Tüketici hakları derneği Which?, güvenlik açıklarını ortaya çıkarmak amacıyla İngiltere Başbakanlığı’nın tarihi adresi “10 Downing Street”i Booking.com’da kiralık daire olarak listeledi. Haftalarca yayında kalan ilanı yüzlerce kişi inceledi, 14 kişi rezervasyon yapmaya çalıştı.
İngiltere’nin en tanınmış adresi ve Başbakanlık resmi konutu olan 10 Downing Street, popüler seyahat platformu Booking.com’da “Londra’nın merkezinde 1 yatak odalı daire” başlığıyla kiralığa çıkarıldı. Tüketici hakları savunucusu Which? tarafından platformun güvenlik denetimlerindeki yetersizlikleri kanıtlamak amacıyla gerçekleştirilen bu deney, online rezervasyon devindeki büyük güvenlik açıklarını gözler önüne serdi.
14 Kişi Rezervasyon Yapmaya Çalıştı
18 Haziran’da açılan ilanda, Başbakanlık konutunun dış kapı fotoğrafı ve tam adresi kullanılarak “Parlamento binasına yürüyerek sadece 4 dakika” ifadelerine yer verildi. İlanın kısa süreliğine rezervasyona açıldığı 20 dakikalık zaman diliminde 14 farklı kullanıcı konaklama talebinde bulundu.
Which? araştırmacıları, platform üzerinden 7 gecelik gerçek bir ödeme de gerçekleştirdi. Deneyin üzerinden altı haftadan fazla süre geçmesine rağmen söz konusu ödemenin halen iade edilmediği bildirildi. Ayrıca araştırmacılar, adrese ilişkin “Larry the Cat (Kedi Larry) ile vakit geçirmek harikaydı” şeklinde sahte bir değerlendirme yazdı. Sitedeki moderasyon uyarısına rağmen bu değerlendirme neredeyse anında onaylanarak yayımlandı.
İlan, Which? ekibinin yetkilileri defalarca uyarmasının ardından ancak 27 Ağustos’ta kaldırıldı.
“Sistemde Ciddi Güvenlik Açıkları Var”
Which? Travel Editörü Rory Boland, platformun yapay zeka ve güvenlik sistemlerini sert bir dille eleştirerek şu açıklamada bulundu:
“Booking.com’un sözde gelişmiş yapay zeka sistemleri 10 Downing Street’in bir tatil evi olmadığını tespit edemiyorsa, dolandırıcıların bu platformu istismar edebilmesine şaşırmamak gerek. İngiltere’nin en ünlü adresini kiraya verebilmiş olmamız, tatilcilerin sahte ilanlar yüzünden binlerce sterlin kaybetme riski olmasaydı komik gelebilirdi.”
Which? ayrıca platform üzerinden kullanıcıya doğrudan ödeme bağlantısı (URL) içeren e-postalar gönderilebildiğini, Airbnb gibi rakip platformların aksine Booking.com’un bu tür oltalama (phishing) girişimlerini engellemekte yetersiz kaldığını vurguladı.
Booking.com İddiaları Reddetti
Tepkilerin ardından açıklama yapan bir Booking.com sözcüsü, deneyin platformdaki genel deneyimi yansıtmadığını savundu. Şirket yetkilisi, şu ifadeleri kullandı:
“Söz konusu ilan sürekli açık ve kiralanabilir durumda olmadığı için bazı otomatik dolandırıcılık kontrol mekanizmalarımız tetiklenmemiştir. Yapay zeka dahil olmak üzere geniş bir doğrulama yelpazesi kullanıyoruz ve sahte ilanların büyük çoğunluğunu 24 saat içinde tespit edip kaldırıyoruz.”
İngiltere Medya Düzenleme Kurumu (Ofcom) ise platformların yasa dışı içerikleri hızlıca kaldırma yükümlülüğü olduğunu hatırlatırken, Which? yetkilileri hükümeti ve düzenleyici kurumları dolandırıcılığa karşı daha sert tedbirler almaya çağırdı.











