Güçlü Şifre Nasıl Olmalı? Uzunluk mu Karmaşa mı
Kısa cevap: Güçlü şifrenin en belirleyici özelliği uzunluktur, karmaşıklık değil. Ama asıl kritik olan başka bir şey: her hesapta farklı şifre kullanmak. 40 karakterlik mükemmel bir şifre bile iki sitede kullanıldığında değerini yitirir.
Uzunluk mu, karmaşıklık mı?
Yıllardır öğretilen kalıp şuydu: büyük harf, küçük harf, rakam, özel karakter.
Sonuç genellikle Ahmet1234! gibi şifreler oldu — kurallara uyuyor ama zayıf.
Gerçek şu: her eklenen karakter, olasılık uzayını katlar. Uzunluk, tek tek karakter çeşitliliğinden çok daha hızlı büyütür.
| Şifre | Uzunluk | Değerlendirme |
|---|---|---|
Ahmet1234! |
10 | Zayıf — tahmin edilebilir kalıp |
Tr0ub4dor&3 |
11 | Orta — kelime + ikame, tahmin edilebilir |
kirmizi-fincan-ruzgar-42 |
24 | Güçlü — uzun ve rastgele |
x7Kp2mQ9vL4nR8wE |
16 | Güçlü — rastgele üretilmiş |
Üçüncü satır önemli: anlamlı ama ilgisiz kelimeleri birleştirmek hem hatırlanabilir hem güçlüdür. Kelimeler gerçekten rastgele seçilmelidir — “benim adım ahmet” gibi bir cümle değil.
Harf ikamesi işe yaramıyor
şifre yerine ş1fr3 yazmak koruma sağlamaz. Saldırı araçları bu ikameleri
(a→@, e→3, i→1, o→0) standart olarak dener. Kelimeyi bozmak, kelimeyi
gizlemez.
Asıl kural: her hesapta farklı şifre
Bu, tek başına en önemli maddedir ve şu senaryoyla anlaşılır:
- Kullandığın bir forum hacklenir
- Şifreler sızar
- Saldırganlar aynı e-posta + şifre çiftini başka sitelerde dener
- Aynı şifreyi kullandığın her hesap düşer
Buna credential stuffing denir ve en yaygın hesap ele geçirme yöntemidir. Şifrenin ne kadar güçlü olduğu burada hiç fark etmez — saldırgan onu kırmıyor, zaten biliyor.
Bu yüzden: bakiye taşıyan hiçbir hesapta, başka yerde kullandığın şifreyi kullanma.
Şifre yöneticisi
Onlarca farklı şifreyi ezberlemek mümkün değil. Çözüm bir şifre yöneticisi:
Ne yapar:
- Her hesap için rastgele, uzun şifre üretir
- Şifreleri şifrelenmiş biçimde saklar
- Doğru sitede otomatik doldurur
- Sen yalnızca tek bir ana şifreyi hatırlarsın
Az bilinen güvenlik faydası: şifre yöneticisi, kayıtlı alan adında değilse şifreyi doldurmaz. Oltalama sitesine girdiğinde alanlar boş kalır — bu sessiz bir uyarıdır ve gözün fark etmediği sahte adresleri yakalar.
Oltalama sitesi nasıl anlaşılır →
Ana şifre nasıl olmalı?
Tek ezberleyeceğin şifre budur, bu yüzden hem güçlü hem hatırlanabilir olmalı:
- En az 4-5 rastgele kelime birleşimi
- Başka hiçbir yerde kullanılmamış
- Yazılı bir yedeği fiziksel olarak güvenli bir yerde
Ana şifreyi unutursan kimse kurtaramaz — şifre yöneticileri sıfır bilgi mimarisiyle çalışır, sağlayıcı da şifreni bilmez.
Yaygın hatalar
Aynı şifreyi tekrar kullanmak. En pahalı hata.
Kişisel bilgi kullanmak. Doğum tarihi, isim, takım adı, telefon numarası. Bunlar sosyal medyandan toplanabilir.
Küçük değişikliklerle “yeni” şifre. Sifre2024 → Sifre2025. Bir
sızıntıda desen belli olur, kalanı tahmin edilir.
Klavye desenleri. qwerty, 123456, asdasd — deneme listelerinin
başında yer alır.
Tarayıcıya kaydedip ana şifre koymamak. Cihazın ele geçerse tüm şifreler açık durumda olur.
Şifreyi mesajla paylaşmak. Sohbet geçmişleri sızabilir, cihazlar el değiştirir.
Zorunlu olmadan periyodik değiştirmek. Eskiden önerilirdi; artık önerilmiyor. Sık değişim, insanları tahmin edilebilir kalıplara iter. Şifreyi yalnızca sızıntı şüphesi varsa değiştir.
Şifre gücü aslında nasıl ölçülür?
“Güçlü şifre” sezgisel bir ifade; arkasında ölçülebilir bir kavram var: entropi. Basitçe, şifreyi tahmin etmek için denenmesi gereken olasılık sayısıdır.
