İstişarenin durumu
Görüşlere açıkDurumun kontrol edildiği tarih: .

Son güncelleme: 08.09.2026
Bir telefon numarası el değiştirebilir, ancak çevrimiçi hesaplar bu numarayı hâlâ aynı kişiye aitmiş gibi değerlendirmeye devam edebilir. Bir hizmet, giriş veya şifre sıfırlama kodlarını bu numaraya gönderirse, yeni abone önceki kullanıcıya yönelik kimlik bilgilerini alabilir.
Telefon numarası geri dönüşümünün ardındaki hesap ele geçirme riski budur: çağrıları ve mesajları alan kişinin değişmesi, hesabın kontrolünü elinde bulunduran kişinin değişmesi anlamına gelebilir.
Umman Telekomünikasyon Düzenleme Kurumu, numaralandırma kurallarındaki değişikliklere ilişkin bir istişare süreci başlattığını duyurdu. 2 Eylül 2026. Kurum, normal numaralar için daha uzun bir geri kazanım süresi ve bağlantılı sosyal medya hesaplarına yönelik güvenceler öneriyor. 8 Eylül 2026 itibarıyla istişare süreci devam etmekte olup yanıtların 2 Ekim 2026 tarihine kadar iletilmesi gerekmektedir. Bu değişiklikler henüz tasarı aşamasındadır, nihai düzenleme değildir.
SaaS şirketleri, finansal hizmetler ve diğer dijital işletmeler için çıkarılacak pratik ders, Umman sınırlarını aşmaktadır: bir kod almak, o an için bir iletişim kanalına erişiminiz olduğunu kanıtlar. Bu durum, tek başına hesabı ilk kaydeden kişiyle sürekliliği sağlamaz.
Normal numaraları geri almak için daha uzun bir süre ve bu numaralara bağlı sosyal medya hesapları için önerilen güvenceler.
Durumun kontrol edildiği tarih: .
Hizmetin kesilmesinden sonra numarayı geri alma süresinin uzatılması öneriliyor.
Bu tarih, görüş bildirme süresinin sonudur; uygulamaya geçiş tarihi değildir.
Kapsam önemlidir. Önerilen 180 günlük süre tüm numaralar için geçerli değildir: özel numaralar için farklı bir süre öngörülür; taslak, “4” numara aralığındaki ön ödemeli IoT numaralarını belirtilen bekleme sürelerinin dışında tutar.
Telefon numaraları sınırlı bir kaynaktır. Bir abonelik sona erdiğinde, operatörler numarayı zamanla kullanılabilir havuza geri döndürebilir ve başka bir aboneye atayabilir. Bu, yeni müşteriler için numara bulunabilirliğini korumaya yardımcı olur.
Güvenlik sorunu, telekom aboneliği ile çevrimiçi hesabın farklı yaşam döngülerini izlemesi durumunda ortaya çıkar. Bir mobil hizmet sona ererken, e-posta hesabı, alışveriş profili veya kurtarma ayarları eski numarayı referans almaya devam edebilir.
Örnek bir başarısızlık senaryosu şu şekildedir:
1. Bir müşteri numarayı kullanmayı bırakır ancak numarayı çevrimiçi hesabına bağlı tutar.
2. Operatör daha sonra bu numarayı başka birine atar.
3. Hizmet, kimlik doğrulama veya kurtarma mesajlarını bu numaraya göndermeye devam eder.
4. Hizmet bu mesajları yeterli kanıt olarak kabul ederse, numaranın yeni sahibi hesaba erişim sağlayabilir.
Bu durum, birinin yetkisiz bir SIM değişimi veya transferi yoluyla mevcut bir abonenin numarasının kontrolünü ele geçirdiği dolandırıcılık amaçlı SIM takasından farklıdır. Geri dönüşüm, aksi takdirde meşru olan bir yeniden atama sonrasında güvenlik açığı yaratabilir.

