Chrome, Chromium ve Kırmızı Hap: Ungoogled Chromium'u NixOS ile Nasıl Büküyorum?

Yıl 2026. İnternette “Sadece düzgün çalışan, RAM’imi sömürmeyen ve girdiğim her siteyi Google’a raporlamayan bir tarayıcı istiyorum” demek, bir zamanlar “Sadece çalışan bir yazıcı istiyorum” demek kadar absürt bir talebe dönüştü.

Özellikle Manifest V3 geçişinin tamamlanmasıyla reklam engelleyiciler büyük darbe aldı. Herkesin Google’dan kaçış arayışına girdiği bu dönemde karşımıza hep aynı o büyük üçlü çıkıyor: Chrome, Chromium ve Ungoogled Chromium.

Benim bu serüvendeki “Kırmızı Hap” hikayem ise biraz RAM savaşlarıyla, epey de NixOS’un o eşsiz gücüyle ilgili.

Büyük Üçlü: Hangisi Ne Vadediyor?

1. Google Chrome

Şifreler senkronize, yer imleri bulutta, siteler anında açılıyor. Teknik olarak muazzam güvenli bir altyapı sunsa da, gizlilik kavramının bittiği yer tam olarak burası. Kendi sistemimde barındırmak isteyeceğim en son şey.

2. Chromium

Chromium, Chrome’un temelini oluşturan açık kaynaklı motor. Ancak açık kaynak olması onu Google’dan bağımsız yapmıyor. Arka planda hala Google’ın senkronizasyon sunucularına, SafeBrowsing API’lerine ve çeşitli telemetri ağlarına ping atıyor. Tam bir kopuş değil, sadece logolu Chrome yerine logosuz Chrome kullanmak gibi.

3. Ungoogled Chromium

Kodun içindeki Google’a giden tüm bağlantıların koparıldığı, telemetrinin kazındığı, Google binary’lerinin çöpe atıldığı safkan tarayıcı. Gizlilik için muazzam, evet. Ancak standart bir kullanıcı için tam bir kabus. Chrome Web Store varsayılan olarak kapalı, eklenti kurmak eziyet ve kendi içinde bir otomatik güncelleme mekanizması yok. Standart bir Linux dağıtımında güvenlik yamalarından mahrum kalabilirsiniz, ancak NixOS’ta flake güncellemeleri sayesinde sistem paketleri üzerinden hep taze kalıyor. Buna rağmen çoğu insan bu hapı yuttuktan bir hafta sonra pes edip geri dönüyor.

Benim Deneyimim: RAM Savaşları ve Gecko’nun Vedası

Bir süre Google’ın tekelini kırayım diyerek Gecko motoruna, LibreWolf ve Zen Browser’a şans verdim. Özgür yazılım, mükemmel gizlilik… Ancak iş gerçek hayat senaryosuna gelince duvara tosladım.

Ağır sekme yükü ve bölünmüş ekranda video oynatımı gibi senaryolarda Gecko motoru yapısal olarak belleği şişiriyordu. Adil bir karşılaştırma yapmak için her iki tarayıcıyı da arka planda aynı YouTube videosu oynarken gerçek zamanlı olarak test ettim. Ölçümleri terminalde doğrudan processlerin bellek toplamını alarak yaptım:

Aynı anda, aynı sistemde çalışmalarına rağmen Ungoogled Chromium bariz bir şekilde daha az kaynak tüketiyordu. Blink motorunun tüm o gereksiz izleme, senkronizasyon ve telemetri ağırlıklarından kurtulduğunda aslında ne kadar verimli bir canavar olabileceğini o gün gördüm. Kararım netti: Ana tarayıcım Ungoogled Chromium olacaktı.

Peki o meşhur güncelleme ve eklenti eziyetini nasıl çözecektim?

NixOS ile Eziyeti Avantaja Çevirmek

İşte burada NixOS devreye giriyor. Standart bir Linux dağıtımında Ungoogled Chromium kullanmak, her güncellemede saç baş yoldurabilir. Ama NixOS’ta apps.nix dosyamın içine yazdığım ufak bir blok ile tarayıcıyı kelimenin tam anlamıyla kendi kurallarıma göre büküyorum.

Havada kalan sözler yerine sistemimde aktif olarak çalışan gerçek NixOS yapılandırmama bakalım.

