Tam siteye git

Güçlü Şifre Nasıl Olmalı? Uzunluk mu Karmaşa mı

· Bethand Editör Ekibi

Kısa cevap: Güçlü şifrenin en belirleyici özelliği uzunluktur, karmaşıklık değil. Ama asıl kritik olan başka bir şey: her hesapta farklı şifre kullanmak. 40 karakterlik mükemmel bir şifre bile iki sitede kullanıldığında değerini yitirir.

Uzunluk mu, karmaşıklık mı?

Yıllardır öğretilen kalıp şuydu: büyük harf, küçük harf, rakam, özel karakter. Sonuç genellikle Ahmet1234! gibi şifreler oldu — kurallara uyuyor ama zayıf.

Gerçek şu: her eklenen karakter, olasılık uzayını katlar. Uzunluk, tek tek karakter çeşitliliğinden çok daha hızlı büyütür.

Şifre Uzunluk Değerlendirme
Ahmet1234! 10 Zayıf — tahmin edilebilir kalıp
Tr0ub4dor&3 11 Orta — kelime + ikame, tahmin edilebilir
kirmizi-fincan-ruzgar-42 24 Güçlü — uzun ve rastgele
x7Kp2mQ9vL4nR8wE 16 Güçlü — rastgele üretilmiş

Üçüncü satır önemli: anlamlı ama ilgisiz kelimeleri birleştirmek hem hatırlanabilir hem güçlüdür. Kelimeler gerçekten rastgele seçilmelidir — “benim adım ahmet” gibi bir cümle değil.

Harf ikamesi işe yaramıyor

şifre yerine ş1fr3 yazmak koruma sağlamaz. Saldırı araçları bu ikameleri (a→@, e→3, i→1, o→0) standart olarak dener. Kelimeyi bozmak, kelimeyi gizlemez.

Asıl kural: her hesapta farklı şifre

Bu, tek başına en önemli maddedir ve şu senaryoyla anlaşılır:

  1. Kullandığın bir forum hacklenir
  2. Şifreler sızar
  3. Saldırganlar aynı e-posta + şifre çiftini başka sitelerde dener
  4. Aynı şifreyi kullandığın her hesap düşer

Buna credential stuffing denir ve en yaygın hesap ele geçirme yöntemidir. Şifrenin ne kadar güçlü olduğu burada hiç fark etmez — saldırgan onu kırmıyor, zaten biliyor.

Bu yüzden: bakiye taşıyan hiçbir hesapta, başka yerde kullandığın şifreyi kullanma.

Şifre yöneticisi

Onlarca farklı şifreyi ezberlemek mümkün değil. Çözüm bir şifre yöneticisi:

Ne yapar:

  • Her hesap için rastgele, uzun şifre üretir
  • Şifreleri şifrelenmiş biçimde saklar
  • Doğru sitede otomatik doldurur
  • Sen yalnızca tek bir ana şifreyi hatırlarsın

Az bilinen güvenlik faydası: şifre yöneticisi, kayıtlı alan adında değilse şifreyi doldurmaz. Oltalama sitesine girdiğinde alanlar boş kalır — bu sessiz bir uyarıdır ve gözün fark etmediği sahte adresleri yakalar.

Oltalama sitesi nasıl anlaşılır →

Ana şifre nasıl olmalı?

Tek ezberleyeceğin şifre budur, bu yüzden hem güçlü hem hatırlanabilir olmalı:

  • En az 4-5 rastgele kelime birleşimi
  • Başka hiçbir yerde kullanılmamış
  • Yazılı bir yedeği fiziksel olarak güvenli bir yerde

Ana şifreyi unutursan kimse kurtaramaz — şifre yöneticileri sıfır bilgi mimarisiyle çalışır, sağlayıcı da şifreni bilmez.

Yaygın hatalar

Aynı şifreyi tekrar kullanmak. En pahalı hata.

Kişisel bilgi kullanmak. Doğum tarihi, isim, takım adı, telefon numarası. Bunlar sosyal medyandan toplanabilir.

Küçük değişikliklerle “yeni” şifre. Sifre2024Sifre2025. Bir sızıntıda desen belli olur, kalanı tahmin edilir.

Klavye desenleri. qwerty, 123456, asdasd — deneme listelerinin başında yer alır.

Tarayıcıya kaydedip ana şifre koymamak. Cihazın ele geçerse tüm şifreler açık durumda olur.

Şifreyi mesajla paylaşmak. Sohbet geçmişleri sızabilir, cihazlar el değiştirir.

Zorunlu olmadan periyodik değiştirmek. Eskiden önerilirdi; artık önerilmiyor. Sık değişim, insanları tahmin edilebilir kalıplara iter. Şifreyi yalnızca sızıntı şüphesi varsa değiştir.

Şifre gücü aslında nasıl ölçülür?

“Güçlü şifre” sezgisel bir ifade; arkasında ölçülebilir bir kavram var: entropi. Basitçe, şifreyi tahmin etmek için denenmesi gereken olasılık sayısıdır.

Belirleyen iki şey:

Olasılık sayısı = (karakter havuzu) ^ (uzunluk)

Üs konumundaki uzunluk, tabandaki karakter çeşitliliğinden çok daha hızlı büyür. Bu yüzden uzunluk karmaşıklığı yener.

