Kısaca cevap
Aynı şifreyi kullanmak, bir sitede yaşanan sızıntının bütün hesaplarınıza yayılması demektir. Saldırganlar sızan e-posta ve şifre çiftlerini otomatik araçlarla başka sitelerde dener; bu saldırıya kimlik bilgisi doldurma (credential stuffing) denir. Şifreniz ne kadar uzun ve karmaşık olursa olsun, birden fazla yerde kullanıyorsanız ona karşı korumaz. Çözüm basit: her hesaba ayrı, rastgele bir şifre verin, bunları bir şifre yöneticisinde saklayın ve iki adımlı doğrulamayı açın.
Bu sayfada
Aynı şifreyi kullanmak ne demek?
Aynı şifreyi kullanmak, bir şifreyi birden fazla hesapta kullanmaktır: e-posta, sosyal medya, alışveriş sitesi ve oyun hesabında hep aynı şifre. Güvenlik açısından bir şifreyi küçük değişikliklerle çoğaltmak da aynı kapıya çıkar. "Kartal2025!" şifresini Facebook'ta "Kartal2025!fb", Instagram'da "Kartal2025!ig" diye kullanmak, dışarıdan bakan biri için tek bir şifre ve basit bir kuraldır.
Bu alışkanlık anlaşılır bir nedenden doğar: onlarca hesabın farklı şifresini ezberlemek mümkün değildir. Ama aynı şifreyi kullanmak, en önemli hesabınızın güvenliğini en özensiz sitenin güvenliğine bağlar.
Credential stuffing (kimlik bilgisi doldurma) nedir?
Credential stuffing nedir sorusunun kısa cevabı: bir sitede sızmış kullanıcı adı ve şifre çiftlerinin, ilgisiz başka sitelerde denenmesidir. Siber saldırı tekniklerini sınıflandıran MITRE ATT&CK bilgi tabanı bu yöntemi, ilgisiz hesaplara ait sızıntı dökümlerinden elde edilen kimlik bilgileriyle, bilgilerin çakıştığı hesaplara erişim sağlamak olarak tanımlar ve yöntemin insanların aynı şifreyi farklı hesaplarda kullanma eğilimine dayandığını vurgular.
Süreç genel hatlarıyla şöyle işler:
- Bir site sızıntı yaşar. Üye olduğunuz bir forumun, oyunun veya alışveriş sitesinin veritabanı çalınır. Şifreler düz metin olarak ya da çözülebilecek zayıf bir biçimde saklandıysa e-posta adresiniz ve şifreniz açığa çıkar.
- Liste el değiştirir. Sızan e-posta ve şifre çiftleri başka sızıntılarla birleştirilir, paylaşılır veya satılır.
- Otomatik denemeler başlar. Saldırganlar bu listeleri e-posta sağlayıcıları, sosyal medya, alışveriş ve oyun sitelerinin giriş sayfalarında otomatik araçlarla dener.
- Tutan girişler kullanılır. Aynı şifreyi kullandığınız her hesap bu denemede açılır. Saldırgan içeri girdikten sonra şifreyi ve kurtarma bilgilerini değiştirerek sizi dışarıda bırakabilir.
Buradaki kritik nokta, saldırganın hiçbir şey tahmin etmemesidir. Sızan şifre sizin gerçek şifrenizdir; tek soru onu başka nerede kullandığınızdır. Sızıntının kendisini fark ettiyseniz yapılacakları veri sızıntısından sonra ne yapmalı yazımızda adım adım anlattık.
Credential stuffing ve brute force arasındaki fark
İki saldırı sık karıştırılır, ama size karşı işe yarayan savunmaları farklıdır. OWASP'ın kimlik bilgisi doldurmayı önleme rehberi üç yöntemi şöyle ayırır:
| Saldırı | Ne deneniyor? | Güçlü ve uzun şifre korur mu? |
|---|---|---|
| Brute force (kaba kuvvet) | Tek bir hesapta, sözlük veya başka bir kaynaktan çok sayıda şifre | Evet; uzun ve rastgele şifre tahmin edilemez |
| Credential stuffing (kimlik bilgisi doldurma) | Başka bir sitenin sızıntısından gelen gerçek kullanıcı adı ve şifre çiftleri | Hayır; yalnızca şifrenin o hesaba özel olması korur |
| Password spraying (parola püskürtme) | Çok sayıda hesapta tek bir zayıf ve yaygın şifre | Evet; yaygın şifre kullanmamak yeterlidir |
Tablodaki orta satır, bu yazının asıl mesajıdır: şifrenizin gücü credential stuffing'e karşı hiçbir şey ifade etmez. 20 karakterlik rastgele bir şifre bile, sızan sitede düz metin olarak saklanmışsa diğer hesaplarınızda sıradan bir şifre kadar savunmasızdır. Tahmine dayalı saldırıları ve şifre uzunluğunun etkisini brute force ve şifre kırma yöntemleri yazımızda ayrıca ele aldık.