Duyuru, 90 günden 180 güne çıkarılan, hizmet kesintisinden sonra olağan numaraların geri kazanılmasına ilişkin süreyi vurguluyor. Ekli Arapça taslak, teklifi yorumlarken önem taşıyan ek ayrıntılar sunmaktadır.
Taslak Dördüncü Madde, ilgili hükmü özel numaralar için iki yıl, diğer numaralar için ise 180 gün olarak belirleyecek şekilde değiştirecektir. Ayrıca, numara mevcut kalmaya devam ederse, geçerli tahsis mekanizması uyarınca önceki abonenin numarayı geri alması için öncelik tanınacağını da belirtmektedir.
Taslak, “4” aralığındaki ön ödemeli IoT numaralarını belirtilen sürelerin dışında tutmakta olup, bu istisnayı ele alan ek bir hüküm içermektedir.
Bu nedenle, durumu tüm Umman numaraları için evrensel bir 180 günlük koruma olarak tanımlamak yanlış olacaktır. Bu aynı zamanda bir çevrimiçi hesabı kurtarmak için bir son tarih veya eski hesap bağlantılarının sonrasında kaybolacağına dair bir garanti değil, bir telekomünikasyon numarası kurtarma süresidir.
Taslak Altıncı Madde, lisans sahiplerinin, tanımlayıcı olarak genel telekomünikasyon numaralarını kullanan sosyal hesaplarla bağlantılı olmadığını teyit edene kadar bir numarayı yeniden tahsis etmekten kaçınmalarını şart koşacaktır.
Taslak Yedinci Madde, haber özetinden daha ileri gitmektedir. Hesap tanımlama veya doğrulama için Umman numaralarını kullanan veya bunlarla bağlantı kuran sosyal platformlar için görevler önermektedir. İfadeleri, numara hizmeti durdurulduğunda veya sonlandırıldığında ilgili hesapların derhal iptal edilmesini talep etmekte ve yeniden etkinleştirme durumunda yeni hak sahibine yeniden atama yapılmasından bahsetmektedir.
Bu ifadelerin açıklığa kavuşturulması gerekiyor. Taslak, bir hesabın iptal edilmesi, telefon numarası bağlantısının kaldırılması ve sonraki bir abone için yeni bir hesap kaydedilmesi arasında operasyonel bir ayrım sunmamaktadır. Bu durum, önceki kullanıcının profilini, mesajlarını veya diğer verilerini aktarma izni olarak sunulmamalıdır.
Bu nedenle, önerilen metinde platform katılımı öngörülmektedir. Yalnızca bu ifadeyle üzerinde anlaşmaya varılmış bir teknik entegrasyon veya uygulama düzenlemesi oluşturulmuş olmaz.
Ekli taslak hedeflenen sonucu belirtmekte ancak bir kontrol yöntemi, platform arayüzü, kanıt standardı veya sonuçsuz bir durumun ele alınmasına yönelik bir süreç tanımlamamaktadır.
Bu durum, istişare için bazı pratik soruları beraberinde getiriyor:
- Yurt dışı hizmetleri de dahil olmak üzere hangi platformların kontrol edilmesi gerekiyor?
- Numara herkese açık profilde görünmese bile, özel bir kurtarma numarası eşleşmesi dikkate alınmalı mı?
- Bağlantı kesme ve yeniden atama sinyallerini kim gönderiyor ve bunların doğruluğu nasıl teyit ediliyor?
- Bir platform yanıt veremezse veya hesap sahibi kaldırma işlemine itiraz ederse ne olur?
Değerlendirmemiz, uygulamanın ilgili bir bağlantının devam edip etmediğini belirlemek için gizliliği koruyan bir yöntem gerektirdiği yönündedir. Kapsamlı bir hesap arama işlemi, kişinin hangi hizmetleri kullandığını kendiliğinden ifşa edebilir. Kontrol etme işlemi, bir hesaba erişmeye çalışmaktan mutlaka ayırt edilmelidir.
