İçeriğe geç

En Çok Kullanılan (En Kötü) Şifreler: Neden Hemen Değiştirmelisiniz?

Güncellendi: Son kontrol: Eylül 2026 6 dk okuma

Kısaca cevap

En çok kullanılan şifreler listelerinin başında her yıl 123456, 123456789, password, qwerty ve 111111 gibi şifreler başı çeker. Bunlar saldırganların ilk denediği şifrelerdir ve saniyeler içinde bulunur. Bu şifrelerden birini, ya da isim, doğum yılı, takım adı gibi bir kalıbı kullanıyorsanız hemen değiştirin: her hesaba ayrı, uzun ve rastgele bir şifre kullanıp şifre yöneticisinde saklayın.

Bu sayfada

En kötü şifreler listesi nereden geliyor?

"En çok kullanılan şifreler" listeleri tahminle değil, gerçek verilerle hazırlanır. Veri sızıntılarında milyonlarca kullanıcının şifresi açığa çıkar; araştırmacılar ve güvenlik şirketleri bu şifrelerin ne sıklıkla tekrarlandığını sayarak listeler oluşturur. Tek bir sızıntıda bile milyarlarca kaydın yer alabildiğini Rekor Kıran Sızıntı: 10 Milyar Şifre Yayınlandı haberimizde anlatmıştık.

Sık alıntılanan kaynaklardan bazıları şunlardır:

  • NordPass'in yıllık listesi: Şifre yöneticisi NordPass, 2019'dan bu yana her yıl en sık kullanılan 200 şifrenin listesini yayımlıyor. 2025'te yayımlanan yedinci sürüm 44 ülkenin verisini içeriyor ve Türkiye için ayrı bir liste de sunuyor.
  • NCSC (Birleşik Krallık) 2019 analizi: Birleşik Krallık Ulusal Siber Güvenlik Merkezi, Nisan 2019'da Have I Been Pwned hizmetindeki sızmış şifreleri inceleyerek en sık görülen şifreleri paylaştı. Bu analizde de 123456 en üst sıradaydı; yaklaşık 23 milyon hesapta kullanıldığı görülmüştü.
  • SplashData'nın "en kötü şifreler" listesi: Şifre yönetimi şirketi SplashData, 2011-2019 yılları arasında her yıl sızmış şifrelere dayanan bir "yılın en kötü şifreleri" listesi yayımladı. Bu listelerde de "123456" ve "password" en üst sıralardaydı.

Listelerdeki sıralama ve oranlar kaynağa, yıla ve incelenen veriye göre değişir. Bu yüzden burada sıralama vermiyoruz; tekrar tekrar karşımıza çıkan şifre türlerini anlatıyoruz.

En çok kullanılan şifreler listesi: öne çıkan türler

Hangi kaynağa bakarsanız bakın, listelerin üst sıraları birbirine çok benzer. Şifreler genellikle şu gruplardan birine girer:

TürÖrneklerNeden seçiliyor?
Ardışık rakamlar123456, 12345678, 123456789, 1234Sitenin istediği asgari uzunluğu en kolay yoldan karşılar.
Tekrar eden karakterler111111, 000000, aaaaaaTek tuşa basarak yazılır.
"Şifre" kelimesinin kendisipassword, password1, sifre, sifre123Kutu "şifre" istediği için akla gelen ilk kelimedir.
Klavye dizileriqwerty, qwerty123, 1q2w3e4r, asdasdKarışık görünür ama klavyede yan yana duran tuşlardır.
Basit kelimeleradmin, iloveyou, welcomeKısa, anlamlı ve kolay hatırlanır.

Bu şifrelerin ortak noktası, saldırganın deneme listesinin ilk satırlarında yer almalarıdır. Kırılmaları için gelişmiş bir bilgisayar da gerekmez; saldırgan bunları saniyeler içinde dener.

Türkiye'de en çok kullanılan şifre kalıpları

Türkçe kullanıcıların şifrelerinde de kendine özgü kalıplar görülür. Aşağıdakiler sıralama ya da istatistik değil, güvenlik araştırmalarında ve sızıntı örneklerinde sıkça rastlanan kalıplardır:

  • Takım adı + kuruluş yılı: Büyük kulüplerin adı ile kuruluş yılının birleşimi (ör. takım adı ardından 1903, 1905 veya 1907). Taraftar için anlamlıdır; saldırgan için ise ilk denenecek şifrelerdendir.
  • İsim + doğum yılı veya tarihi: Kendi adınız, çocuğunuzun ya da eşinizin adı ile bir yıl. Bu bilgiler sosyal medyada çoğu zaman herkese açıktır.
  • "sifre", "parola" ve sonuna rakam: sifre123, parola1 gibi.
  • Şehir ve plaka kodu: Memleket adı ile plaka kodunun birleşimi.
  • Sevgi sözcükleri: "aşkım", "canım", "sevgilim" gibi kelimeler, tek başına ya da rakamla.
  • Telefon numarası veya T.C. kimlik numarasının bir kısmı: Ezberdedir ama başkaları tarafından da bilinebilir ve tahmin edilebilir.

