Güçlü ve Güvenli Şifre Nasıl Oluşturulur
Şifre seçmek, çoğu insanın haftada bir kez düşünüp sonra unuttuğu bir konu. Oysa e-posta hesabınızın şifresi, aslında dijital kimliğinizin ana anahtarı: onu ele geçiren biri banka bildirimlerinizi, sosyal medyanızı, bulut yedeklerinizi de sırayla açabilir. Bu yazıda "güvenli şifre" derken tam olarak neyi kastettiğimizi, hangi yöntemin gerçekten işe yaradığını ve pratikte nasıl uygulanacağını soru-cevap şeklinde ele alıyoruz.
Sorun tam olarak nedir?
Şifre kırma işi artık insanın klavyede tahmin yürütmesiyle olmuyor. Saldırganların elinde iki temel yöntem var:
- Sözlük ve sızıntı listeleri: Daha önce sızmış milyonlarca şifre, kelime listeleriyle birlikte denenir. "Ankara2024!" gibi bir şifre size özgün görünse de bu listelerde büyük olasılıkla vardır.
- Kaba kuvvet (brute force): Tüm karakter kombinasyonlarının sırayla denenmesi. Burada belirleyici olan tek şey uzunluk ve karakter çeşitliliği.
Yani asıl sorun "karmaşık görünmek" değil, tahmin edilebilir bir kalıba oturmamak. İnsan beyni rastgelelikte kötüdür; "P@ssw0rd" tam olarak bir bilgisayarın ilk tahminlerinden biridir.
"Karakter karışımı" yeterli değil mi?
Büyük harf, küçük harf, sayı, sembol zorunluluğu eski bir alışkanlık. Sorun şu: insanlar bu kuralı hep aynı şekilde karşılar. Baş harf büyük, sonuna sayı, en sona ünlem. Saldırgan da bunu bilir ve denemelerini bu kalıba göre yapar. Sekiz karakterlik "Kedi123!" yerine yirmi karakterlik "bahçekapısımandalinaçamur" ifadesi kat kat daha dirençlidir; hem de akılda kalır.
Uzunluk mu, karmaşıklık mı?
Kısa cevap: uzunluk. Her eklediğiniz karakter, denenmesi gereken kombinasyon sayısını katlar. Karakter havuzunu genişletmek de yardımcı olur ama uzunluğun etkisi daha büyüktür. Pratik eşik olarak en az 14-16 karakter hedefleyin; kritik hesaplarda 20 ve üzeri düşünün.
Hangi yöntemi seçmeliyim?
Şifre üretmenin birkaç yaygın yolu var. Karşılaştırma:
| Yöntem | Örnek mantık | Direnç | Akılda kalma | Nerede uygun? |
|---|---|---|---|---|
| Tek kelime + sayı | Sözlük kelimesi + doğum yılı | Çok düşük | Yüksek | Hiçbir yerde |
| Karakter değiştirme (leet) | a→@, o→0, i→1 | Düşük | Orta | Tek başına yetersiz |
| Cümle baş harfleri | Bir şarkı sözünün ilk harfleri | Orta | Orta | Ezberlenmesi gereken tek şifre |
| Kelime dizisi (parola cümlesi) | 4-5 ilgisiz kelimenin yan yana yazılması | Yüksek | Yüksek | Ana şifre, cihaz açma şifresi |
| Yönetici üreteci | 24 karakter rastgele dizi | Çok yüksek | Yok (gerek de yok) | Tüm site ve uygulama hesapları |
Kelime dizisi nasıl kurulur?
Kelimeler birbiriyle ilgisiz olmalı. "kırmızı araba hızlı gitti" bir cümledir, tahmin edilebilir. "mandalina-teneke-kürek-uğultu" ise anlamsızdır ve tam olarak bu yüzden güçlüdür. Kelimeleri zihninizde bir görüntüye bağlarsanız ezberlemek şaşırtıcı derecede kolay olur. Kelime sayısı en az dört olsun; araya tire, nokta ya da boşluk koyabilirsiniz.
Şifre yöneticisi şart mı?
Şart değil ama en pratik çözüm. Mantığı şu: yüz farklı hesabın yüz farklı rastgele şifresini yönetici tutar, siz sadece tek bir güçlü ana şifre ezberlersiniz. Böylece bir sitedeki sızıntı diğer hesaplarınızı etkilemez.
"Hepsini tek yere koymak riskli değil mi?" sorusu haklı ama alternatifi düşünün: aynı şifreyi on sitede kullanmak. Sızıntı olan tek bir forumdan sonra saldırgan o şifreyi e-postanızda dener; bu yönteme kimlik doldurma denir ve çok yaygındır. Yönetici kullanmak istemiyorsanız, en azından kritik hesaplarınızı (e-posta, banka, telefon hesabı) benzersiz şifrelerle ayırın.
Şifreyi ne sıklıkla değiştirmeliyim?
Takvime bağlı zorunlu değişiklik artık önerilmiyor, çünkü insanlar her seferinde sonundaki sayıyı bir arttırıyor. Değiştirme sebebi olay bazlı olmalı:
- Kullandığınız bir servisten veri sızdığı duyurulduğunda,
- Şifreyi başkasıyla paylaştıysanız ya da güvenmediğiniz bir cihaza girdiyseniz,
- Hesabınızda tanımadığınız oturum veya giriş bildirimi gördüğünüzde,
- Eski şifreniz kısa ve tekrar kullanılmış bir şifreyse.
Şifre tek başına yeterli mi?
Hayır. En sağlam şifre bile oltalama (phishing) ile elinizden alınabilir. Bu yüzden iki aşamalı doğrulama güvenli şifrenin ayrılmaz eşidir. Sıralama şöyle: uygulama tabanlı kod üreticisi veya donanım anahtarı en iyisidir, SMS ise operatör kaynaklı saldırılara açık olduğu için son tercih. Kurtarma kodlarını da yazdırıp fiziksel olarak saklayın; telefonu kaybettiğinizde tek çıkış kapınız olabilir.
Sık düşülen tuzaklar
- Tarayıcıya kaydedilen şifreleri korumasız bir bilgisayarda tutmak. Aynı makinede oturum açan herkes onları görebilir; bu, bağlı olduğunuz WiFi ağının kayıtl