Hesapların ele geçirilmesinin en yaygın nedeni karmaşık hackleme teknikleri değil, zayıf veya tekrar kullanılan şifrelerdir. Bir alışveriş sitesinden sızan e-posta–şifre listesi, saldırganlar tarafından otomatik olarak e-posta, banka ve sosyal medya hesaplarında denenir (credential stuffing). Bu yüzden iyi bir şifre stratejisi üç kelimeyle özetlenebilir: uzun, rastgele, benzersiz.
Uzunluk mu, karmaşıklık mı?
Yıllarca “büyük harf, küçük harf, rakam ve sembol kullanın” denildi. Sonuç: Ankara2024! gibi kuralları karşılayan ama tahmin edilmesi kolay şifreler. Güncel yaklaşım farklıdır. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), 2025’te yayımladığı dijital kimlik rehberinde (SP 800-63B-4):
- Tek başına kullanılan şifreler için en az 15 karakter öneriyor (çok faktörlü doğrulamanın parçasıysa en az 8),
- Sitelerin en az 64 karakteri kabul etmesini istiyor,
- Zorunlu karakter türü kurallarını ve periyodik zorunlu şifre değişikliğini önermiyor,
- Şifrelerin bilinen sızıntı listeleri ve yaygın şifrelerle karşılaştırılmasını öneriyor.
Neden uzunluk? Bir şifrenin tahmin edilme zorluğu entropi (bit) ile ölçülür. Rastgele üretilmiş şifrelerde entropi = uzunluk × log₂(karakter havuzu):
| Şifre türü | Hesap | Yaklaşık entropi |
|---|---|---|
| 8 karakter, yalnızca küçük harf (26) | 8 × 4,70 | ~38 bit |
| 8 karakter, harf + rakam (62) | 8 × 5,95 | ~48 bit |
| 12 karakter, tüm klavye karakterleri (94) | 12 × 6,55 | ~79 bit |
| 16 karakter, tüm klavye karakterleri (94) | 16 × 6,55 | ~105 bit |
| 4 rastgele kelime (7.776 kelimelik liste) | 4 × 12,9 | ~52 bit |
| 6 rastgele kelime (7.776 kelimelik liste) | 6 × 12,9 | ~78 bit |
Her ek bit, tahmin edilmesi gereken olasılık sayısını ikiye katlar. 16 karakterli rastgele bir şifre ile 8 karakterli bir şifre arasındaki fark “iki kat” değil, astronomik düzeydedir. Önemli not: bu hesap yalnızca gerçekten rastgele şifreler için geçerlidir. Galatasaray1905 15 karakterdir ama saldırganların sözlüklerinde ilk denenenler arasındadır.
Güçlü şifre nasıl oluşturulur?
1. Rastgele üretilmiş şifre
Şifre yöneticisinde saklayacağınız hesaplar için en iyi yöntem. Şifre oluşturucumuz tarayıcınızın kriptografik rastgele sayı üreticisini kullanır; şifre hiçbir sunucuya gönderilmez. Örnek biçim: t7#Qm2!vRz9@Lp4e (16 karakter).
2. Parola cümlesi (passphrase)
Ezberlemeniz gereken birkaç şifre için (bilgisayar girişi, şifre yöneticisinin ana şifresi) rastgele seçilmiş kelimelerden oluşan cümleler idealdir:
fincan-dolmuş-lacivert-kestane-pusula-yedi
Kelimeleri kendiniz seçmeyin; insanlar anlamlı ve tahmin edilebilir kelimeler seçer. Zar veya bir üretici ile rastgele seçin. Altı kelime, çoğu kişisel kullanım için yeterli güvenlik sağlar ve akılda kalır.
Kaçınılması gerekenler
- İsim, doğum tarihi, takım adı, plaka, telefon numarası
123456,qwerty,sifre123gibi yaygın şifreler- Klavye desenleri (
1q2w3e4r) - Basit harf değişimleri (
P@ssw0rd); saldırganlar bunları da otomatik dener - Aynı şifreyi birden fazla sitede kullanmak, sonuna sadece rakam eklemek
Şifre yöneticisi kullanın
Her site için benzersiz, 16+ karakterli şifre ezberlemek mümkün değildir. Şifre yöneticisi tüm şifrelerinizi şifreli bir kasada tutar; siz yalnızca bir ana şifre hatırlarsınız. Seçenekler:
- Tarayıcı/işletim sistemi yerleşik yöneticileri (Google Şifre Yöneticisi, Apple Şifreler)
- Bitwarden (açık kaynak), 1Password, KeePassXC (çevrimdışı, açık kaynak) gibi bağımsız uygulamalar
Ana şifreniz uzun bir parola cümlesi olmalı ve şifre yöneticisi hesabında iki adımlı doğrulama açık olmalıdır.
