webtrajans
tr

Güçlü şifre nasıl oluşturulur ve güvende tutulur?

Bir şifreyi güçlü yapan şey karmaşık görünmesi değil, uzun, rastgele ve benzersiz olmasıdır. Bu rehber, güncel önerilere göre pratik bir şifre stratejisi sunar.

Güncellendi: 5 dk okuma

Hesapların ele geçirilmesinin en yaygın nedeni karmaşık hackleme teknikleri değil, zayıf veya tekrar kullanılan şifrelerdir. Bir alışveriş sitesinden sızan e-posta–şifre listesi, saldırganlar tarafından otomatik olarak e-posta, banka ve sosyal medya hesaplarında denenir (credential stuffing). Bu yüzden iyi bir şifre stratejisi üç kelimeyle özetlenebilir: uzun, rastgele, benzersiz.

Uzunluk mu, karmaşıklık mı?

Yıllarca “büyük harf, küçük harf, rakam ve sembol kullanın” denildi. Sonuç: Ankara2024! gibi kuralları karşılayan ama tahmin edilmesi kolay şifreler. Güncel yaklaşım farklıdır. ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), 2025’te yayımladığı dijital kimlik rehberinde (SP 800-63B-4):

  • Tek başına kullanılan şifreler için en az 15 karakter öneriyor (çok faktörlü doğrulamanın parçasıysa en az 8),
  • Sitelerin en az 64 karakteri kabul etmesini istiyor,
  • Zorunlu karakter türü kurallarını ve periyodik zorunlu şifre değişikliğini önermiyor,
  • Şifrelerin bilinen sızıntı listeleri ve yaygın şifrelerle karşılaştırılmasını öneriyor.

Neden uzunluk? Bir şifrenin tahmin edilme zorluğu entropi (bit) ile ölçülür. Rastgele üretilmiş şifrelerde entropi = uzunluk × log₂(karakter havuzu):

Şifre türü Hesap Yaklaşık entropi
8 karakter, yalnızca küçük harf (26) 8 × 4,70 ~38 bit
8 karakter, harf + rakam (62) 8 × 5,95 ~48 bit
12 karakter, tüm klavye karakterleri (94) 12 × 6,55 ~79 bit
16 karakter, tüm klavye karakterleri (94) 16 × 6,55 ~105 bit
4 rastgele kelime (7.776 kelimelik liste) 4 × 12,9 ~52 bit
6 rastgele kelime (7.776 kelimelik liste) 6 × 12,9 ~78 bit

Her ek bit, tahmin edilmesi gereken olasılık sayısını ikiye katlar. 16 karakterli rastgele bir şifre ile 8 karakterli bir şifre arasındaki fark “iki kat” değil, astronomik düzeydedir. Önemli not: bu hesap yalnızca gerçekten rastgele şifreler için geçerlidir. Galatasaray1905 15 karakterdir ama saldırganların sözlüklerinde ilk denenenler arasındadır.

Güçlü şifre nasıl oluşturulur?

1. Rastgele üretilmiş şifre

Şifre yöneticisinde saklayacağınız hesaplar için en iyi yöntem. Şifre oluşturucumuz tarayıcınızın kriptografik rastgele sayı üreticisini kullanır; şifre hiçbir sunucuya gönderilmez. Örnek biçim: t7#Qm2!vRz9@Lp4e (16 karakter).

2. Parola cümlesi (passphrase)

Ezberlemeniz gereken birkaç şifre için (bilgisayar girişi, şifre yöneticisinin ana şifresi) rastgele seçilmiş kelimelerden oluşan cümleler idealdir:

fincan-dolmuş-lacivert-kestane-pusula-yedi

Kelimeleri kendiniz seçmeyin; insanlar anlamlı ve tahmin edilebilir kelimeler seçer. Zar veya bir üretici ile rastgele seçin. Altı kelime, çoğu kişisel kullanım için yeterli güvenlik sağlar ve akılda kalır.

Kaçınılması gerekenler

  • İsim, doğum tarihi, takım adı, plaka, telefon numarası
  • 123456, qwerty, sifre123 gibi yaygın şifreler
  • Klavye desenleri (1q2w3e4r)
  • Basit harf değişimleri (P@ssw0rd); saldırganlar bunları da otomatik dener
  • Aynı şifreyi birden fazla sitede kullanmak, sonuna sadece rakam eklemek

Şifre yöneticisi kullanın

Her site için benzersiz, 16+ karakterli şifre ezberlemek mümkün değildir. Şifre yöneticisi tüm şifrelerinizi şifreli bir kasada tutar; siz yalnızca bir ana şifre hatırlarsınız. Seçenekler:

  • Tarayıcı/işletim sistemi yerleşik yöneticileri (Google Şifre Yöneticisi, Apple Şifreler)
  • Bitwarden (açık kaynak), 1Password, KeePassXC (çevrimdışı, açık kaynak) gibi bağımsız uygulamalar

Ana şifreniz uzun bir parola cümlesi olmalı ve şifre yöneticisi hesabında iki adımlı doğrulama açık olmalıdır.

