Güçlü Şifre Nasıl Oluşturulur ve Güvenle Saklanır?
Hesapların çoğu, karmaşık görünen ama kısa ve tekrar kullanılan şifreler yüzünden risk altındadır. İyi bir şifre uzun, rastgele ve yalnızca tek bir hesaba özel olmalıdır. Onu ezberlemeye çalışmak yerine güvenli bir yerde saklamak da işin parçasıdır.
Bir şifreyi güçlü yapan nedir?
Bir şifrenin gücü, onu tahmin etmeye çalışan birinin denemesi gereken olasılık sayısına bağlıdır. Bu sayıyı en çok uzunluk artırır: eklenen her karakter olasılıkları katlar. Büyük harf, rakam ve sembol eklemek de olasılık havuzunu genişletir; ancak kısa bir şifreyi sembollerle süslemek, uzun ve rastgele bir şifrenin yerini tutmaz.
Doğum tarihi, plaka, takım adı, “Ankara2024!” gibi kalıplar veya klavyede yan yana duran tuşlar, karmaşık görünseler de kolay tahmin edilir. Saldırganlar sızdırılmış şifre listelerini ve bu tür yaygın kalıpları öncelikle dener. İnsanların “rastgele” diye seçtiği şifreler de çoğu zaman sanıldığı kadar rastgele değildir.
Asıl tehlike: aynı şifreyi tekrar kullanmak
Bir sitedeki veri sızıntısında ortaya çıkan şifre, aynı e-posta adresiyle başka sitelerde de denenir. Bu yüzden en güçlü şifre bile birden fazla hesapta kullanıldığında zayıf halka hâline gelir. Her hesap için ayrı bir şifre kullanmak, bir sızıntının etkisini o tek hesapla sınırlar.
E-posta hesabınıza özellikle dikkat edin: diğer hesapların şifre sıfırlama bağlantıları oraya gelir. E-posta şifreniz başka hiçbir yerde kullanılmamalı ve mümkünse iki adımlı doğrulamayla korunmalıdır.
Şifre Oluşturucu ile rastgele şifre üretmek
Şifre Oluşturucu, tarayıcının şifreleme amaçlı rastgele sayı üreticisini (Web Crypto) kullanır ve her karakteri seçtiğiniz gruplardan eşit olasılıkla seçer. Seçtiğiniz her gruptan (büyük harf, küçük harf, rakam, sembol) en az bir karakter bulunduğu da doğrulanır. Şifre cihazınızda üretilir; bir sunucuya gönderilmez ve site tarafından saklanmaz.
Araç İngilizce alfabedeki harfleri, rakamları ve yaygın sembolleri kullanır; ç, ğ, ı, ş gibi Türkçe karakterler kullanılmaz. Bu, farklı klavye düzenlerinde ve şifre alanı Türkçe karakter kabul etmeyen sistemlerde uyumluluk açısından da avantajlıdır. API anahtarı veya geçici kod gibi şifre dışındaki rastgele değerler için Rastgele Karakter Dizisi Oluşturucu’yu kullanabilirsiniz.
- Şifre Oluşturucu’yu açın. Varsayılan uzunluk 20 karakterdir; önemli hesaplar için bu veya daha uzunu iyi bir başlangıçtır. Uzunluk 4 ile 256 karakter arasında seçilebilir.
- Sitenin kabul ettiği karakter gruplarını seçin. Bazı siteler belirli sembolleri reddeder; bu durumda sembolleri kapatıp uzunluğu artırın.
- Şifreyi oluşturun, kopyalayın ve doğrudan şifre yöneticinize veya hesabın şifre alanına yapıştırın.
- Yeni şifreyle oturumu kapatıp yeniden açarak doğru kaydedildiğini kontrol edin.