İki adımlı doğrulama (2FA) ve passkey
Şifreniz ne kadar güçlü olursa olsun, oltalama (phishing) sitesine girerseniz ele geçirilebilir. İki adımlı doğrulama, şifreye ek olarak ikinci bir kanıt ister. Güvenlik sırasına göre:
- Passkey (geçiş anahtarı) veya donanım güvenlik anahtarı: Oltalamaya karşı en dayanıklı yöntemdir; Google, Apple, Microsoft ve birçok büyük hizmet destekliyor.
- Doğrulama uygulaması (TOTP): Google Authenticator, Microsoft Authenticator gibi uygulamaların ürettiği 6 haneli kodlar.
- SMS kodu: En zayıf seçenektir ama hiç olmamasından iyidir.
Öncelikle e-posta hesabınızda 2FA’yı açın; çünkü diğer tüm hesapların şifre sıfırlaması e-postadan yapılır. Ardından bankacılık, sosyal medya ve e-Devlet gibi kritik hesaplara geçin. Yedek kodları güvenli bir yerde saklamayı unutmayın.
Siteler şifrenizi nasıl saklar? (Hash)
Düzgün tasarlanmış bir site şifrenizi düz metin olarak saklamaz; bir hash fonksiyonundan geçirip sonucu saklar. Hash tek yönlüdür: sonuçtan şifreye geri dönülemez. Giriş yaptığınızda girdiğiniz şifrenin hash’i hesaplanır ve kayıtlı olanla karşılaştırılır.
Ancak her hash algoritması şifre saklamaya uygun değildir:
| Algoritma | Şifre saklamaya uygun mu? | Neden? |
|---|---|---|
| MD5, SHA-1 | Hayır | Çok hızlı ve eski; saniyede milyarlarca deneme yapılabilir |
| SHA-256 (tuzsuz, tek tur) | Hayır | Bütünlük kontrolü için iyi, şifre için fazla hızlı |
| bcrypt, scrypt | Evet | Bilinçli olarak yavaş, tuz (salt) içerir |
| Argon2id | Evet (önerilen) | Bellek yoğun, modern standart |
Tuz (salt), her kullanıcıya özel rastgele bir değerdir ve aynı şifreye sahip iki kullanıcının farklı hash’e sahip olmasını sağlar. Böylece önceden hesaplanmış tablolar (rainbow table) işe yaramaz. Hash’lerin nasıl göründüğünü hash oluşturucumuzla deneyebilirsiniz: tek bir karakter değişikliğinin sonucu tamamen değiştirdiğini göreceksiniz.
Bir sitenin “şifrenizi unuttunuz mu?” bağlantısı size mevcut şifrenizi düz metin olarak e-postayla gönderiyorsa, o site şifreleri güvenli saklamıyor demektir; orada benzersiz bir şifre kullanmak daha da kritiktir.
Şifreniz sızdırıldı mı?
Have I Been Pwned gibi hizmetler, e-posta adresinizin bilinen veri sızıntılarında yer alıp almadığını gösterir. Birçok şifre yöneticisi ve tarayıcı da kayıtlı şifrelerinizi sızıntı listeleriyle otomatik karşılaştırır. Sızıntıda yer alan bir şifreyi kullandığınız tüm hesaplarda hemen değiştirin.
Kontrol listesi
- Her hesapta benzersiz şifre
- Rastgele şifreler en az 15–16 karakter
- Ezberlenecek şifreler 5–6 rastgele kelimelik parola cümlesi
- Şifre yöneticisi kullanılıyor
- E-posta, banka ve sosyal medyada 2FA veya passkey açık
- Yedek kurtarma kodları güvenli yerde
- Sızıntı kontrolü yapıldı
Bu rehber genel bilgilendirme amaçlıdır; kurumsal sistemler için kuruluşunuzun güvenlik politikasını esas alın.