Tasarım önerileri olarak, operatör-platform arasındaki her süreç yalnızca gerekli olan minimum sonucu açıklamalı, erişimi kısıtlamalı, veri saklamayı sınırlamalı ve bir itiraz yolu sağlamalıdır. Yanıt alınamaması durumu, bağlantıların olmadığının doğrulanmasından ayırt edilebilir olmalıdır.
Taslak, iletişim verilerinin geniş çaplı toplanması veya işlenmesine ilişkin kısıtlamaları ve tanımladığı faaliyetler için bir Otorite onayı şartını ayrı olarak önermektedir. Bu hüküm, hesap keşfi için hazır bir yetkilendirme değildir.
Önerilen hesap eşleştirme hükümleri açıkça sosyal platformları ele almaktadır. Bunlar, banka veya fintech hesapları için eşdeğer bir kontrol süreci oluşturmaz. Finansal hizmetler, sosyal platform kontrolünün müşterilerini koruyacağını varsaymadan kendi risklerini değerlendirmelidir.
Operatöre yönelik madde, düzenleyici bir yükümlülük önermektedir. Bu madde, sonraki her türlü hesap ele geçirme durumu için otomatik tazminatı veya hukuki sorumluluğu kesinleştirmez. Taslak ayrıca, belirtilen platform ve iletişim verisi hükümlerine bağlı yaptırımlar önermektedir; bunlar evrensel bir operatör sorumluluk kuralı olarak tanımlanmamalıdır. Belirli sorumluluk soruları, daha geniş kapsamlı uygulanabilir çerçeveyi ve Umman hukukuna ilişkin danışmanlığı gerektirir.
Ekli taslak, halihazırda havuzda bulunan veya bekleme süresindeki numaralar için bir geçiş süreci belirlememektedir. Önerilen 180 günlük saklama süresini doğrulayan nihai bir metin bulunmamaktadır. Operatörler, belirli bir geçiş takvimini kesinleşmiş kabul etmeden önce kabul edilen metni, yürürlük hükümlerini ve uygulama kılavuzunu takip etmelidir.
Risk, bir kodun bir kişiye neler yapma imkanı tanıdığına bağlıdır.
SMS'in tek giriş yöntemi olduğu durumlarda, geri dönüştürülmüş bir numara doğrudan bir erişim yolu haline gelebilir. Giriş için hem şifre hem de SMS kodu gerekiyorsa, sadece numaraya sahip olmak yetersiz kalabilir. Şifrenin de ele geçirilmesi veya kurtarma işleminin aynı numara kullanılarak şifrenin ya da ikinci faktörün değiştirilmesine izin vermesi durumunda risk artar.
Bu nedenle inceleme; giriş, şifre sıfırlama, çok faktörlü kimlik doğrulama (MFA) sıfırlama ve destek yardımlı kurtarma süreçlerini bir bütün olarak kapsamalıdır. Güçlü bir normal giriş yöntemi, daha zayıf bir yedek yöntemle zayıflatılabilir.
Kısa ömürlü kodlar ve deneme sınırları hala yararlıdır, ancak bunlar kodun yanlış aboneye gönderilmesi sorununu çözmez.
Mesajlaşma hizmetleri için numara kaydı, mevcut bir hesaba erişim, geçmiş mesajlar ve gelecekteki iletişimleri birbirinden ayırın. Bunlar farklı sonuçlardır.
WhatsApp’ın kılavuzu, geri dönüştürülmüş numaraları tanır ve bir Numara Değiştirme özelliği sunar. Numarasını değiştiren kullanıcılar bu süreci takip etmelidir; sadece yeni bir SIM kart takmak, hesapla ilişkili numarayı güncellemez.