Şifre yapısı Yaklaşık olasılık uzayı
8 karakter, sadece küçük harf 26⁸
8 karakter, harf + rakam + sembol 95⁸
16 karakter, sadece küçük harf 26¹⁶ — yukarıdakilerin çok üstünde

Ama bir uyarı: bu hesap rastgele şifreler için geçerlidir. merhabadunya 16 karakterdir ama sözlük saldırısında saniyeler içinde bulunur — çünkü saldırgan tek tek karakter denemez, kelime dener.

Bu yüzden “uzun” yetmez, uzun ve öngörülemez olmalı.

Şifren sızmış mı, nasıl anlarsın?

Kullandığın bir servis hacklendiyse şifren, sen hiç fark etmeden dolaşımda olabilir.

Sızıntı kontrol servisleri e-posta adresini bilinen veri sızıntılarıyla karşılaştırır ve hangi servislerde yer aldığını gösterir. Çoğu şifre yöneticisi bu kontrolü yerleşik olarak sunar ve zayıf/tekrar kullanılmış şifreleri de raporlar.

Sızıntıda çıkarsan yapılacaklar:

  1. O servisteki şifreyi hemen değiştir
  2. Aynı şifreyi kullandığın tüm hesapları değiştir
  3. O hesaplarda 2FA aç
  4. Hesap hareketlerini kontrol et

İkinci madde en kritik olanıdır: saldırganın elindeki asıl değer, şifrenin kendisi değil başka yerde de çalışma ihtimalidir.

Şifreni değiştirmen gereken durumlar

  • Kullandığın bir servis veri sızıntısı yaşadıysa
  • Şifreni birine söylediysen veya bir yere yazdıysan
  • Oltalama sitesine girdiğini fark ettiysen
  • Hesabında tanımadığın hareket gördüysen
  • Ortak/halka açık bir cihazda oturum açtıysan

Bu durumlarda aynı şifreyi kullandığın tüm hesapları değiştir — sadece birini değil.

Şifre yetmez: 2FA

Güçlü ve benzersiz bir şifre bile tek başına yeterli değildir. Oltalama veya zararlı yazılım şifreyi doğrudan ele geçirebilir.

İki aşamalı doğrulama bu durumda ikinci savunma hattıdır: şifre sızsa bile ikinci adım olmadan giriş yapılamaz.

İki aşamalı doğrulama nasıl kurulur →

Öncelik sırası

Sınırlı vaktin varsa şu sırayla ilerle:

  1. E-posta hesabın — benzersiz güçlü şifre + 2FA. Diğer tüm hesapların ana anahtarıdır; e-posta düşerse hepsi düşer.
  2. Bakiye taşıyan hesaplar — banka, kripto, bahis
  3. Şifre yöneticisi kur ve kalan hesapları kademeli taşı
  4. Tekrar kullandığın şifreleri tespit et — çoğu şifre yöneticisi bunu raporlar

Hepsini bir günde yapmak zorunda değilsin. İlk maddeyi bugün yapmak bile riskin büyük kısmını kaldırır.

Sık sorulanlar

Şifremi tarayıcıda saklamak güvenli mi? Ana şifre/cihaz kilidi varsa makul. Yoksa cihaza erişen herkes tüm şifrelerini görebilir.

Şifre yöneticisi hacklenirse? Sıfır bilgi mimarisi kullanan yöneticilerde veriler cihazında şifrelenir; sağlayıcının sunucusundaki veri ana şifren olmadan okunamaz. Bu yüzden ana şifrenin gücü kritiktir.

Kaç karakter yeterli? Rastgele üretilmişse 16+ karakter çoğu senaryo için yeterlidir. Kelime birleşimi kullanıyorsan 4-5 rastgele kelime.

Şifremi kâğıda yazmak kötü mü? Fiziksel olarak güvenli bir yerde saklanıyorsa hayır. Uzaktan yapılan saldırılara karşı kâğıt tamamen bağışıktır. Riski, evine erişen kişilerdir.

Şifre yöneticisini kaybedersem her şey gider mi? Bu yüzden ana şifrenin yazılı bir yedeği ve varsa kurtarma kodun fiziksel olarak saklanmalı. Çoğu yönetici dışa aktarma (export) seçeneği de sunar — dışa aktarılan dosya şifrelenmemiş olur, dikkatli sakla.

Ailemle şifre paylaşmam gerekiyor, nasıl yapmalıyım? Mesajla değil. Şifre yöneticilerinin çoğu güvenli paylaşım özelliği sunar; paylaşımı sonradan geri de alabilirsin.

Aynı şifreyi önemsiz sitelerde kullanabilir miyim? Riskli. “Önemsiz” bir sitede kullandığın şifre, alışkanlık hâline gelip önemli bir yerde de kullanılır. Ayrıca o site e-postanı da bilir.


İlgili sayfalar: İki aşamalı doğrulama · Oltalama tespiti · Sahte destek hesapları · Üye ol

Bahis bir eğlence biçimidir, gelir kaynağı değil. Sorumlu oyun →