Konu Başlıkları
Yükleniyor...

Web Sitesinde Güvenilirlik: Rozet Değil, Doğrulanabilirlik

Güven Rozetleri Neden İşlemiyor, Onun Yerine Ne İşliyor

Güven sinyali olarak sayılan şeylerin çoğu, kullanıcının doğrulayamadığı şeyler: bir rozet görseli, “güvenli alışveriş” şeridi, altbilgiye konmuş bir sertifika logosu. Hiçbiri tıklanınca bir yere gitmez, hepsi sağ tıkla kopyalanabilir. Güven algısı asıl başka yerde kuruluyor: fiyatın akışın hangi adımında göründüğü, iade yolunun kaç tıkta açıldığı, bir şey ters gittiğinde ekranda ne yazdığı.

HTTPS kilidi artık kimseye bir şey anlatmıyor

Uzun süre şu anlatıldı: adres çubuğundaki kilit kullanıcıya sitenin güvenli olduğunu söyler, dolayısıyla HTTPS bir güven sinyalidir. Vaktinde doğruydu. Chrome 2018'de HTTPS sayfalardaki “Güvenli” etiketini kaldırdı, gerekçesi de açıktı: web'in büyük bölümü HTTPS'e geçmişti, varsayılan durumu ödüllendirmenin anlamı kalmamıştı. Sonraki sürümlerde kilit simgesi de yerini nötr bir ayar simgesine bıraktı.

Geriye asimetrik bir durum kaldı. HTTPS varken kullanıcı hiçbir şey görmez, yokken tam sayfa uyarı görür. Yani HTTPS kazandıran değil, yokluğu kaybettiren bir şey. Pratik sonucu şu: “SSL sertifikalıyız” cümlesini sayfaya yazmak bir avantaj iletmiyor, yalnızca metnin 2015'ten kaldığını iletiyor.

Rozet bir görsel, delil değil

Sayfaya konan güvenlik damgalarının çoğu teknik olarak şudur: <img src='/img/guvenli-alisveris.png'>. Kaynağa bakan biri bunun bir doğrulama çağrısı olmadığını, statik bir dosya olduğunu görür. Kaydet, kendi siteme koy, aynı rozet bende de var.

Doğrulanabilir rozetin farkı belli: tıklandığında rozeti veren kuruluşun kendi alan adındaki bir kayıt sayfasına çıkar, o sayfada alan adı ve geçerlilik tarihi yazılıdır. Ölçüt bu. Rozet tıklanabilir değilse ya da tıklandığında kendi sitenin içindeki bir sayfaya gidiyorsa süstür, kaldır, yer açar. (Rozeti kaldırmanın bir şey kaybettirdiğini gösteren bir ölçüm görmedim.)

Kullanıcının hiç görmediği şey güven üretmez

Bu konuda sık tekrarlanan bir karışıklık var: canonical etiketinin, site haritasının, temiz kod yapısının kullanıcı nezdinde güven yarattığı iddiası. Canonical bir <link> satırıdır, sayfanın head bölümünde durur, kullanıcı onu hiç görmez. Yinelenen adresleri tek URL'de toplamak tarama tarafına ait bir iştir, arayüzde karşılığı yok.

Aynı sayfanın üç farklı adresten açılması kullanıcıyı da yorar, orası doğru. Ama onu canonical çözmez, 301 yönlendirme çözer. İkisini karıştıran bir metin, teknik iddialarının geri kalanı için de güven vermiyor.

SSS, akıştaki sürprizi onarmaz

Çoğu metin aynı yerde iki şey ister: koşullar baştan açık olsun, ayrıca ayrıntılı bir SSS bölümü bulunsun. Bu ikisi birbirinin yerine geçmiyor. Pratikte SSS, akışta gizlenen bilgiyi aklamak için kullanılıyor: kargo ücreti ödeme adımında çıkıyor, ama “Kargo ücreti nasıl hesaplanır?” diye bir sayfa var, dolayısıyla şeffaflık sağlanmış sayılıyor.

Sayılmıyor. Kullanıcı o sayfanın varlığını bilmiyor, bilse de aramak için akışı terk etmesi gerekiyor. Bir bilgi arandığında bulunabiliyorsa erişilebilirdir; kararın verildiği ekranda görünmüyorsa gösterilmiş değildir. Kargo tutarını ürün sayfasında tahmini olarak göstermek, SSS'deki üç paragraftan fazlasını yapar.

Beş yıldızın tamamı şüphe üretir

Yorumların güven verdiği doğru, ama hangi yorumların verdiği atlanıyor. Hepsi olumlu, hepsi aynı uzunlukta, hiçbirine satıcı yanıtı yok: bu bir filtre izlenimi verir, kullanıcı filtrelendiğini sezdiği anda yorum bölümünün tamamını yok sayar.

İşe yarayan şey, olumsuz yorumun orada durması ve altında ne yapıldığını anlatan bir yanıt bulunması. Arayüz tarafında karşılığı tek bir özellik: puana göre artan sıralama. Kullanıcı en kötü yorumu bir tıkla görebiliyorsa kalan yorumlara da inanır. Ödül ve sertifika görsellerinin durumu rozetlerle aynı, kuruluşun kendi kayıt sayfasına bağlanmıyorsa tek başına bir şey söylemiyor.

Bir şey ters gittiğinde ne oluyor

Güvenin en çok sınandığı an, her şeyin yolunda gittiği an değil. Ödeme başarısız olduğunda ekranda “Bir hata oluştu” yazıyorsa kullanıcı iki şeyi bilmiyor: para çekildi mi, tekrar denemeli mi. İletişim formu “Mesajınız alındı” deyip kapanıyor, takip numarası ve dönüş süresi vermiyorsa, o formun arkasında kimse olmadığı varsayılır. Düz bir e-posta adresi yazmak bundan iyidir.

Güvenilirlik, sitenin kendisi hakkında söylediklerinden değil, kullanıcının bağımsız olarak kontrol edebildiği şeylerden kuruluyor: tıklanınca bir kayda çıkan rozet, akışın başında görünen tutar, ters sıralanabilen yorumlar, cevap veren bir kanal. Geri kalanı dekor ve dekoru kaldırmak bir şey kaybettirmiyor.