Yeniden atama işlemini tek başına, önceki abonenin sohbet geçmişinin bir kopyasını bir başkasına vermek olarak tanımlamak doğru değildir. Platform kaydı, kurtarma, cihaz ve yedekleme korumaları, gerçekte nelere erişilebileceğini etkiler. Yine de kalan bağlantılar, hesap karmaşasına ve gelecekteki iletişimlerle ilgili risklere yol açabilir.
Finansal ürünler için faydalı bir inceleme, hesap kurtarmadan fon transferine kadar tüm süreci kapsamalıdır. Numara tabanlı bir sıfırlama işlemi, yeni bir cihazın etkinleştirilmesine, güvenlik ayarlarının değiştirilmesine veya bir ödemenin onaylanmasına olanak tanıyabilir mi?
Bir güvenlik önerisi olarak, kurtarma işlemi yüksek riskli bir işlemi otomatik olarak onaylamamalıdır. Ayrı bir işlem onayı, tanımlanmış bir cihaz veya başka bir bağımsız doğrulama adımı, ele geçirilmiş bir kurtarma kanalının sonuçlarını sınırlamaya yardımcı olabilir.
Başarılı bir ele geçirme olmasa bile, eski bir müşterinin numarasına gönderilen mesajlar, finansal faaliyetleri veya diğer kişisel bilgileri ifşa edebilir. Mesaj içeriği ve gönderim doğruluğu, kimlik doğrulamanın yanı sıra dikkat gerektirir.
Bunlar güvenlik önerileridir; Umman'ın istişare süreci tarafından oluşturulan zorunluluklar değildir.
Sabit bir dahili hesap tanımlayıcısı kullanın ve telefon numaralarını değiştirilebilir nitelikler olarak yönetin. Bir numaranın iletişim, giriş, kurtarma veya işlem onayı için kullanılıp kullanılmadığını kaydedin.
Faydalı bir inceleme aracı, telefon numarası alanını okuyan her iş akışının listesidir. Bu liste genellikle, bir profil güncellendiğinde kurtarma ayarlarının veya mesajlaşma sistemlerinin değişmeden kaldığını ortaya koyar.
Uygun olan yerlerde geçiş anahtarlarına (passkeys) veya güvenlik anahtarlarına öncelik verin. Kimlik doğrulayıcı uygulama kodları da numara atamasına olan bağımlılığı ortadan kaldırır, ancak manuel olarak girilen kodlar kimlik avına karşı dirençli değildir.
Yedek doğrulama yollarını da aynı anda gözden geçirin. Yalnızca SMS ile yapılan bir sıfırlama işlemi, daha güçlü kimlik doğrulama yöntemlerini devre dışı bırakabiliyorsa, bu yöntemler sınırlı koruma sağlar.
Güncel NIST kılavuzu, kimlik doğrulama sırlarının telefon ağı üzerinden iletilmesini kısıtlı olarak değerlendirir ve kayıtlı bir numaranın ayarlanmasını veya değiştirilmesini, yeni bir kimlik doğrulayıcının bağlanması olarak görür. Bunlar teknik kılavuzlardır, Umman'ın SMS'e getirdiği yasal bir yasak değildir.
Mevcut kayıtlı bir faktörü kullanarak uygun şekilde yeniden kimlik doğrulama isteyin. Yeni numaraya gönderilen bildirimi ayrıca doğrulayın: bu, mevcut hesabın sahipliğini değil, sadece o numaraya ulaşılabildiğini kanıtlar.
Müşteriyi yerleşik ve bağımsız bir kanal aracılığıyla bilgilendirin. Hassas hesaplar için ek kontroller veya orantılı gecikmeler uygulamayı değerlendirin. Eski numarasını kaybeden müşteriler, kodları şu an kim alıyorsa onun orijinal kullanıcı olduğunu varsaymayan kontrollü bir kurtarma yoluna ihtiyaç duyar.
