SSD Nodes Learn 🎉 VPS $5.50/aydan başlayan
Rehberler Matt ConnorYazan Matt Connor · Güncellendi 2026-08-21

SearXNG güvenli mi? Arama verileri kimin eline geçiyor?

SearXNG kullanırken IP adresiniz gizlenir ancak sorgularınız sunucu sahibi tarafından görülebilir. Halka açık instance risklerini ve kendi VPS kurulumunuzun sınırlarını öğrenin.

SearXNG güvenli midir? Kısa cevap

SearXNG bir yönden güvenli, diğer yönden güvensizdir; bu nedenle "SearXNG güvenli midir" sorusu, ancak kimden saklandığınızı belirttiğinizde yanıtlanabilir. SearXNG bir meta arama motorudur: sorgunuzu alır, Google, Bing, DuckDuckGo ve etkinleştirdiğiniz diğer arama motorlarına gönderir, ardından gelen sonuçları tek bir sayfada birleştirir. Arama motorları instance'ı görür. Instance ise sizi görür.

Bir yabancı tarafından işletilen halka açık bir instance üzerinde, o yabancı yazdığınız her sorguyu düz metin olarak alır ve "hakkında" sayfasındaki hiçbir şey, bu verilerle ne yaptığını kanıtlayamaz. Kendi sunucunuzda ise, yukarı yönlü (upstream) arama motorları ev adresiniz yerine sunucunuzun adresini görür. Bu değişim, gizlilik hikayesinin tamamıdır ve tam olarak üzerinde çalıştığı sunucunun güvenilirliği kadar değerlidir.

Bunun hiçbir kısmı, aramalarınızı kendi ağınızdan gizlemez. İnternet servis sağlayıcınız (ISP) instance'a olan bağlantıyı görmeye devam eder. DNS (domain name system) çözümleyiciniz ana makine adını görmeye devam eder. Geri kalan kısımları okurken bu sınırı göz önünde bulundurun.

SearXNG'nin bir arama isteğinde neleri değiştirdiği

Google'da doğrudan arama yaptığınızda Google; IP adresinizi, çerezlerinizi, User-Agent başlığınızı ve geldiğiniz sayfayı, oturum süresinden daha uzun yaşayan bir profil ile ilişkilendirerek kaydeder. SearXNG bu noktada araya girer. Belgeleri, yaptığı iki işlemi şu şekilde tanımlar: "arama servislerine giden isteklerden özel verilerin kaldırılması" ve "her istek için rastgele bir tarayıcı profili oluşturulması". Çerezleriniz hiçbir zaman bir arama motoruna iletilmez. Tercihleriniz sunucudaki bir hesapta değil, kendi tarayıcınızda saklanır.

Varsayılan olarak iki yanıt başlığı gönderilir ve her ikisi de aktif olarak çalışır:

default_http_headers:
  X-Robots-Tag: noindex, nofollow
  Referrer-Policy: no-referrer

Referrer-Policy: no-referrer, bir sonuca tıkladığınızda hedef sitenin sizi hangi arama sayfasının yönlendirdiğini asla öğrenemeyeceği anlamına gelir; çünkü tarayıcı Referer başlığını göndermez. X-Robots-Tag: noindex, nofollow ise SearXNG örneğinizi ve sonuç sayfalarınızı arama dizinlerinin dışında tutar.

SearXNG'nin değiştirmediği tek şey sorgunun kendisidir. TLS (transport layer security) burada sonlandırıldığı için sorgu, örneğe eksiksiz ve okunabilir bir şekilde ulaşır. Aşağıdaki her madde bu temel gerçeğe dayanmaktadır.

Halka açık bir örnekte operatör her sorguyu görür

Projenin kendi belgeleri bunu açıkça belirtir: Halka açık bir örneğin kullanıcıları "o örneğin yöneticisine güvenmek zorundadır" ve "isteklerinin kaydedilip kaydedilmediğini, birleştirilip birleştirilmediğini ve üçüncü bir tarafa gönderilip satılmadığını" bilemezler. Bir açılış sayfasındaki günlük tutmama iddiası sadece bir iddiadır. Dışarıdan bunu test etmenin bir yolu yoktur, bu yüzden ya güvenilir ya da hiçbir şey yapılamaz.