Belirleyen iki şey:
Olasılık sayısı = (karakter havuzu) ^ (uzunluk)
Üs konumundaki uzunluk, tabandaki karakter çeşitliliğinden çok daha hızlı büyür. Bu yüzden uzunluk karmaşıklığı yener.
| Şifre yapısı | Yaklaşık olasılık uzayı |
|---|---|
| 8 karakter, sadece küçük harf | 26⁸ |
| 8 karakter, harf + rakam + sembol | 95⁸ |
| 16 karakter, sadece küçük harf | 26¹⁶ — yukarıdakilerin çok üstünde |
Ama bir uyarı: bu hesap rastgele şifreler için geçerlidir. merhabadunya
16 karakterdir ama sözlük saldırısında saniyeler içinde bulunur — çünkü
saldırgan tek tek karakter denemez, kelime dener.
Bu yüzden “uzun” yetmez, uzun ve öngörülemez olmalı.
Şifren sızmış mı, nasıl anlarsın?
Kullandığın bir servis hacklendiyse şifren, sen hiç fark etmeden dolaşımda olabilir.
Sızıntı kontrol servisleri e-posta adresini bilinen veri sızıntılarıyla karşılaştırır ve hangi servislerde yer aldığını gösterir. Çoğu şifre yöneticisi bu kontrolü yerleşik olarak sunar ve zayıf/tekrar kullanılmış şifreleri de raporlar.
Sızıntıda çıkarsan yapılacaklar:
- O servisteki şifreyi hemen değiştir
- Aynı şifreyi kullandığın tüm hesapları değiştir
- O hesaplarda 2FA aç
- Hesap hareketlerini kontrol et
İkinci madde en kritik olanıdır: saldırganın elindeki asıl değer, şifrenin kendisi değil başka yerde de çalışma ihtimalidir.
Şifreni değiştirmen gereken durumlar
- Kullandığın bir servis veri sızıntısı yaşadıysa
- Şifreni birine söylediysen veya bir yere yazdıysan
- Oltalama sitesine girdiğini fark ettiysen
- Hesabında tanımadığın hareket gördüysen
- Ortak/halka açık bir cihazda oturum açtıysan
Bu durumlarda aynı şifreyi kullandığın tüm hesapları değiştir — sadece birini değil.
Şifre yetmez: 2FA
Güçlü ve benzersiz bir şifre bile tek başına yeterli değildir. Oltalama veya zararlı yazılım şifreyi doğrudan ele geçirebilir.
İki aşamalı doğrulama bu durumda ikinci savunma hattıdır: şifre sızsa bile ikinci adım olmadan giriş yapılamaz.
İki aşamalı doğrulama nasıl kurulur →
Öncelik sırası
Sınırlı vaktin varsa şu sırayla ilerle:
- E-posta hesabın — benzersiz güçlü şifre + 2FA. Diğer tüm hesapların ana anahtarıdır; e-posta düşerse hepsi düşer.
- Bakiye taşıyan hesaplar — banka, kripto, bahis
- Şifre yöneticisi kur ve kalan hesapları kademeli taşı
- Tekrar kullandığın şifreleri tespit et — çoğu şifre yöneticisi bunu raporlar
Hepsini bir günde yapmak zorunda değilsin. İlk maddeyi bugün yapmak bile riskin büyük kısmını kaldırır.
Sık sorulanlar
Şifremi tarayıcıda saklamak güvenli mi? Ana şifre/cihaz kilidi varsa makul. Yoksa cihaza erişen herkes tüm şifrelerini görebilir.
Şifre yöneticisi hacklenirse? Sıfır bilgi mimarisi kullanan yöneticilerde veriler cihazında şifrelenir; sağlayıcının sunucusundaki veri ana şifren olmadan okunamaz. Bu yüzden ana şifrenin gücü kritiktir.
Kaç karakter yeterli? Rastgele üretilmişse 16+ karakter çoğu senaryo için yeterlidir. Kelime birleşimi kullanıyorsan 4-5 rastgele kelime.
Şifremi kâğıda yazmak kötü mü? Fiziksel olarak güvenli bir yerde saklanıyorsa hayır. Uzaktan yapılan saldırılara karşı kâğıt tamamen bağışıktır. Riski, evine erişen kişilerdir.
Şifre yöneticisini kaybedersem her şey gider mi? Bu yüzden ana şifrenin yazılı bir yedeği ve varsa kurtarma kodun fiziksel olarak saklanmalı. Çoğu yönetici dışa aktarma (export) seçeneği de sunar — dışa aktarılan dosya şifrelenmemiş olur, dikkatli sakla.
Ailemle şifre paylaşmam gerekiyor, nasıl yapmalıyım? Mesajla değil. Şifre yöneticilerinin çoğu güvenli paylaşım özelliği sunar; paylaşımı sonradan geri de alabilirsin.
Aynı şifreyi önemsiz sitelerde kullanabilir miyim? Riskli. “Önemsiz” bir sitede kullandığın şifre, alışkanlık hâline gelip önemli bir yerde de kullanılır. Ayrıca o site e-postanı da bilir.
İlgili sayfalar: İki aşamalı doğrulama · Oltalama tespiti · Sahte destek hesapları · Üye ol
Bahis bir eğlence biçimidir, gelir kaynağı değil. Sorumlu oyun →