Saldırganlar bu kalıpları otomatik olarak birleştirir: yaygın isimler, takımlar ve şehirler bir yıl listesiyle, sona eklenen "!" ve "123" gibi varyasyonlarla çoğaltılır. Tek başına "özel" görünen bir şifre, bu yüzden aslında milyonlarca başka kullanıcının şifresiyle aynı kalıptadır.

Telefon, Wi-Fi, kart ve kapı şifrelerinde yaygın hatalar

"En çok kullanılan telefon şifreleri", "en yaygın desen şifreleri" veya "en çok kullanılan kapı şifreleri" gibi aramaların cevabı da aynı mantığa dayanır: insanlar kolay yazılan ve kolay hatırlanan kodlara yönelir, saldırganlar da önce bunları dener.

  • Telefon PIN'i ve desen: Ardışık veya tekrarlanan rakamlar ve doğum yılı gibi kişisel sayılar ilk denenen kodlardır. PIN, desen ve parola arasındaki farkı telefon ekran kilidi yazımızda anlattık. Tahmin edilmesi zor bir kod için PIN üreticimizi kullanabilirsiniz; araç 1234, 1111 ve doğum yılı gibi kalıpları eler.
  • Wi-Fi şifresi: Modemin kutusundan çıkan varsayılan şifreyi olduğu gibi bırakmak ya da telefon numarası, adres gibi tahmin edilebilir bir şifre seçmek yaygın bir hatadır. Ayrıntılar Wi-Fi şifresi nasıl olmalı yazısında.
  • Kart şifresi: Doğum yılı, ardışık rakamlar veya kartın üzerindeki numaralardan türetilen şifreler risklidir. Doğru seçimi kart şifresi nasıl seçilir yazımızda bulabilirsiniz.
  • Kapı ve apartman şifreleri: Aynı kural geçerlidir: 1234 gibi ardışık kodlar, bina numarası veya kuruluş yılı yerine rastgele bir kod seçin ve kodu yalnızca gereken kişilerle paylaşın.

İnsanlar neden hâlâ bu şifreleri seçiyor?

Bu listeler yıllardır yayımlanıyor ve herkes 123456'nın kötü bir şifre olduğunu biliyor. Buna rağmen listelerin üst sıraları pek değişmiyor. Bunun birkaç nedeni var:

  • Çok fazla hesap: Bir kişinin onlarca çevrim içi hesabı var. Her biri için ayrı ve güçlü bir şifre uydurup ezberlemek insan hafızası için gerçekçi değil; bu yüzden kolay ve tekrar kullanılabilen şifrelere yöneliniyor.
  • "Benim hesabım kimin ne işine yarar?" düşüncesi: Oysa saldırılar çoğunlukla kişiye özel değil, otomatiktir. Ele geçirilen sıradan bir hesap dolandırıcılık mesajı göndermek, reklam yaymak veya başka hesaplara geçmek için kullanılabilir.
  • Önemsiz görülen hesaplar: "Bir kez kullanacağım" diye açılan forum veya alışveriş hesaplarında basit şifreler seçiliyor. Aynı e-posta adresiyle eşleştiğinde bu hesaplar da risk oluşturuyor.
  • Zayıf kurallar: Bazı siteler yalnızca uzunluk kontrolü yapıyor ve 123456 gibi bilinen şifreleri engellemiyor. Kural "en az 6 karakter" ise 123456 bu kuralı geçiyor.
  • Varsayılan şifrelerin değiştirilmemesi: Modem ve cihazlarla gelen fabrika şifreleri çoğu zaman olduğu gibi bırakılıyor.

Bir de "karmaşık görünme" yanılgısı var. Birçok kişi büyük harf, rakam ve sembol içeren Qwerty123! gibi bir şifrenin güçlü olduğunu düşünür, çünkü sitenin kurallarını karşılar. Oysa bu şifre bir klavye dizisi, sık kullanılan bir rakam dizisi ve en çok tercih edilen sembolün birleşimidir; saldırgan listelerinde hazır bulunur.

Çözüm, insanın hafızasına yük bindirmemekten geçiyor: şifreleri bir araca ürettirmek ve bir şifre yöneticisinde saklamak.

Bu şifreler neden bu kadar tehlikeli?

En kötü şifrelerin tehlikesi yalnızca kolay tahmin edilmeleri değildir. Saldırganlar bu listeleri üç farklı şekilde kullanır:

  • Sözlük saldırısı: Sızmış bir şifre veritabanı ele geçirildiğinde, yaygın şifreler ve kalıplar önce denenir. Listedeki şifreler bu aşamada anında bulunur.
  • Şifre püskürtme (password spraying): Saldırgan binlerce hesaba aynı birkaç yaygın şifreyi dener. Hesap başına az deneme yapıldığı için kilitleme önlemlerine takılmadan birçok hesaba girebilir.
  • Kimlik bilgisi doldurma (credential stuffing): Bir sitede sızan e-posta ve şifre çiftleri başka sitelerde otomatik olarak denenir. Aynı şifreyi birçok yerde kullanıyorsanız tek bir sızıntı tüm hesaplarınızı açar. Ayrıntılar için Aynı Şifreyi Her Yerde Kullanmak Neden Tehlikeli? yazısına bakabilirsiniz.