Neden bu kadar etkili?
- Sızıntıyı siz yönetemezsiniz. Bir sitenin şifreleri nasıl sakladığını, ne zaman saldırıya uğrayacağını veya sızıntıyı ne zaman duyuracağını bilemezsiniz. Şifrenizi yıllar önce üye olup unuttuğunuz bir siteden de kaybedebilirsiniz.
- Kullanıcı adı çoğu yerde aynıdır. Birçok site e-posta adresinizi kullanıcı adı olarak kullanır. Saldırganın başka bir sitede ayrıca kullanıcı adınızı bulmasına gerek kalmaz.
- Otomasyon ucuzdur. Giriş denemeleri araçlarla yapıldığı için saldırgan tek tek hesap seçmez; listedeki herkesi dener. Hedef olmak için ünlü veya zengin olmanız gerekmez.
- Zincirleme etki olur. E-posta hesabınız da aynı şifreyle açılıyorsa saldırgan diğer sitelerde "şifremi unuttum" bağlantısını kullanarak şifreleri sıfırlayabilir. Tek bir sızıntı böylece banka, sosyal medya ve alışveriş hesaplarınıza kadar uzanabilir.
Aynı şifre her yerde kullanılır mı? Hiç istisna yok mu?
Kısa cevap: hayır, aynı şifre her yerde kullanılmamalı. "Bu hesap önemsiz, orada ortak şifremi kullanırım" düşüncesi sorunun kaynağıdır, çünkü sızıntılar çoğunlukla önemsiz sanılan, güvenliğine az yatırım yapılan sitelerden çıkar. O sitenin şifresi değerli bir hesabınızla aynıysa, zayıf halka o site olur.
Pratikte her hesaba ayrı şifre vermenin zahmetsiz yolu bir şifre yöneticisi kullanmaktır. Yönetici her yeni hesapta rastgele bir şifre önerir, kaydeder ve bir sonraki girişte doldurur; siz yalnızca yöneticinin kendi kilidini hatırlarsınız. Tarayıcınızdaki yerleşik yönetici de bu işi görür; bağımsız seçenekleri ücretsiz şifre yöneticileri yazımızda tarafsız biçimde karşılaştırdık.
Bir sitede "Google ile oturum aç" veya "Apple ile giriş yap" gibi seçenekleri kullanmak ise şifre tekrar kullanmak sayılmaz: o sitede ayrı bir şifre oluşturmazsınız, giriş yetkisini ana hesabınız verir. Bu durumda riskin o ana hesapta toplandığını unutmayın; o hesabı güçlü ve benzersiz bir şifre ile iki adımlı doğrulamayla koruyun.
Sitenin şifrenizi reddetmesi bununla ilgili olabilir
Bazı siteler yeni şifre belirlerken "bu şifre bir veri sızıntısında görüldü" benzeri bir uyarıyla şifreyi kabul etmez. Bu, kimlik bilgisi doldurmaya karşı bir önlemdir. ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) dijital kimlik rehberi SP 800-63B'nin güncel sürümü, şifre doğrulayan sistemlerin yeni şifreyi yaygın kullanılan, tahmin edilebilir veya daha önce sızmış şifrelerden oluşan bir engel listesiyle karşılaştırmasını ve listede bulunan şifreyi reddetmesini zorunlu tutar. Böyle bir uyarı alırsanız şifreye birkaç karakter eklemek yerine tamamen yeni, rastgele bir şifre üretin.
Tekrar kullandığınız şifreleri nasıl bulursunuz?
Hangi şifreleri nerede kullandığınızı hatırlamıyorsanız tarayıcınız size yardım edebilir. Google Şifre Yöneticisi'nin şifre kontrolü, kayıtlı şifreleriniz arasında sızan, zayıf ve birden fazla sitede kullanılan şifreleri ayrı ayrı listeler. Bu kontrol, Chrome'daki Google Şifre Yöneticisi'nin Kontrol bölümünde veya passwords.google.com adresinde bulunur. iPhone'daki Parolalar uygulaması ve Microsoft Edge de sızan şifreler için uyarı verir.
Tarayıcıya kaydetmediğiniz şifreler bu listelerde görünmez. Onlar için kısa bir liste çıkarın: "ortak şifremi" veya onun varyasyonlarını kullandığım hesaplar hangileri? Bu liste, aşağıdaki planın başlangıç noktasıdır.
Aynı şifreden kurtulmak için adım adım plan
Onlarca hesabı bir günde değiştirmeniz gerekmez. Önemli olan doğru sırayla başlamaktır:
- Önce e-posta hesabınız. Diğer hesapların şifre sıfırlama bağlantıları buraya gelir. Yepyeni, uzun ve rastgele bir şifre verin, iki adımlı doğrulamayı açın ve kurtarma telefonu ile e-postasının size ait olduğunu kontrol edin.