İki adımlı doğrulama (2FA) ve passkey

Şifreniz ne kadar güçlü olursa olsun, oltalama (phishing) sitesine girerseniz ele geçirilebilir. İki adımlı doğrulama, şifreye ek olarak ikinci bir kanıt ister. Güvenlik sırasına göre:

  1. Passkey (geçiş anahtarı) veya donanım güvenlik anahtarı: Oltalamaya karşı en dayanıklı yöntemdir; Google, Apple, Microsoft ve birçok büyük hizmet destekliyor.
  2. Doğrulama uygulaması (TOTP): Google Authenticator, Microsoft Authenticator gibi uygulamaların ürettiği 6 haneli kodlar.
  3. SMS kodu: En zayıf seçenektir ama hiç olmamasından iyidir.

Öncelikle e-posta hesabınızda 2FA’yı açın; çünkü diğer tüm hesapların şifre sıfırlaması e-postadan yapılır. Ardından bankacılık, sosyal medya ve e-Devlet gibi kritik hesaplara geçin. Yedek kodları güvenli bir yerde saklamayı unutmayın.

Siteler şifrenizi nasıl saklar? (Hash)

Düzgün tasarlanmış bir site şifrenizi düz metin olarak saklamaz; bir hash fonksiyonundan geçirip sonucu saklar. Hash tek yönlüdür: sonuçtan şifreye geri dönülemez. Giriş yaptığınızda girdiğiniz şifrenin hash’i hesaplanır ve kayıtlı olanla karşılaştırılır.

Ancak her hash algoritması şifre saklamaya uygun değildir:

Algoritma Şifre saklamaya uygun mu? Neden?
MD5, SHA-1 Hayır Çok hızlı ve eski; saniyede milyarlarca deneme yapılabilir
SHA-256 (tuzsuz, tek tur) Hayır Bütünlük kontrolü için iyi, şifre için fazla hızlı
bcrypt, scrypt Evet Bilinçli olarak yavaş, tuz (salt) içerir
Argon2id Evet (önerilen) Bellek yoğun, modern standart

Tuz (salt), her kullanıcıya özel rastgele bir değerdir ve aynı şifreye sahip iki kullanıcının farklı hash’e sahip olmasını sağlar. Böylece önceden hesaplanmış tablolar (rainbow table) işe yaramaz. Hash’lerin nasıl göründüğünü hash oluşturucumuzla deneyebilirsiniz: tek bir karakter değişikliğinin sonucu tamamen değiştirdiğini göreceksiniz.

Bir sitenin “şifrenizi unuttunuz mu?” bağlantısı size mevcut şifrenizi düz metin olarak e-postayla gönderiyorsa, o site şifreleri güvenli saklamıyor demektir; orada benzersiz bir şifre kullanmak daha da kritiktir.

Şifreniz sızdırıldı mı?

Have I Been Pwned gibi hizmetler, e-posta adresinizin bilinen veri sızıntılarında yer alıp almadığını gösterir. Birçok şifre yöneticisi ve tarayıcı da kayıtlı şifrelerinizi sızıntı listeleriyle otomatik karşılaştırır. Sızıntıda yer alan bir şifreyi kullandığınız tüm hesaplarda hemen değiştirin.

Kontrol listesi

  • Her hesapta benzersiz şifre
  • Rastgele şifreler en az 15–16 karakter
  • Ezberlenecek şifreler 5–6 rastgele kelimelik parola cümlesi
  • Şifre yöneticisi kullanılıyor
  • E-posta, banka ve sosyal medyada 2FA veya passkey açık
  • Yedek kurtarma kodları güvenli yerde
  • Sızıntı kontrolü yapıldı

Bu rehber genel bilgilendirme amaçlıdır; kurumsal sistemler için kuruluşunuzun güvenlik politikasını esas alın.

Sık sorulan sorular

Güçlü bir şifre kaç karakter olmalı?

ABD standartlar kurumu NIST'in 2025'te yayımladığı güncel rehbere göre tek başına kullanılan şifreler en az 15 karakter olmalıdır. Rastgele üretilmiş 16 karakter veya 5–6 kelimelik bir parola cümlesi çoğu kişisel hesap için güçlü bir seçimdir.

Şifremi düzenli aralıklarla değiştirmeli miyim?

Güncel öneriler, şifre sızdırılmadığı sürece periyodik zorunlu değişikliği önermiyor; bu uygulama genellikle daha zayıf ve tahmin edilebilir şifrelere yol açıyor. Sızıntı şüphesi varsa hemen değiştirin.

Şifre yöneticisi kullanmak güvenli mi?

Saygın bir şifre yöneticisi, aynı şifreyi birçok sitede kullanmaktan çok daha güvenlidir. Ana şifreyi uzun ve benzersiz yapın ve şifre yöneticisi hesabında iki adımlı doğrulamayı açın.

SMS ile iki adımlı doğrulama yeterli mi?

Hiç olmamasından çok daha iyidir, ancak SIM kart kopyalama ve oltalama saldırılarına karşı doğrulama uygulamaları veya geçiş anahtarları (passkey) daha güvenlidir.

İlgili rehberler