Chrome, Chromium ve Kırmızı Hap: Ungoogled Chromium'u NixOS ile Nasıl Büküyorum?
Yıl 2026. İnternette “Sadece düzgün çalışan, RAM’imi sömürmeyen ve girdiğim her siteyi Google’a raporlamayan bir tarayıcı istiyorum” demek, bir zamanlar “Sadece çalışan bir yazıcı istiyorum” demek kadar absürt bir talebe dönüştü.
Özellikle Manifest V3 geçişinin tamamlanmasıyla reklam engelleyiciler büyük darbe aldı. Herkesin Google’dan kaçış arayışına girdiği bu dönemde karşımıza hep aynı o büyük üçlü çıkıyor: Chrome, Chromium ve Ungoogled Chromium.
Benim bu serüvendeki “Kırmızı Hap” hikayem ise biraz RAM savaşlarıyla, epey de NixOS’un o eşsiz gücüyle ilgili.
Büyük Üçlü: Hangisi Ne Vadediyor?
1. Google Chrome
Şifreler senkronize, yer imleri bulutta, siteler anında açılıyor. Teknik olarak muazzam güvenli bir altyapı sunsa da, gizlilik kavramının bittiği yer tam olarak burası. Kendi sistemimde barındırmak isteyeceğim en son şey.
2. Chromium
Chromium, Chrome’un temelini oluşturan açık kaynaklı motor. Ancak açık kaynak olması onu Google’dan bağımsız yapmıyor. Arka planda hala Google’ın senkronizasyon sunucularına, SafeBrowsing API’lerine ve çeşitli telemetri ağlarına ping atıyor. Tam bir kopuş değil, sadece logolu Chrome yerine logosuz Chrome kullanmak gibi.
3. Ungoogled Chromium
Kodun içindeki Google’a giden tüm bağlantıların koparıldığı, telemetrinin kazındığı, Google binary’lerinin çöpe atıldığı safkan tarayıcı. Gizlilik için muazzam, evet. Ancak standart bir kullanıcı için tam bir kabus. Chrome Web Store varsayılan olarak kapalı, eklenti kurmak eziyet ve kendi içinde bir otomatik güncelleme mekanizması yok. Standart bir Linux dağıtımında güvenlik yamalarından mahrum kalabilirsiniz, ancak NixOS’ta flake güncellemeleri sayesinde sistem paketleri üzerinden hep taze kalıyor. Buna rağmen çoğu insan bu hapı yuttuktan bir hafta sonra pes edip geri dönüyor.
Benim Deneyimim: RAM Savaşları ve Gecko’nun Vedası
Bir süre Google’ın tekelini kırayım diyerek Gecko motoruna, LibreWolf ve Zen Browser’a şans verdim. Özgür yazılım, mükemmel gizlilik… Ancak iş gerçek hayat senaryosuna gelince duvara tosladım.
Ağır sekme yükü ve bölünmüş ekranda video oynatımı gibi senaryolarda Gecko motoru yapısal olarak belleği şişiriyordu. Adil bir karşılaştırma yapmak için her iki tarayıcıyı da arka planda aynı YouTube videosu oynarken gerçek zamanlı olarak test ettim. Ölçümleri terminalde doğrudan processlerin bellek toplamını alarak yaptım:
- LibreWolf: 2434.75 MB RAM
- Ungoogled Chromium: 2155.87 MB RAM
Aynı anda, aynı sistemde çalışmalarına rağmen Ungoogled Chromium bariz bir şekilde daha az kaynak tüketiyordu. Blink motorunun tüm o gereksiz izleme, senkronizasyon ve telemetri ağırlıklarından kurtulduğunda aslında ne kadar verimli bir canavar olabileceğini o gün gördüm. Kararım netti: Ana tarayıcım Ungoogled Chromium olacaktı.
Peki o meşhur güncelleme ve eklenti eziyetini nasıl çözecektim?
NixOS ile Eziyeti Avantaja Çevirmek
İşte burada NixOS devreye giriyor. Standart bir Linux dağıtımında Ungoogled Chromium kullanmak, her güncellemede saç baş yoldurabilir. Ama NixOS’ta apps.nix dosyamın içine yazdığım ufak bir blok ile tarayıcıyı kelimenin tam anlamıyla kendi kurallarıma göre büküyorum.
Havada kalan sözler yerine sistemimde aktif olarak çalışan gerçek NixOS yapılandırmama bakalım.