Günlük tutma aynı zamanda en az çaba gerektiren yoldur, çünkü varsayılan yapılandırma sorgunuzu URL içine yerleştirir:

server:
  method: "GET"

GET ile sorgu, istek satırında ?q=... olarak taşınır. Herhangi bir sıradan reverse proxy, bu istek satırını erişim günlüğüne yazar; dolayısıyla sorgular, kimse onları kaydetmeye karar vermese bile kaydedilmiş olur:

203.0.113.5 - - [20/Aug/2026:09:14:02 +0000] "GET /search?q=redundancy+pay+notice+period&category_general=1&language=en HTTP/1.1" 200 15321 "-" "Mozilla/5.0 (X11; Linux x86_64)"

Kendi örneğinizde kendiniz kontrol edin:

sudo tail -n 5 /var/log/nginx/access.log

Aramalarınız oradadır çünkü nginx'in combined günlük biçimi, sorgu dizisi dahil olmak üzere tam istek satırı olan $request ifadesini yazar. SearXNG'nin bu konuda bir söz hakkı yoktur. Örneği method: "POST" moduna geçirmek, sorguyu istek gövdesine taşır; böylece erişim günlüğünde ve tarayıcı geçmişinde görünmesi engellenir. Belgeler, POST yönteminin "son kullanıcı için kullanım kolaylığını ciddi şekilde kısıtlayan" dezavantajları olduğunu, özellikle tarayıcı geri düğmesiyle ilgili sorunlar yarattığını dürüstçe belirtir. Bu, bilinçli olarak yaptığınız bir tercihtir.

Halka açık her örnek için iki sonuç ortaya çıkar. Operatör, veri toplamayı amaçlasa da amaçlamasa da sorgularınızı okuyabilir. Bir yedekleme veya sunucu ihlali, aynı günlüğe erişim sağlar.

Kendi VPS'nizde, arama motorları sizi değil sunucunuzu görür

Kendi örneğinizi bir VPS (sanal özel sunucu) üzerinde çalıştırın; değişiklik oldukça basittir. Google artık sorgunuzla birlikte evinizin IP adresini almaz. Sorgunuzla birlikte sunucunuzun IP adresini alır. Bu aramayı oturum açtığınız hesabınızla, telefonunuzla veya ev bağlantınıza bağlı reklam profiliyle ilişkilendiremez. Kurulumun kendisi kendi SearXNG örneğinizi bir VPS üzerinde çalıştırma rehberi içerisinde anlatılmıştır.

Nelerin değişmediği konusunda net olun. Arama motorları hala sorgu metnini, zamanlamayı, istediğiniz dili ve bölgeyi ve aylara yayılan tüm aramalarınızın genel yapısını, tek bir sabit adres altında gruplanmış şekilde görür. Eğer tek kullanıcı sizseniz, bu adres üzerinde isim bulunmayan, kişiye özel bir veri akışıdır. Gruplandırmayı kırmak, örneğin arama motorlarına bir giden proxy veya Tor üzerinden ulaşmasını gerektirir; SearXNG bunu destekler ancak bu ayrı bir çalışma konusudur.

İSS'nizin, çözümleyicinizin ve ana makinenizin hâlâ gördükleri

Dört gözlemci bu durumdan etkilenmez.

  • İSS'niz, örneğinizin IP adresine kurulan bir TLS bağlantısını görür ve el sıkışma sırasında düz metin olarak gönderilen SNI (sunucu adı göstergesi) alanındaki ana bilgisayar adını görür. Sorguyu görmez.
  • DNS çözümleyiciniz, o ana bilgisayar adı için yapılan sorguyu görür. Sayfayı yüklerken istemci üzerinde sudo tcpdump -ni any port 53 ile izleyin; örneğiniz için yapılan A kaydı isteği görünecektir.
  • VPS sağlayıcınız donanımı çalıştırır, bu nedenle sanal makinenin diskini ve belleğini okuyabilir. Kiralık bir VM içindeki disk şifrelemesi bunu engellemez, çünkü çalışan sistem anahtarı elinde tutar.
  • Örnek üzerinde root yetkisine sahip olan herkes her şeyi görür. Buna siz dahilsiniz ve daha sonra sisteme sızan herkes de dahildir.

İnsanların unuttuğu bir nokta daha var. Sunucunuzun giden istekleri, sunucunun kendi ağından görülebilir; bu nedenle sağlayıcınız, makinenizin gün boyu Google ve Bing ile konuştuğunu görebilir. Bu bir sorgudan ziyade bir trafik düzenidir ve yine de bir şeyler ifade eder.