1. Donanım Hızlandırma, ECH ve Anti-Fingerprinting

Tarayıcıyı doğrudan şu bayraklarla başlatıyorum. Cloudflare DoH ve EncryptedClientHello sayesinde internet servis sağlayıcımın girdiğim siteleri görmesini tamamen engelliyorum. Burada küçük bir uyarı yapmakta fayda var; UseDnsHttpsSvcbAlpn bayrağı ECH’yi tetikler ancak Chromium versiyonlarına göre davranışı değişebiliyor, yakından takip etmek gerekiyor. Ayrıca Canvas ve Text ölçümlerine eklediğim gürültü sayesinde parmak izi takibini imkansız hale getiriyorum:

myUngoogled = pkgs.ungoogled-chromium.override {
  commandLineArgs = [
    "--enable-features=VaapiVideoDecodeLinuxGL,UseOzonePlatform,EncryptedClientHello,UseDnsHttpsSvcbAlpn,WaylandWindowDecorations"
    "--enable-quic"
    "--fingerprinting-canvas-image-data-noise"
    "--fingerprinting-canvas-measuretext-noise"
    "--fingerprinting-client-rects-noise"
    "--no-pings"
    "--ozone-platform-hint=wayland"
  ];
};

2. Katı Kurallar ve Arama Motoru Bağımsızlığı

Tarayıcının extraOpts ayarlarına müdahale ederek donanım bazlı sızıntıları kapattım. SafeBrowsing ve Medya Yönlendiricisi gibi telemetri tuzakları tamamen kapalı. Arama motorum ise yerel ağımda koşan SearXNG’ye sabitlenmiş durumda:

programs.chromium = {
  enable = true;
  defaultSearchProviderEnabled = true;
  defaultSearchProviderSearchURL = "http://localhost:8081/search?q={searchTerms}";
  
  extraOpts = {
    "HttpsOnlyMode" = "force_enabled";
    "SafeBrowsingProtectionLevel" = 0;
    "EnableMediaRouter" = false;
    "MetricsReportingEnabled" = false;
    
    # Donanım sızıntılarını varsayılan olarak engelle
    "DefaultGeolocationSetting" = 2;
    "DefaultNotificationsSetting" = 2;
    "DefaultWebBluetoothGuardSetting" = 2;
    "DefaultWebUsbGuardSetting" = 2;
    
    # ECH için Güvenli DNS (DoH)
    "DnsOverHttpsMode" = "secure";
    "DnsOverHttpsTemplates" = "https://chrome.cloudflare-dns.com/dns-query";
  };
};

3. Air-Gap Güvenlik Pratiği

Ungoogled Chromium’u sistemin geri kalanından izole etmek için Firejail kullanıyorum. Bu konudaki detaylı maceramı Ungoogled Chromium, Firejail ve KeePassXC Entegrasyonu yazımdan okuyabilirsiniz. Tarayıcı bilgisayarımdaki diğer dosyalara veya programlara erişemiyor. Sistemle olan tek bağlantısı şifre yöneticim KeePassXC için beyaz listeye aldığım IPC soketleri. Kendi sisteminize uyarlarken ses ve görüntü akışı için dbus veya PipeWire soketlerini de açmanız gerekebilir, bende şu anlık bu kadarı yetiyor:

environment.etc."firejail/chromium-common.local".text = ''
  noblacklist ''${RUNUSER}/app
  whitelist ''${RUNUSER}/app/org.keepassxc.KeePassXC
  whitelist ''${RUNUSER}/kpxc_server
  whitelist ''${RUNUSER}/org.keepassxc.KeePassXC.BrowserServer
'';

programs.firejail = {
  enable = true;
  wrappedBinaries = {
    chromium = {
      executable = "${lib.getBin myUngoogled}/bin/chromium";
      profile = "${pkgs.firejail}/etc/firejail/chromium.profile";
    };
  };
};

NixOS Kullanmıyorsanız Bu Ayarları Nasıl Yaparsınız?

“İyi hoş anlatmışsın da, biz NixOS kullanmıyoruz, bu katı kuralları ve flag’leri sistemimize nasıl gömeceğiz?” diyenleriniz mutlaka olacaktır. Ungoogled Chromium’da bu ayarları her işletim sisteminde uygulamak mümkündür, sadece yöntemleri farklıdır.

Bayrakları Uygulamak

Politikaları Uygulamak

Sonuç

Ungoogled Chromium tek başına, standart bir kullanıcı için yorucu bir deneyim olabilir. Ancak konfigürasyonunuzu kodla yönettiğiniz bir sisteminiz veya biraz sabrınız varsa, dezavantajlar bir anda avantaja dönüşür.

Eklentilerimi rahatça yönetebiliyor, sistem her güncellendiğinde güvenlik yamalarını taze tutuyor ve LibreWolf gibi alternatiflere kıyasla daha az RAM tüketerek sıfır telemetrili, donanım hızlandırmalı zırhlı bir tarayıcı kullanıyorum.

EOF.