✍️
E-İmza Rehberi Bireysel ve Kurumsal Elektronik İmza Portalı

Türktrust e-imza PIN kodunun 3 kez yanlış girilmesi sonrası PUK ile kilit açarken 'Güvenli iletişim kurulamadı' hatası

Türktrust firmasından temin ettiğim nitelikli elektronik sertifikamı içeren USB token'ın PIN kodunu 3 defa hatalı girdiğim için akıllı kart kilitlendi (bloke oldu). Türktrust'ın sağladığı PALMA ve Akis Kart İzleme Aracı yazılımları üzerinden PUK kodumu kullanarak yeni bir PIN belirlemeye çalışıyorum. Ancak PUK kodunu ve belirlediğim yeni PIN'i girip onayla butonuna bastığımda 'Güvenli iletişim kurulamadı' veya 'Kart ile güvenli kanal oluşturulamadı' hatası alıyorum ve işlem başarısız oluyor. PUK deneme hakkım tükenmeden bu sorunu nasıl aşabilirim ve bu güvenli kanal hatasının teknik kaynağı nedir?
Durum: Çözüldü Kategori: Soru-Cevap

2 Cevap

✓

Akıllı kartınızın PIN kodunun 3 kez hatalı girilerek bloke olması sonrası PUK ile kilit açma işleminde aldığınız 'Güvenli iletişim kurulamadı' (veya Secure Messaging / APDU Error 0x6982) hatası, donanım seviyesinde kriptografik bir oturum uyuşmazlığına işaret eder. Kartınız henüz çöp olmamıştır; ancak yanlış işlemler yapılması halinde kalıcı bloke olma riski taşır.

Teknik Kök Neden ve Mimari Arka Plan:
5070 Sayılı Elektronik İmza Kanunu'nun 6. maddesi ve Bilgi Teknolojileri ve İletişim Kurumu (BTK) tarafından yayımlanan Elektronik İmza ile İlgili Süreçlere ve Teknik Kriterlere İlişkin Tebliğ gereğince, Nitelikli Elektronik Sertifika (NES) taşıyan Güvenli Elektronik İmza Oluşturma Araçları (GİOA), Common Criteria (Ortak Kriterler) ISO/IEC 15408 EAL4+ veya EAL5+ seviyesinde donanımsal güvenlik sertifikasına sahiptir. Bu cihazlar ISO/IEC 7816-4 APDU (Application Protocol Data Unit) standartlarıyla haberleşir.

Bir akıllı kartta bloke olan PIN kodunun PUK ile sıfırlanması için gönderilen APDU komutu (RESET RETRY COUNTER - 00 2C ...), güvenlik standardı gereği kart okuyucu ile çip arasında açık metin (plaintext) olarak gönderilemez. Kart çipi ile bilgisayardaki PKCS#11 ara yazılımı (Türktrust PALMA / SafeNet Client) arasında Secure Channel Protocol (SCP01/SCP02/SCP03) oturumu açılarak karşılıklı kimlik doğrulama (mutual authentication) yapılır ve oturum anahtarları üretilir. Bu güvenli tünelin kurulamamasının üç temel sebebi vardır:

  1. Windows Smart Card Resource Manager (SCardSvr) Kilitlenmesi: Hatalı PIN denemeleri sırasında Windows akıllı kart alt sisteminde I/O kuyrukları askıda kalmış ve kart 'BUSY/EXCLUSIVE' modda kilitlenmiş olabilir.
  2. Antivirüs / EDR / Güvenlik Duvarı Hooking Müdahalesi: Kaspersky, CrowdStrike veya Defender gibi güvenlik yazılımları, doğrudan donanım portuna düşük seviyeli APDU paketi gönderen PALMA yazılımının Smart Card API çağrılarını şüpheli donanım müdahalesi (malicious driver hook) olarak algılayıp kriptografik paketleri bozmaktadır.
  3. Eski veya Çakışan PKCS#11 Middleware: Bilgisayarda Kamu SM Akis veya eski Safesign sürücüleri kuruluysa, PALMA kart ile konuşurken araya başka bir sağlayıcının Minidriver'ı girmekte ve güvenli oturum anahtarı el sıkışması zaman aşımına (timeout) uğramaktadır.

DİKKAT (Geri Dönüşü Olmayan Risk): Akıllı kartlarda PUK deneme hakkı da sınırsız değildir; üretici profiline göre genellikle 3 veya 5 deneme ile kısıtlıdır. PUK hakkı da tükenirse kart mikrodenetleyicisi donanımsal olarak 'Hard Lock / Death' moduna geçer. 5070 Sayılı Kanun gereği kart içindeki Özel Anahtar (Private Key) silinir ve kart bir daha asla açılamaz; bu durumda EHS'den yeni bir e-imza kartı satın almak zorunda kalırsınız.

Adım Adım Güvenli Çözüm Yöntemi:

  1. Akıllı Kart Servisini Yeniden Başlatın: Klavyenizden Win + X tuşlarına basarak Terminal (Yönetici) veya PowerShell (Yönetici) konsolunu açın. Şu komutu girerek kart kuyruklarını sıfırlayın:
    net stop scardsvr && net start scardsvr
  2. Çakışan Yazılımları Sonlandırın: Görev Yöneticisi'ni (Ctrl+Shift+Esc) açın; akis.exe, palma.exe, SACMonitor.exe, javaw.exe gibi tüm arka plan kart servislerini sonlandırın.
  3. Doğrudan USB Portu ve Antivirüs Duraklatma: Token'ı harici USB çoklayıcı (hub) veya klavye portundan çıkarıp bilgisayar kasasının arkasındaki doğrudan anakarta bağlı USB 2.0 portuna takın. Antivirüs yazılımınızın gerçek zamanlı korumasını geçici olarak 10 dakikalığına devre dışı bırakın.
  4. PALMA'yı Yönetici Olarak Başlatın: Türktrust web sitesinden güncel PALMA x64 sürümünün kurulu olduğundan emin olun. PALMA uygulamasına sağ tıklayarak 'Yönetici olarak çalıştır' deyin.
  5. PUK ile Kilit Açma Adımı: PALMA arayüzünde PIN İşlemleri > PUK ile PIN Değiştir sekmesine gidin. Sözleşme zarfınızda veya Türktrust Online İşlemler portalında yer alan PUK kodunu büyük-küçük harf ayrımına dikkat ederek girin. Yeni PIN olarak ardışık veya doğum yılı içermeyen 6 haneli numerik bir şifre belirleyip onaylayın.
Yanıtlayan
PKI Uzmanı M.

Türktrust kullanıcılarının sıklıkla atladığı bir nokta şudur: Türktrust eskiden Akis tabanlı kartlar verirken son yıllarda Gemalto/Thales SafeNet eToken 5110 model token'lara geçmiştir.

Eğer elinizdeki token üzerinde 'SafeNet' veya 'Gemalto' ibaresi varsa, PUK kilidini PALMA üzerinden değil; SafeNet Authentication Client (SAC Tools) yazılımı üzerinden açmanız gerekebilir. SAC Tools uygulamasını açıp sağ üstteki 'Gelişmiş Görünüm' (dişli çark) simgesine tıkladıktan sonra sol menüden kartınızı seçip 'Set PIN / Unlock Token' seçeneğini kullanarak PUK ile sıfırlama yapabilirsiniz. Bu yöntem PALMA'nın APDU hatası verdiği birçok Thales tabanlı Türktrust e-imzada kilit açmayı sağlamaktadır.

Yanıtlayan
Kemal T.