Güvenli Şifre Oluşturma ve Yönetimi
Kısa cevap: Güçlü bir şifre, tahmin edilmesi ve kaba kuvvetle denenmesi zor olan şifredir. Bunun en pratik yolu, kişisel bilgi içermeyen, en az 14–16 karakterlik, birbirinden bağımsız kelimelerden ya da rastgele karakterlerden oluşan bir dizi kullanmaktır. Her hesaba farklı şifre vermek de en az uzunluk kadar önemlidir; bunu akılda tutmak mümkün olmadığından şifreleri bir parola yöneticisinde saklamak gerekir. Yani soruyu tek cümleyle yanıtlarsak: güçlü şifre nasıl yapılır sorusunun cevabı "uzun + benzersiz + yönetici programda saklanan" şifredir.
Şifreyi Güçlü Yapan Şey Karmaşıklık Değil, Uzunluktur
Yıllarca "büyük harf, küçük harf, rakam ve sembol karıştırın" tavsiyesi verildi. Bu tavsiye tek başına yanıltıcıdır, çünkü insanlar bu kuralı hep aynı şekilde uygular: baş harfi büyük yapar, sonuna bir rakam ve ünlem işareti ekler. "Ankara2024!" gibi bir şifre kuralları karşılar ama saldırganların deneme listelerinde zaten vardır.
Şifre kırma araçları saniyede çok sayıda kombinasyon dener. Denenecek kombinasyon sayısını asıl artıran şey karakter uzunluğudur. Sekiz karakterlik karmaşık bir şifre, on altı karakterlik sade bir şifreden çok daha kolay kırılır. Bu yüzden önceliğiniz uzunluk olmalı; semboller ve rakamlar ikinci sırada gelir.
Parola cümlesi yöntemi
Akılda tutmanız gereken birkaç şifre için (bilgisayar oturumu, telefon kilidi, parola yöneticisinin ana şifresi) "parola cümlesi" en iyi çözümdür. Birbiriyle anlamsal bağı olmayan dört-beş kelime seçin ve aralarına ayırıcı koyun:
- kayısı-vinç-mandal-9-pusula
- tebeşir.orkinos.ütü.saplama
Bu şifreler uzundur, yazması kolaydır ve zihinde görsel olarak canlandırılabildiği için hatırlanır. Dikkat edilecek nokta, kelimelerin gerçekten rastgele seçilmesidir. "İstanbul-Beşiktaş-Şampiyon" gibi bir kombinasyon anlam bütünlüğü taşıdığı için tahmin edilebilirliği yüksektir. Kelimeleri seçerken bir kitabı rastgele açıp parmak basmak ya da zar atmak gibi yöntemler işe yarar.
Kaçınılması gereken kalıplar
- Doğum tarihi, plaka, telefon numarası, çocuk veya evcil hayvan adı
- Klavye dizilimleri: "qwerty", "asdf123", "1q2w3e"
- Harf yerine rakam koyma oyunları: "p@rol@" veya "$ifre" — bu değişimler kırma araçlarında standart olarak tanımlıdır
- Aynı şifrenin sonuna site adı eklemek: "temelSifre-instagram", "temelSifre-banka". Bir tanesi sızarsa diğerleri tahmin edilir
Her Hesaba Ayrı Şifre: Asıl Kritik Kural
Şifre sızıntıları çoğunlukla sizin hatanızdan değil, üye olduğunuz bir sitenin veri tabanının ele geçirilmesinden kaynaklanır. Saldırganlar sızan e-posta ve şifre çiftlerini alıp başka servislerde otomatik olarak dener. Buna "kimlik bilgisi doldurma" denir. Küçük bir forumda kullandığınız şifre, e-posta hesabınızda da geçerliyse, e-posta hesabınızın kontrolü karşı tarafa geçer. E-posta hesabı diğer tüm hesapların şifre sıfırlama anahtarı olduğu için zincirleme bir kayıp yaşanır. E-posta güvenliğini ayrıca ele alan rehberdeki adımlar bu yüzden şifre yönetiminin doğal devamıdır.
Parola Yöneticisi Kullanmak
Onlarca farklı ve uzun şifreyi ezberlemek mümkün değildir. Parola yöneticileri tam olarak bu sorunu çözer: şifreleri şifrelenmiş bir kasada saklar, gerektiğinde otomatik doldurur ve yeni kayıtlarda rastgele şifre üretir. Kurulum mantığı şudur:
- Bir parola yöneticisi seçin. Açık kaynaklı ve yerel kasa tutan seçenekler de, bulut senkronizasyonu yapanlar da vardır.
- Ana şifreyi parola cümlesi yöntemiyle oluşturun. Bu şifreyi hiçbir yere yazmayın, sadece ezberleyin.
- Kurtarma kodunu kâğıda yazıp fiziksel olarak güvenli bir yerde saklayın. Ana şifre unutulursa kasa geri getirilemez.
- Hesaplarınızı bir seferde değil, kullandıkça teker teker kasaya taşıyın ve taşırken şifreyi yenisiyle değiştirin.
- Önce e-posta, banka ve bulut depolama hesaplarından başlayın; bulut depolama alanınızda genelde kimlik belgeleri ve yedekler bulunur.
Tarayıcıya şifre kaydetme özelliği pratiktir ama cihaz oturumu açık kaldığında korumasızdır. Tarayıcı kasasını kullanacaksanız mutlaka cihaz oturumunu bir şifreyle kilitleyin.
İki Adımlı Doğrulama Şifreyi Tamamlar
En güçlü şifre bile oltalama sayfasına yazıldığında işe yaramaz. İki adımlı doğrulama, şifre çalınsa bile girişi engeller. Yöntemler arasında bir kıyaslama:
| Yöntem | Güvenlik | Not |
|---|---|---|
| SMS kodu | Düşük–orta | SIM kartın devralınmasına karşı zayıf; yine de hiç yoktan iyidir |
| Doğrulayıcı uygulama | Yüksek | İnternetsiz çalışır, çoğu servis destekler |
| Fiziksel güvenlik anahtarı | Çok yüksek | Oltalamaya karşı en dirençli seçenek |
Doğrulayıcı uygulamayı kurarken verilen yedek kodları da saklayın; telefonu kaybettiğinizde tek giriş yolunuz onlardır. Telefon değiştirirken bu kodların taşınmasını unutmak, kilitlenmenin en sık nedenidir.
Şifreleri Ne Zaman Değiştirmeli?
Takvime bağlı zorunlu değişiklik artık önerilmiyor; çünkü sık değişim insanları basit ve tahmin edilebilir şifreler seçmeye itiyor. Ş