Sorun yalnızca kişisel hesaplarla sınırlı değil. Modem, kamera ve akıllı ev cihazlarındaki "admin" veya "12345" gibi varsayılan şifreler de sık kötüye kullanılır. Bazı ülkeler bu nedenle yasal önlem almaya başladı; Birleşik Krallık'taki düzenlemeyi bu haberimizde anlatmıştık. ABD'nin NIST SP 800-63B rehberinin 2025'te yayımlanan güncel sürümü (Rev. 4) de hizmetlerin, yeni bir şifreyi sık kullanılan, tahmin edilebilir veya sızmış şifrelerden oluşan bir listeyle karşılaştırıp bu şifreleri reddetmesini zorunlu tutuyor.

Şifreniz bu listelerde mi? Yapmanız gerekenler

  1. Şifrenizi test edin. Şifre güç testi, şifrenizdeki sözlük kelimelerini, yılları, klavye dizilerini ve Türkiye'de sık kullanılan şifreleri tarayıcınızdan çıkmadan kontrol eder. İsterseniz gerçek şifreniz yerine aynı yapıdaki bir deneme şifresini de yazabilirsiniz.
  2. Önce önemli hesapları değiştirin. E-posta, e-Devlet, banka ve sosyal medya hesaplarından başlayın. E-posta hesabınız diğer hesapların şifre sıfırlama kapısıdır.
  3. Her hesaba ayrı, rastgele bir şifre verin. Şifre üreticimizle en az 12, tercihen 16 karakterlik şifreler üretebilirsiniz; üretim tarayıcınızda yapılır, şifreler hiçbir yere gönderilmez.
  4. Ezberlemeniz gerekenler için kelime yöntemini kullanın. Rastgele seçilmiş 5-6 kelimelik bir parola hem akılda kalır hem güçlüdür. Yöntemi Akılda Kalır Güçlü Şifre Nasıl Oluşturulur? yazısında anlatıyoruz.
  5. Şifre yöneticisi kullanın ve iki adımlı doğrulamayı açın. Böylece onlarca şifreyi ezberlemeniz gerekmez; şifreniz sızsa bile saldırgan ikinci adımı geçemez.

Bir şifreyi "123456" yerine "1234567890!" yapmak ya da sonuna yıl eklemek onu güçlü yapmaz. Saldırganlar bu küçük varyasyonları da ilk denemelerinde kullanır. Gerçek güç, uzunluktan ve rastgelelikten gelir.

Sık sorulan sorular

Dünyada en çok kullanılan şifre hangisi?

Yayımlanan sızıntı analizlerinin çoğunda 123456 ve benzeri basit rakam dizileri en üst sıralarda yer alır. Sıralama kaynağa, yıla ve incelenen veriye göre değişir; ama 123456, 123456789, password, qwerty ve 111111 gibi şifreler hemen her listede ilk sıralardadır.

Şifrem listede yoksa güvenli midir?

Tek başına bu yeterli değildir. Yayımlanan listeler yalnızca en sık görülen birkaç yüz şifreyi gösterir; saldırganların kullandığı listeler ise milyonlarca şifre ve kalıp içerir. İsim, tarih, takım adı veya klavye dizisine dayanan bir şifre listede görünmese de hızla tahmin edilebilir.

Türkiye'de en çok kullanılan şifreler hangileri?

NordPass'in 2025'te yayımlanan listesi Türkiye için ayrı bir sıralama sunuyor; sıralama yıldan yıla değiştiği için burada liste vermiyoruz. Türkçe kullanıcılarda sık görülen kalıplar ise takım adı ve kuruluş yılı, isim ve doğum yılı, "sifre123" gibi ifadeler ve şehir adıyla plaka kodudur. Bu kalıplardan birini kullanıyorsanız şifrenizi değiştirin.

Şifremin daha önce sızıp sızmadığını nasıl anlarım?

Have I Been Pwned gibi bilinen hizmetler, e-posta adresinizin hangi sızıntılarda yer aldığını gösterir. Birçok tarayıcı ve şifre yöneticisi de kayıtlı şifrelerinizin sızıntı listelerinde olup olmadığını kontrol eden bir özellik sunar. Sızmış bir şifreyi kullandığınız her yerde hemen değiştirin.

En kötü şifrelerin yerine ne kullanmalıyım?

Her hesap için ayrı, en az 12 tercihen 16 karakterlik rastgele bir şifre kullanın ve bunları bir şifre yöneticisinde saklayın. Ezberlemeniz gereken birkaç parola için rastgele seçilmiş 5-6 kelimeden oluşan bir parola daha uygundur. Mümkün olan her yerde iki adımlı doğrulamayı açın.