VPN sorusunun ortaya çıktığı yer burasıdır. Bir VPN (sanal özel ağ), İSS'nizin görüşünü VPN şirketinin görüşüne taşır. Örnek operatörü hakkında hiçbir şeyi değiştirmez ve arama motorları hakkında da hiçbir şeyi değiştirmez; çünkü arama motorları size değil, sunucunuza bağlanmaktadır. İkisi, bir VPS ile VPN'in karşılaştırması bölümünde uygun şekilde kıyaslanmıştır.

SearXNG sizi neden engeller ve 429 hatası gerçekte ne anlama gelir

İki farklı durum "SearXNG beni engelledi" şeklinde tanımlanır ve bunların çözüm yolları farklıdır.

Birincisi, kendi sınırlayıcınızın size HTTP 429 ile yanıt vermesidir. Bu, SearXNG'nin bot korumasıdır ve varsayılan olarak kapalıdır:

server:
  limiter: true
valkey:
  url: valkey://localhost:6379/0

Ağustos 2026 itibarıyla sınırlayıcı, bir Valkey veritabanına ihtiyaç duyar ve kurallarını /etc/searxng/limiter.toml dosyasından okur. Eğer sunucuyu gerçekten yabancılar kullanıyorsa server.public_instance: true ayarını da yapılandırın; çünkü bu değer varsayılan olarak false şeklindedir ve halka açık kullanım için tasarlanan davranışı kısıtlar.

Sınırlayıcı birkaç farklı denetim gerçekleştirir. http_user_agent, ayarlanmamış bir User-Agent değerini veya curl ve wget gibi bilinen araçlarla eşleşenleri bot olarak değerlendirir. http_accept, Accept başlığında text/html içermeyen bir isteği bot olarak kabul eder. link_token, gerçek bir tarayıcının yüklediği /client<token>.css URL'sini hiçbir zaman talep etmeyen bir istemciyi şüpheli olarak işaretler. Bir denetim tetiklendiğinde, SearXNG 429 hatası döndürür ve botdetection günlükleyicisine bir ERROR satırı yazar.

Bu nedenle, aşağıdaki işlem başarısız olur ve olması gereken de budur:

curl -s -o /dev/null -w '%{http_code}\n' 'https://searx.example.com/search?q=test'

curl, User-Agent: curl/8.5.0 ve Accept: */* gönderir, bu yüzden iki denetim aynı anda eşleşir. Tarayıcıda sorunsuz çalışan bir örneğin betikler ve yapay zeka ajanları için 429 hatası vermesinin nedeni budur; bir ajanın arama yeteneğini kendi örneğinize yönlendirmeden önce düzeltilmesi gereken durum budur. Tüm nedenler ve ayarlar SearXNG hız sınırlamaları ve 429 hataları kılavuzunda yer almaktadır.

Sınırlayıcı ile ilgili bir tuzaktan bahsetmek gerekir. Bir reverse proxy arkasında, proxy güvenilir olarak işaretlenmediği sürece SearXNG ziyaretçinin adresi yerine proxy'nin adresini görür:

[botdetection]
ipv4_prefix = 32
ipv6_prefix = 48
trusted_proxies = ['127.0.0.0/8', '::1']

[botdetection.ip_limit]
link_token = false

[botdetection.ip_lists]
pass_ip = []
block_ip = []

Varsayılan liste, aynı ana makinedeki bir proxy'yi kapsar. Ayrı bir Docker ağındaki bir proxy, 172.18.0.5 gibi bir adresten gelir ve bu adres listede olmadığı için tüm ziyaretçiler tek bir istemci olarak sayılır; bu durumda en yoğun kullanıcı herkesin erişimini kilitler. İlgili alt ağı trusted_proxies içerisine ekleyin.

İkinci tür engelleme ise yukarı akışta (upstream) gerçekleşir. Bir arama motoru, çok sayıda arama yapan bir veri merkezi adresinin bir kazıyıcı (scraper) olduğuna karar verir ve sunucunuza yanıt vermeyi durdurur. Bunun için 429 hatası almazsınız. Bunun yerine, ilgili motorun sonuçlarının eksik olduğu ve bir hata notunun düştüğü bir sonuç sayfası alırsınız; SearXNG, tekrarlanan hatalardan sonra motoru bir süreliğine askıya alacaktır. Bunun nedeni VPS'nizin bulunduğu adrestir, bu yüzden çözüm sınırlayıcıdaki ayarlardan ziyade motor seçimi ve sabırlı olmaktır.

