip) karşılaşılan 'Token is in read-only mode' (Token salt okunur modda) uyarısı, ilk bakışta donanımsal bir çip arızası gibi algılansa da çoğunlukla işletim sistemi düzeyindeki paylaşımlı erişim kilitleri (exclusive lock), PUK/sayaç blokajı veya kurumsal DLP güvenlik yazılımlarının USB yazma engellemesinden kaynaklanan bir durumdur.
1. Teknik Kök Neden Analizi:
- Erişim Yetkisi Çakışması (SCARD_SHARE_EXCLUSIVE vs SHARED): Windows ortamında bir uygulama (örneğin UYAP Editör, ArkSigner arka plan servisi, web tarayıcısının açık bir sekmesi veya e-Devlet istemcisi) arka planda token'a bağlı kalmışsa, Windows Akıllı Kart Kaynak Yöneticisi kart yuvası üzerinde paylaşımlı bir oturum tutar. SafeNet yönetim yazılımı PIN değiştirmek için PKCS#11
C_SetPINfonksiyonunu çağırmaya çalıştığında karta özel (exclusive write) erişim talep eder. Başka bir işlem kartı açık tutuyorsa, sürücü yazma koruması devreye sokarak durumu 'Read-Only Mode' olarak raporlar. - PUK (SO-PIN) ve Güvenlik Durumu Kilitlenmesi: Token ilk üretim sırasında 'Fabrika/Kişiselleştirme' modundan çıkarılırken 'Son Kullanıcı' durumuna alınır. Yanlış PIN denemeleri (3 hak) sonucu kart bloke olduğunda veya ESHS tarafından kartın şifre yönetim politikası yalnızca PUK kodu ile sıfırlanmaya ayarlandığında, standart 'PIN Değiştir' arayüzü yazma hakkını kilitler. Kart üzerindeki FIPS 140-2 Level 3 mikrodenetleyici donanımı korumaya alır.
- Kurumsal DLP ve Antivirüs USB Yazma Koruması: Şirket bilgisayarlarında çalışan Endpoint Protector, Symantec DLP veya Windows Defender Grup İlkeleri USB depolama aygıtlarına yazmayı engellediğinde; bazı USB token kontrolcüleri kompozit aygıt olarak değerlendirilip yazma komutlarına (APDU Write) blokaj yiyebilir.
2. Adım Adım Teşhis ve Çözüm Adımları:
- Tüm Arka Plan İmza Servislerini ve Tarayıcıları Kapatın:
Görev Yöneticisi'ni (Ctrl + Shift + Esc) açın. Arka planda çalışan Chrome, Edge, Firefox, UYAP Kelime İşlemci, e-Devlet e-İmza Uygulaması, ArkSigner, E-İmza TR gibi tüm uygulamaları vejavaw.exesüreçlerini sonlandırın. USB token'ı bilgisayardan çıkarıp 5 saniye bekledikten sonra farklı bir USB portuna takın. - SafeNet Authentication Client'ı 'Yönetici Olarak' Çalıştırın:
Başlat menüsünden SafeNet Authentication Client Tools uygulamasını bulun, üzerine sağ tıklayıp Yönetici Olarak Çalıştır seçeneğini seçin. - Gelişmiş Görünüme Geçip Kart Durumunu ve Sayaçları İnceleyin:
Arayüzün sağ üst köşesindeki Dişli (Ayarlar) simgesine tıklayarak 'Gelişmiş Görünüm'e (Advanced View) geçin. Sol menüden token adınızı seçip sağdaki Token Bilgileri (Token Information) sekmesini kontrol edin:- 'Card state' kısmında ReadOnly yazıp yazmadığına bakın.
- 'Password tries remaining' (Kalan PIN hakkı) değerinin 0 olup olmadığını denetleyin. Sıfırsa kart bloke olmuştur; 'PIN Değiştir' değil, 'Parolayı Aç / Unblock PIN' butonuna tıklayarak E-Tuğra tarafından size verilen PUK kodunu girmelisiniz.
- Windows Smart Card Hizmetini Temizleyin:
CMD'yi yönetici açıpnet stop SCardSvr && net start SCardSvrkomutunu çalıştırarak kilitleri serbest bırakın. - Kişisel / Farklı Bir Bilgisayarda Deneyin:
Sorun devam ediyorsa token'ı şirket kısıtlaması olmayan temiz bir ev bilgisayarına takıp SafeNet ile şifre değiştirmeyi deneyin. Eğer temiz bir işletim sisteminde de hiçbir arka plan uygulaması açık değilken 'Token read-only' diyorsa ve PUK ile de açılamıyorsa, kartın EEPROM bellek bloğunda donanımsal yazma hücresi arızası oluşmuştur.
Mevzuat Çerçevesi: 5070 Sayılı Kanun Madde 6 uyarınca Nitelikli Elektronik İmza Oluşturma Araçlarının teknik güvenliği ESHS'nin (E-Tuğra) yasal sorumluluğundadır. Donanımsal arıza teyit edilirse, E-Tuğra müşteri hizmetleri ile iletişime geçilerek garanti kapsamında ücretsiz token değişimi ve sertifikanın yeni karta aktarımı talep edilmelidir.
Windows 11 üzerinde SafeNet Authentication Client'ın eski sürümleri (örneğin SAC 10.3 veya 10.7) kurulduğunda Windows Smart Card Minidriver ile sürücü çakışması yaşanır ve kart yanlışlıkla salt okunur olarak raporlanır.
E-Tuğra'nın indirme merkezinden en güncel SAC 10.8 R2 veya SAC 10.9 (64-bit) sürümünü indirip kurduğunuzda bu uyuşmazlık genellikle çözülür. Ayrıca USB token'ı kesinlikle USB hub veya klavye üzerindeki portlara değil, doğrudan kasanın arkasındaki anakarta bağlı ana USB portuna takmanız kararsız voltajdan kaynaklı donanımsal koruma kilitlenmelerini önleyecektir.