- Sonra para ve kimlik içeren hesaplar. İnternet bankacılığı, e-Devlet, ödeme ve alışveriş siteleri, iş hesabınız.
- Ardından şifre yöneticinizin veya tarayıcı hesabınızın kilidi. Bütün şifreleriniz orada toplanacağı için bu hesabın şifresi başka hiçbir yerde kullanılmamalı.
- Sonra sosyal medya ve mesajlaşma. Ele geçirilen sosyal medya hesabı, yakınlarınızı dolandırmak için kullanılabilir.
- En son kalan hesaplar. Forumlar, oyunlar, bülten üyelikleri. Kullanmadığınız hesapları kapatmak, değiştirmekten daha iyi olabilir.
Her değişiklikte eski şifreyle ilgisi olmayan bir şifre kullanın; şifre üreticimiz tarayıcınızda çalışır ve ürettiği şifreyi hiçbir yere göndermez. Yeni şifreyi hemen şifre yöneticisine kaydedin. Mümkün olan her hesapta iki adımlı doğrulamayı açın: OWASP, kimlik bilgisi doldurmaya karşı en etkili önlem olarak çok faktörlü doğrulamayı gösterir; MITRE de bu saldırıya karşı önerdiği önlemler arasında sayar. Şifreniz başka bir yerden sızsa bile ikinci adım olmadan hesabınıza girilemez.
Hesaplarınızdan birinde tanımadığınız bir giriş bildirimi aldıysanız veya bir hesaba artık giremiyorsanız plan beklemeden o hesaptan başlayın. Önce şifreyi ve kurtarma bilgilerini değiştirin, ardından diğer cihazlardaki oturumları kapatın.
Özet
Aynı şifreyi kullanmak, güçlü bir şifreyi bile tek bir sızıntıyla değersiz hâle getirir. Credential stuffing tahmine değil tekrar kullanıma dayandığı için tek savunma her hesabın kendine ait bir şifresi olmasıdır. Şifre yöneticisi bu işi kolaylaştırır, iki adımlı doğrulama ise bir şifre sızsa bile hesabı korur.
Kaynaklar (İngilizce): MITRE ATT&CK T1110.004, OWASP Credential Stuffing Prevention, NIST SP 800-63B-4.
Sık sorulan sorular
Aynı şifreyi her yerde kullanmak neden tehlikeli?
Çünkü şifrenizin güvenliği, onu kullandığınız en zayıf sitenin güvenliğine bağlanır. Sitelerden biri veri sızıntısı yaşarsa e-posta adresiniz ve şifreniz saldırganların eline geçer ve bu ikili otomatik araçlarla başka sitelerde denenir. Aynı şifreyi kullandığınız her hesap bu denemeye açık kalır.
Credential stuffing nedir?
Türkçede kimlik bilgisi doldurma denir. Bir sitede sızmış kullanıcı adı ve şifre çiftlerinin, ilgisiz başka sitelerde otomatik olarak denenmesidir. Saldırgan şifreyi tahmin etmez; şifreyi zaten bilir ve yalnızca başka nerede kullandığınızı arar. İnsanların şifre tekrar kullanma alışkanlığı sayesinde işe yarar.
Credential stuffing ile brute force arasındaki fark nedir?
Brute force (kaba kuvvet) saldırısında saldırgan bir hesap için çok sayıda şifreyi tahmin ederek dener; uzun ve rastgele bir şifre buna karşı korur. Credential stuffing saldırısında ise tahmin yoktur, başka bir sitede sızmış gerçek şifreniz denenir. Bu yüzden şifreniz ne kadar güçlü olursa olsun, başka yerde de kullanıyorsanız credential stuffing'e karşı korumasızdır.
Şifrenin sonuna site adını eklemek yeterli mi?
Yeterli değildir. "Kartal2025!fb" ve "Kartal2025!ig" gibi şifrelerde ortak kök açıkça görünür. Bu şifrelerden biri sızarsa saldırgan diğer siteler için aynı kalıbı birkaç denemede uygulayabilir. Her hesap için birbirinden bağımsız, rastgele üretilmiş şifre kullanın.
Önemsiz hesaplarda aynı şifreyi kullanabilir miyim?
Önerilmez. Önemsiz sandığınız bir forumun şifresi e-posta hesabınızın şifresiyle aynıysa, o forumdan sızan şifre doğrudan e-postanıza ulaştırır. Şifre yöneticisi kullandığınızda her hesaba ayrı şifre vermek ek bir zahmet gerektirmez; önemsiz hesaplarda da ayrı şifre kullanmak en kolay yoldur.