Bir sunucuyu yabancılarla paylaşmak avantajlı mı yoksa dezavantajlı mı?

Her iki yönde de etkisi vardır, bu yüzden cevap değişken görünür. Anonimlik bir kalabalık etkisidir. Yoğun bir genel sunucuda sorgunuz, binlerce başka insanın sorgusuyla aynı adresten çıkar; bu nedenle hiçbir arama motoru sizinkini bu yığından ayıramaz. Kendi tek kullanıcılı sunucunuzda ise o adresten gelen her sorgu size aittir ve arama motorları, herhangi bir isimle ilişkilendirilmemiş, tek bir kişiye ait temiz bir veri akışı alır.

Operatör tarafı ise tam tersi şekilde işler. Büyük bir kalabalık, bir yabancının sizin sorgularınız dahil olmak üzere tüm kalabalığın düz metin sorgularını elinde tuttuğu anlamına gelir. Kendi sunucunuz ise sorgularınızın sadece sizde olduğu ve başkasının erişemediği anlamına gelir.

Bu nedenle, karşı karşıya olduğunuz tehdide göre seçim yapın. Reklam profilleme ve siteler arası izleme konusunda mı endişelisiniz? Kalabalık bunu iyi yönetir ve operatör riski düşüktür. Belirli bir kişi veya şirketin yaptığınız belirli bir aramayı okumasından mı endişelisiniz? Kalabalık burada hiçbir işe yaramaz, çünkü operatör ham metni görür. İyi bir orta yol, tanıdığınız birkaç kişi için bir sunucu kurmaktır. Hem küçük bir kalabalığa sahip olursunuz hem de operatör siz olduğunuz için doğrulayabileceğiniz bir operatörle çalışırsınız.

SearXNG sonuçları Google'dan daha mı iyidir?

Hayır. SearXNG kendi dizinine sahip değildir, bu nedenle sayfadaki her sonuç bir üst arama motorundan gelir ve sonuç kalitesinin üst sınırı, etkinleştirdiğiniz motorların kalitesiyle sınırlıdır. Google ve Bing'i devre dışı bırakırsanız kalite aynı gün düşer, çünkü genel web kapsamının büyük bir kısmı bu motorlardan sağlanır.

Değişen şey, size uygulanan işlemedir. Hiçbir şey sorgunuzdan bir reklam profili oluşturmaz ve hiçbir şey sonuçları geçen hafta tıkladıklarınıza göre yeniden sıralamaz. Bu durum iki yönlü bir etkiye sahiptir, çünkü kişiselleştirme aynı zamanda yerel niyetleri de beraberinde getirir. "Şu an açık eczane" gibi bir arama, SearXNG üzerinden daha zayıf sonuçlar verir, çünkü motorun sunucunuzun bulunduğu veri merkezinin ötesinde konumunuza dair bir sinyali yoktur. Yerel sonuçlar önemli olduğunda tercihler kısmından bölge ayarını yapın.

Bu sonuçları okurken örneğinizin ne kadar veri sızdıracağına iki ayar karar verir. image_proxy varsayılan olarak false değerindedir, bu nedenle küçük resimler doğrudan onları barındıran sitelerden yüklenir ve bu siteler tarayıcınızın adresini görür. image_proxy: true ayarı, bant genişliği ve bellek maliyeti karşılığında bunları örnek üzerinden yönlendirir. Ayrıca formats varsayılan olarak yalnızca html şeklinde gelir, bu nedenle bir JSON (JavaScript object notation) isteği 403 Forbidden hatasıyla reddedilir:

curl -s -o /dev/null -w '%{http_code}\n' 'https://searx.example.com/search?q=test&format=json'

Halka açık bir örnekte json ayarını etkinleştirirseniz, ücretsiz bir scraping API'si yayınlamış olursunuz; bu da sunucunuzun adresinin bağımlı olduğunuz motorlar tarafından engellenmesinin en hızlı yoludur. Bu ayarı kapalı tutun veya kimlik doğrulama arkasında barındırın.

SearXNG gizlilik hikayesinin bittiği yer

SearXNG, arama motorlarından kimin sorgu yaptığını gizler. Ancak ağınızda ne yaptığınızı gizlemez. Bu durumdan dört temel sınır ortaya çıkar.