1. Donanım Hızlandırma, ECH ve Anti-Fingerprinting
Tarayıcıyı doğrudan şu bayraklarla başlatıyorum. Cloudflare DoH ve EncryptedClientHello sayesinde internet servis sağlayıcımın girdiğim siteleri görmesini tamamen engelliyorum. Burada küçük bir uyarı yapmakta fayda var; UseDnsHttpsSvcbAlpn bayrağı ECH’yi tetikler ancak Chromium versiyonlarına göre davranışı değişebiliyor, yakından takip etmek gerekiyor. Ayrıca Canvas ve Text ölçümlerine eklediğim gürültü sayesinde parmak izi takibini imkansız hale getiriyorum:
myUngoogled = pkgs.ungoogled-chromium.override {
commandLineArgs = [
"--enable-features=VaapiVideoDecodeLinuxGL,UseOzonePlatform,EncryptedClientHello,UseDnsHttpsSvcbAlpn,WaylandWindowDecorations"
"--enable-quic"
"--fingerprinting-canvas-image-data-noise"
"--fingerprinting-canvas-measuretext-noise"
"--fingerprinting-client-rects-noise"
"--no-pings"
"--ozone-platform-hint=wayland"
];
};
2. Katı Kurallar ve Arama Motoru Bağımsızlığı
Tarayıcının extraOpts ayarlarına müdahale ederek donanım bazlı sızıntıları kapattım. SafeBrowsing ve Medya Yönlendiricisi gibi telemetri tuzakları tamamen kapalı. Arama motorum ise yerel ağımda koşan SearXNG’ye sabitlenmiş durumda:
programs.chromium = {
enable = true;
defaultSearchProviderEnabled = true;
defaultSearchProviderSearchURL = "http://localhost:8081/search?q={searchTerms}";
extraOpts = {
"HttpsOnlyMode" = "force_enabled";
"SafeBrowsingProtectionLevel" = 0;
"EnableMediaRouter" = false;
"MetricsReportingEnabled" = false;
# Donanım sızıntılarını varsayılan olarak engelle
"DefaultGeolocationSetting" = 2;
"DefaultNotificationsSetting" = 2;
"DefaultWebBluetoothGuardSetting" = 2;
"DefaultWebUsbGuardSetting" = 2;
# ECH için Güvenli DNS (DoH)
"DnsOverHttpsMode" = "secure";
"DnsOverHttpsTemplates" = "https://chrome.cloudflare-dns.com/dns-query";
};
};
3. Air-Gap Güvenlik Pratiği
Ungoogled Chromium’u sistemin geri kalanından izole etmek için Firejail kullanıyorum. Bu konudaki detaylı maceramı Ungoogled Chromium, Firejail ve KeePassXC Entegrasyonu yazımdan okuyabilirsiniz. Tarayıcı bilgisayarımdaki diğer dosyalara veya programlara erişemiyor. Sistemle olan tek bağlantısı şifre yöneticim KeePassXC için beyaz listeye aldığım IPC soketleri. Kendi sisteminize uyarlarken ses ve görüntü akışı için dbus veya PipeWire soketlerini de açmanız gerekebilir, bende şu anlık bu kadarı yetiyor:
environment.etc."firejail/chromium-common.local".text = ''
noblacklist ''${RUNUSER}/app
whitelist ''${RUNUSER}/app/org.keepassxc.KeePassXC
whitelist ''${RUNUSER}/kpxc_server
whitelist ''${RUNUSER}/org.keepassxc.KeePassXC.BrowserServer
'';
programs.firejail = {
enable = true;
wrappedBinaries = {
chromium = {
executable = "${lib.getBin myUngoogled}/bin/chromium";
profile = "${pkgs.firejail}/etc/firejail/chromium.profile";
};
};
};
NixOS Kullanmıyorsanız Bu Ayarları Nasıl Yaparsınız?
“İyi hoş anlatmışsın da, biz NixOS kullanmıyoruz, bu katı kuralları ve flag’leri sistemimize nasıl gömeceğiz?” diyenleriniz mutlaka olacaktır. Ungoogled Chromium’da bu ayarları her işletim sisteminde uygulamak mümkündür, sadece yöntemleri farklıdır.
Bayrakları Uygulamak
- Windows: Tarayıcı kısayolunuza sağ tıklayıp özellikler menüsüne girin. Hedef satırının en sonuna bir boşluk bırakıp bayrakları ekleyin.
- Linux: Standart dağıtımlarda genellikle
~/.config/chromium-flags.confadında bir dosya oluşturup her bayrağı alt alta yazmanız yeterlidir. Hatta GPU hızlandırma detayları için Ungoogled Chromium’da Wayland ve GPU Hızlandırma rehberime göz atabilirsiniz. - macOS: Kısayoldan ziyade terminal üzerinden
open -a Chromium --args --no-pingskomutu ile başlatmanız gerekir.
Politikaları Uygulamak
- Windows: Kayıt Defteri Düzenleyicisini açıp
HKEY_LOCAL_MACHINE\Software\Policies\Chromiumyoluna giderek bu anahtarları manuel oluşturmanız gerekir. - Linux: Ubuntu veya Arch gibi dağıtımlarda
/etc/chromium/policies/managed/dizini altında herhangi bir json dosyası oluşturup ayarları standart bir JSON formatında yazabilirsiniz. - macOS: Apple’ın kendi yapılandırma profilleri yapısını kullanarak uygulamanın paket kimliği üzerinden politika ataması yapmalısınız.
Sonuç
Ungoogled Chromium tek başına, standart bir kullanıcı için yorucu bir deneyim olabilir. Ancak konfigürasyonunuzu kodla yönettiğiniz bir sisteminiz veya biraz sabrınız varsa, dezavantajlar bir anda avantaja dönüşür.
Eklentilerimi rahatça yönetebiliyor, sistem her güncellendiğinde güvenlik yamalarını taze tutuyor ve LibreWolf gibi alternatiflere kıyasla daha az RAM tüketerek sıfır telemetrili, donanım hızlandırmalı zırhlı bir tarayıcı kullanıyorum.