✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

E-Tuğra'dan aldığım token'ın şifresini değiştirmek için kendi yazılımlarına giriyorum, 'Token read-only mode' hatası alıyorum, donanımsal bir arıza mı?

E-Tuğra'dan yeni aldığım USB e-imza token'ımın varsayılan PIN şifresini değiştirmek veya yeni PIN belirlemek amacıyla üreticinin yönetim paneline (SafeNet Authentication Client / E-Tuğra Akıllı Kart Yönetim Aracı) giriş yaptım. Ancak 'PIN Değiştir' (Change PIN) sekmesine tıkladığımda veya kart üzerinde herhangi bir işlem yapmaya kalktığımda yazılım 'Token is in read-only mode' (Token salt okunur modda) veya 'Card is write-protected' uyarısı veriyor ve şifre değişikliğine izin vermiyor. Token bilgisayara takılıyken sistemdeki sertifikaları görüntüleyebiliyorum ve e-imza ile giriş yapabiliyorum fakat PIN değiştiremiyorum; bu durum USB token çipinin donanımsal olarak arızalandığını mı gösterir yoksa PUK kilitlenmesi veya sürücü izinlerinden mi kaynaklanır?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

E-Tuğra tarafından sağlanan akıllı kart token'larında (genellikle Thales/SafeNet eToken 5110 FIPS veya Cosmos çip) karşılaşılan 'Token is in read-only mode' (Token salt okunur modda) uyarısı, ilk bakışta donanımsal bir çip arızası gibi algılansa da çoğunlukla işletim sistemi düzeyindeki paylaşımlı erişim kilitleri (exclusive lock), PUK/sayaç blokajı veya kurumsal DLP güvenlik yazılımlarının USB yazma engellemesinden kaynaklanan bir durumdur.

1. Teknik Kök Neden Analizi:

  • Erişim Yetkisi Çakışması (SCARD_SHARE_EXCLUSIVE vs SHARED): Windows ortamında bir uygulama (örneğin UYAP Editör, ArkSigner arka plan servisi, web tarayıcısının açık bir sekmesi veya e-Devlet istemcisi) arka planda token'a bağlı kalmışsa, Windows Akıllı Kart Kaynak Yöneticisi kart yuvası üzerinde paylaşımlı bir oturum tutar. SafeNet yönetim yazılımı PIN değiştirmek için PKCS#11 C_SetPIN fonksiyonunu çağırmaya çalıştığında karta özel (exclusive write) erişim talep eder. Başka bir işlem kartı açık tutuyorsa, sürücü yazma koruması devreye sokarak durumu 'Read-Only Mode' olarak raporlar.
  • PUK (SO-PIN) ve Güvenlik Durumu Kilitlenmesi: Token ilk üretim sırasında 'Fabrika/Kişiselleştirme' modundan çıkarılırken 'Son Kullanıcı' durumuna alınır. Yanlış PIN denemeleri (3 hak) sonucu kart bloke olduğunda veya ESHS tarafından kartın şifre yönetim politikası yalnızca PUK kodu ile sıfırlanmaya ayarlandığında, standart 'PIN Değiştir' arayüzü yazma hakkını kilitler. Kart üzerindeki FIPS 140-2 Level 3 mikrodenetleyici donanımı korumaya alır.
  • Kurumsal DLP ve Antivirüs USB Yazma Koruması: Şirket bilgisayarlarında çalışan Endpoint Protector, Symantec DLP veya Windows Defender Grup İlkeleri USB depolama aygıtlarına yazmayı engellediğinde; bazı USB token kontrolcüleri kompozit aygıt olarak değerlendirilip yazma komutlarına (APDU Write) blokaj yiyebilir.

2. Adım Adım Teşhis ve Çözüm Adımları:

  1. Tüm Arka Plan İmza Servislerini ve Tarayıcıları Kapatın:
    Görev Yöneticisi'ni (Ctrl + Shift + Esc) açın. Arka planda çalışan Chrome, Edge, Firefox, UYAP Kelime İşlemci, e-Devlet e-İmza Uygulaması, ArkSigner, E-İmza TR gibi tüm uygulamaları ve javaw.exe süreçlerini sonlandırın. USB token'ı bilgisayardan çıkarıp 5 saniye bekledikten sonra farklı bir USB portuna takın.
  2. SafeNet Authentication Client'ı 'Yönetici Olarak' Çalıştırın:
    Başlat menüsünden SafeNet Authentication Client Tools uygulamasını bulun, üzerine sağ tıklayıp Yönetici Olarak Çalıştır seçeneğini seçin.
  3. Gelişmiş Görünüme Geçip Kart Durumunu ve Sayaçları İnceleyin:
    Arayüzün sağ üst köşesindeki Dişli (Ayarlar) simgesine tıklayarak 'Gelişmiş Görünüm'e (Advanced View) geçin. Sol menüden token adınızı seçip sağdaki Token Bilgileri (Token Information) sekmesini kontrol edin:
    • 'Card state' kısmında ReadOnly yazıp yazmadığına bakın.
    • 'Password tries remaining' (Kalan PIN hakkı) değerinin 0 olup olmadığını denetleyin. Sıfırsa kart bloke olmuştur; 'PIN Değiştir' değil, 'Parolayı Aç / Unblock PIN' butonuna tıklayarak E-Tuğra tarafından size verilen PUK kodunu girmelisiniz.
  4. Windows Smart Card Hizmetini Temizleyin:
    CMD'yi yönetici açıp net stop SCardSvr && net start SCardSvr komutunu çalıştırarak kilitleri serbest bırakın.
  5. Kişisel / Farklı Bir Bilgisayarda Deneyin:
    Sorun devam ediyorsa token'ı şirket kısıtlaması olmayan temiz bir ev bilgisayarına takıp SafeNet ile şifre değiştirmeyi deneyin. Eğer temiz bir işletim sisteminde de hiçbir arka plan uygulaması açık değilken 'Token read-only' diyorsa ve PUK ile de açılamıyorsa, kartın EEPROM bellek bloğunda donanımsal yazma hücresi arızası oluşmuştur.

Mevzuat Çerçevesi: 5070 Sayılı Kanun Madde 6 uyarınca Nitelikli Elektronik İmza Oluşturma Araçlarının teknik güvenliği ESHS'nin (E-Tuğra) yasal sorumluluğundadır. Donanımsal arıza teyit edilirse, E-Tuğra müşteri hizmetleri ile iletişime geçilerek garanti kapsamında ücretsiz token değişimi ve sertifikanın yeni karta aktarımı talep edilmelidir.

Yanıtlayan
Kıdemli PKI Güvenlik Mimarı A.

Windows 11 üzerinde SafeNet Authentication Client'ın eski sürümleri (örneğin SAC 10.3 veya 10.7) kurulduğunda Windows Smart Card Minidriver ile sürücü çakışması yaşanır ve kart yanlışlıkla salt okunur olarak raporlanır.

E-Tuğra'nın indirme merkezinden en güncel SAC 10.8 R2 veya SAC 10.9 (64-bit) sürümünü indirip kurduğunuzda bu uyuşmazlık genellikle çözülür. Ayrıca USB token'ı kesinlikle USB hub veya klavye üzerindeki portlara değil, doğrudan kasanın arkasındaki anakarta bağlı ana USB portuna takmanız kararsız voltajdan kaynaklı donanımsal koruma kilitlenmelerini önleyecektir.

Yanıtlayan
Sistem Yöneticisi D.