  • Arama kutusu dışındaki tüm ağ trafiğiniz değişmeden kalır. Makinenin yaptığı diğer her işlem, ağınızdan daha önceki gibi çıkar.
  • Tek bir sunucudaki tek bir kullanıcı, her arama motoru için sabit bir tanımlayıcıdır. Bu tanımlayıcı bir isim taşımaz ve tüm avantajı da bundan ibarettir.
  • Herhangi bir örneğin (instance) operatörü, sorguyu düz metin olarak okur. Bunu doğrulayabileceğiniz tek yöntem, operatörün bizzat kendiniz olmanızdır.
  • Kendi erişim günlükleriniz, kaçınmaya çalıştığınız kayıtları yeniden oluşturur. Günlükleri okuyun ve boş kalmalarını tercih ediyorsanız method: "POST" kullanmaya geçin.

SearXNG gözlemcinin yerini değiştirir. Gözlemi ortadan kaldırmaz. Hangi gözlemcinin sizi rahatsız ettiğine karar verin, buna uygun örneği seçin ve bir arama arayüzünü anonimlik yazılımı olarak görmeyin.

FAQ

SearXNG'yi herkese açık bir instance üzerinde kullanmak güvenli midir?

Arama motorlarına karşı güvenli, ancak operatöre karşı güvensizdir. Sorgunuz sunucuya düz metin olarak ulaşır ve projenin dokümantasyonu, kullanıcıların "o instance'ın yöneticisine güvenmek zorunda olduğunu" ve "isteklerinin kaydedilip kaydedilmediğini, birleştirilip birleştirilmediğini veya üçüncü taraflara satılıp satılmadığını" bilemeyeceklerini belirtir. method: "GET" varsayılan ayarıyla birlikte sorgu, operatör istese de istemese de istek satırının bir parçası olarak reverse proxy'nin erişim günlüğüne düşer. Reklam profillemesinin endişe kaynağı olduğu sıradan aramalar için herkese açık bir instance kullanın. Sahibine doğrudan vermeyeceğiniz hiçbir bilgiyi bu tür bir instance'a girmeyin.

SearXNG, aramalarımı internet servis sağlayıcımdan gizler mi?

Sorgu metni gizlenir ancak etkinlik gizlenmez. Servis sağlayıcınız, instance'ınızın adresine yapılan bir TLS bağlantısını ve el sıkışma sırasındaki açık metin SNI alanında bulunan ana makine adını görür; DNS çözümleyiciniz ise bu ana makine adı için yapılan sorguyu görür. Bağlantı şifreli olduğu için hiçbiri ne aradığınızı göremez. SearXNG bir VPN değildir ve makinenizin yaptığı diğer işlemler için herhangi bir koruma sağlamaz.

SearXNG neden 429 hatası döndürür?

429 hatası, Google'dan gelen bir mesaj değil, instance'ın kendi sınırlayıcısından kaynaklanan bir bot korumasıdır. Sınırlayıcı, Accept başlığında text/html eksik olan veya User-Agent bilgisi ayarlanmamış ya da curl ve wget gibi araçlarla eşleşen istekleri işaretler. Üçüncü bir kontrol olan bağlantı belirteci (link token), bir tarayıcının yüklediği /client<token>.css URL'sini hiçbir zaman getirmeyen istemcileri işaretler. trusted_proxies içindeki /etc/searxng/limiter.toml dosyasında eksik olan bir reverse proxy arkasında, her ziyaretçi tek bir istemci olarak sayılır; bu nedenle yoğun bir kullanıcı diğer herkesi engellemiş olur. Yukarı akış (upstream) motoru sunucunuzu engellediğinde ise o motorun sonuçları sayfada görünmez ve herhangi bir 429 hatası almazsınız.

SearXNG'yi kendi sunucumda barındırmak arama sonuçlarımı kötüleştirir mi?

Bazen, bilinmesi gereken iki nedenden dolayı sonuçlar etkilenebilir. Sonuçlar yukarı akış motorlarından gelir; bu nedenle motorların hız sınırlaması uyguladığı bir veri merkezi adresi, daha az motorun yanıt vermesi ve daha zayıf bir sayfa içeriği anlamına gelir. Ayrıca, reklam odaklı yeniden sıralamayı ve yerel niyet analizini ortadan kaldıran kişiselleştirilmiş sıralama devre dışı kalır; bu nedenle tercihlerinizden bölgenizi ayarlayana kadar konuma duyarlı aramalar daha zayıf yanıtlar döndürür.