Kaynak: MDN: Crypto.getRandomValues()
Ezberlemeniz gerekiyorsa: parola cümlesi
Bilgisayarınızın giriş şifresi veya şifre yöneticinizin ana şifresi gibi ezberlemeniz gereken birkaç şifre için, rastgele seçilmiş birkaç kelimeden oluşan uzun bir parola cümlesi pratik olabilir. Kelimeleri “aklınıza gelen” şekilde değil, gerçekten rastgele seçmek önemlidir. Bilinen bir şarkı sözü, atasözü veya film repliği iyi bir seçim değildir.
Parola cümlesinin uzunluğu, onu güçlü kılan şeydir; kelime sayısını azaltmak yerine kelimeleri ve aralarındaki ayırıcıyı akılda kalıcı hâle getirmeye çalışın.
Şifreleri nerede saklamalı?
Onlarca benzersiz şifreyi ezberlemek gerçekçi değildir. Şifre yöneticileri her hesap için ayrı şifreyi şifrelenmiş bir kasada saklar ve çoğu tarayıcıda ve telefonda otomatik doldurma sunar. Otomatik doldurma, şifreyi yalnızca kayıtlı sitenin adresinde önerdiği için sahte sayfaları fark etmenize de yardımcı olabilir. Tarayıcıların ve işletim sistemlerinin yerleşik şifre yöneticileri birçok kişi için yeterli bir başlangıçtır.
Şifreleri e-postanızdaki bir taslakta, ekran görüntüsünde veya şifrelenmemiş bir not dosyasında tutmayın. Kâğıda yazıyorsanız evde güvenli bir yerde saklayın ve hangi hesaba ait olduğunu açıkça yazmaktan kaçının.
İki adımlı doğrulamayı açın
Şifre ne kadar güçlü olursa olsun, sahte bir giriş sayfasına (oltalama) yazıldığında ele geçirilebilir. İki adımlı doğrulama, şifreye ek olarak telefonunuzdaki bir kodu veya onayı ister. Destekleyen hesaplarda, özellikle e-posta, banka ve sosyal medya hesaplarında açın; mümkünse SMS yerine doğrulayıcı uygulama veya güvenlik anahtarı tercih edin.
Banka ya da kurum çalışanı olduğunu söyleyen biri telefonda veya mesajla şifrenizi ya da doğrulama kodunuzu isterse paylaşmayın. Şifre istendiğinde adres çubuğundaki alan adını kontrol edin.
Bir şifre sızdırıldıysa ne yapmalı?
Bir hizmet veri ihlali bildirdiyse veya hesabınızda tanımadığınız bir giriş görürseniz hızlı davranın. Aşağıdaki sıra, zararı en aza indirmeye yardımcı olur.
- Etkilenen hesabın şifresini yeni, rastgele ve benzersiz bir şifreyle değiştirin.
- Aynı şifreyi kullandığınız diğer tüm hesapların şifrelerini de değiştirin.
- Hesabın güvenlik ayarlarında açık oturumları kapatın ve iki adımlı doğrulamayı açın.
- E-posta yönlendirme kuralları ve kurtarma telefonu gibi ayarların değiştirilmediğini kontrol edin.
Şifreleri düzenli değiştirmek gerekir mi?
Her şifreyi belirli aralıklarla zorunlu olarak değiştirmek, insanları tahmin edilebilir küçük değişikliklere (Sifre1, Sifre2 gibi) yöneltebilir. Güçlü ve benzersiz bir şifreyi; sızdırıldığından şüphelendiğinizde, hizmet bir veri ihlali bildirdiğinde veya şifreyi başkasıyla paylaştıysanız hemen değiştirmek daha etkili bir yaklaşımdır.
Araçları kullanın
- Şifre OluşturucuKendi cihazınızda rastgele bir şifre oluşturun. Uzunluğu, harfleri, rakamları ve sembolleri seçip şifre yöneticinize kopyalayın.
- Rastgele Karakter Dizisi OluşturucuSeçtiğiniz harf, rakam ve sembollerden rastgele karakter dizileri üretin. Uzunluğu ve adedi belirleyin; seçimler Web Crypto ile yapılır.