Doğrulanmış bir değişiklikten sonra, eski numarayı aktif kimlik doğrulama ve kurtarma yollarından silin. Bekleyen sıfırlama taleplerini ele alın ve ilgili alt sistemleri senkronize edin.
Geçmiş kayıtların belirli amaçlar doğrultusunda saklanması gerekebilir. Bir denetim kaydının tutulması, geçmişteki numaranın giriş, kurtarma veya operasyonel mesajlaşma için kullanılabilir durumda bırakılması anlamına gelmemelidir.
Yeni numara sahibi, geri dönen pasif müşteri, kayıp numara bildirimi ve başka bir hesapla zaten ilişkili olan bir numara üzerinde testler yapın. Yetkili test hesaplarını ve kontrollü numaraları kullanın.
Sıfırlama uç noktalarını otomatik keşiflere ve tekrarlanan isteklere karşı koruyun. Genel yanıtları, başka bir müşterinin hesabını ifşa etmeyecek kadar genel tutun. Destek ekiplerine, çakışan talepleri yalnızca bir SMS koduyla çözmelerine izin vermek yerine, belgelenmiş bir uyuşmazlık çözüm süreci sunun.
Değişikliği uçtan uca inceleyin: müşterinin kimliğini doğrulayın, yeni numarayı hesaba bağlayın ve eski numarayla erişimi devre dışı bırakın.
Önceden kayıtlı bir kimlik doğrulama faktörüyle yeniden doğrulama yapın. Yalnızca yeni numaraya gönderilen kod, hesap sahipliğini kanıtlamaz.
Yeni numarayı ilgili hesap işlemlerinde etkinleştirmeden önce, gönderilen doğrulama kodunun alındığını teyit edin.
Önceden tanımlanmış bağımsız bir kanaldan bildirim gönderin. Yetkisiz değişikliğin nasıl bildirileceğini açıkça belirtin.
Eski numarayı aktif giriş ve hesap kurtarma yöntemlerinden kaldırın. Bu numaraya bağlı bekleyen doğrulama taleplerini geçersiz kılın.
İlgili kimlik, destek ve mesajlaşma sistemlerini güncelleyerek eski numarayı kullanmaya devam etmelerini önleyin.
Eski numarasına erişemeyen müşteriler için kontrollü hesap kurtarma sürecini test edin. İtiraz konusu olan hesap-numara eşleşmelerini de kapsayın.
Bu listeyi ürün güvenliği incelemesinde rehber olarak kullanın. Bu öneriler bir uyum belgesi değildir ve Umman’daki istişare sürecinin getirdiği yükümlülükler olarak değerlendirilmemelidir.
Mümkün olan durumlarda, hesap değişikliklerini eski hat hala sizin kontrolünüzdeyken tamamlayın:
1. Birincil e-posta, finansal hizmetler, parola yöneticileri ve işletme yöneticisi hesaplarından başlayarak numarayı kullanan hesapları belirleyin.
2. Mevcut bağımsız kimlik doğrulama yöntemlerini ekleyin ve kurtarma kodlarını güvenli bir şekilde saklayın.
3. Hizmetin bunları birbirinden ayırdığı durumlarda iletişim, giriş ve kurtarma ayarlarını ayrı ayrı güncelleyin.
4. Mesajlaşma platformlarının resmi numara değişikliği süreçlerini kullanın.
5. Eski hattı devretmeden önce değiştirme yöntemlerini test edin, ardından eski numaranın artık aktif bir geri dönüş yöntemi olmadığını doğrulayın.
Şirket tarafından tahsis edilen numaralar için bunu personel işten çıkarma ve cihaz yeniden atama sürecinin bir parçası haline getirin. Her bir numaraya bağlı iş sistemlerinin kaydını tutun; böylece iade edilen bir SIM kart, sessizce başka bir çalışanın erişim kimlik bilgisi haline gelmez.
Eski numara zaten yeniden atandıysa, her hizmetin kendi resmi kurtarma kanalını kullanın. Yeni aboneden güvenlik kodlarını iletmesini istemek güvenilir bir kurtarma süreci değildir.
Umman'ın önerisi, önemli bir bağımlılığı mercek altına alıyor: dijital hesaplar, güvenliklerinin dayandığı telekom aboneliklerinden daha uzun ömürlü olabilir.
Operatörler ve platformlar, 2 Ekim 2026 tarihine kadar verecekleri yanıtlarda uygulanabilir doğrulama, orantılı hesap yönetimi, ihtilaflı ilişkilendirmeler, IoT kapsamı ve mevcut numara havuzlarının işlenmesi konularına odaklanmalıdır. İstişare için belirlenen son tarih, bir uygulama son tarihi değildir.
Ürün ekipleri şimdiden somut bir soruyu inceleyebilir: Birisi, eski bir müşterinin telefon numarasını yasal yollarla devralırsa hizmetimizde neler yapabilir?
Giriş, kurtarma, destek ve işlem onayı süreçlerinde bu soruyu yanıtlamak, ürünün sadece “MFA özelliği var mı” diye kontrol edilmesinden çok daha faydalı bir iyileştirme planı sunar. Daha geniş yasal bağlam için şu rehberimize göz atın: [Orta Doğu veri koruma yasaları].
Kooch’un [devam eden gizlilik ve uyumluluk operasyonları desteği] ekiplerin gizlilik kontrollerini operasyonel sorumluluklar ve iyileştirme kanıtlarıyla birleştirmesine yardımcı olur. [Kooch ile görüşün] ve numara değişiklikleri ile hesap kurtarma süreçlerinin gizlilik ve güvenlik prosedürlerinize nasıl entegre edilebileceğini değerlendirin.
8 Eylül 2026 tarihinde incelenen birincil materyaller:
1. [Umman TRA — istişare duyurusu, 2 Eylül 2026] Duyurulan 90 ila 180 günlük teklifi ve sosyal hesap koruma önlemini destekler.
2. [Umman TRA — kamu istişare sayfası] İstişarenin açık olduğunu ve son yanıt tarihinin 2 Ekim 2026 olduğunu doğrular; taslak metne ve mevcut yönetmeliğe bağlantı verir.
3. [Umman TRA — ekli Arapça taslak değişiklikler (DOCX)] Dört ila Yedinci maddeler bekleme sürelerini, ön ödemeli IoT numaralarını, lisans sahiplerini ve platformları; Sekiz ve On birinci maddeler ise iletişim verisi hükümlerini ve önerilen yaptırımları ele almaktadır. Yukarıdaki İngilizce açıklamalar bilgilendirme amaçlı özetlerdir, resmi çeviri niteliği taşımaz.
4. [Lee ve Narayanan — Amerika Birleşik Devletleri'ndeki Mobil Operatörlerde Numara Geri Dönüşümünün Güvenlik ve Gizlilik Riskleri] Temel tehdit modelini destekleyen araştırmadır; Umman'daki olay yaygınlığına veya adı geçen platformlardaki mevcut güvenlik açıklarına dair bir kanıt değildir.
5. [NIST SP 800-63B-4 — Kimlik Doğrulayıcı ve Doğrulayıcı Gereksinimleri] Telefon tabanlı kimlik doğrulama, bağlama, kurtarma ve geçersiz kılma konularında teknik rehberlik.
6. [OWASP — Çok Faktörlü Kimlik Doğrulama Hile Sayfası] , [Şifremi Unuttum Hile Sayfası] ve [İşlem Onayı Hile Sayfası] . Faktör değişiklikleri, kurtarma ve işlem onayı için önerilen kontroller.
7. [WhatsApp — Telefon numaranızı WhatsApp'ta zaten kayıtlı görme hakkında] ve [Telefon numarası nasıl değiştirilir] Platforma özel geri dönüştürülmüş numara ve geçiş rehberliği.