Kısaca cevap
Güvenli şifre uzun (en az 12, önemli hesaplarda 16 karakter), rastgele ve yalnızca tek bir hesapta kullanılan şifredir. Şifre güvenliğinin özü de buna dayanır: her hesaba ayrı, uzun ve rastgele bir şifre ve bu şifreleri saklayan bir şifre yöneticisi. Bunlara iki adımlı doğrulamayı ekleyin ve şifreyi takvime göre değil, sızıntı olduğunda değiştirin. Rastgele bir şifreye hemen ihtiyacınız varsa şifre üreticimizi kullanabilirsiniz.
Bu sayfada
Şifre güvenliği nedir, neden önemlidir?
Şifre güvenliği, şifrelerinizin tahmin edilmesini, çalınmasını ve başka hesaplarda denenmesini önlemek için aldığınız önlemlerin bütünüdür: şifreyi nasıl seçtiğiniz, nerede sakladığınız ve kiminle paylaştığınız bu kapsama girer.
E-posta, banka, e-Devlet, sosyal medya ve alışveriş hesaplarınızın ilk kapısı hâlâ şifredir. Zayıf bir şifre yalnızca o hesabı değil, zincirleme olarak diğerlerini de tehlikeye atar: ele geçirilen bir e-posta hesabı üzerinden başka sitelerin şifreleri sıfırlanabilir, sosyal medya hesabınızdan yakınlarınıza dolandırıcılık mesajı gönderilebilir.
Saldırganlar şifreleri çoğunlukla tek tek tahmin etmez. Sızan veritabanlarındaki milyonlarca şifreyi başka sitelerde otomatik olarak dener, bilinen kelime ve kalıp listeleriyle çalışır. Güvenli şifre oluştururken nelere dikkat etmeniz gerektiğini aşağıdaki 10 kuralda topladık; kurallar bu yöntemlerin tamamına karşı sizi korumak için hazırlandı. Her kuralın ayrıntısı için ilgili rehbere bağlantı verdik.
1. Şifreniz uzun olsun
Şifrenin gücünü en çok belirleyen şey uzunluktur. Her ek karakter, olası şifre sayısını karakter havuzunun büyüklüğü kadar katlar. Rastgele üretilmiş 8 karakterli bir şifre, çalınmış bir veritabanına yapılan hızlı bir saldırıda günler içinde bulunabilirken, aynı türden 12 karakterli bir şifre yüz binlerce yıl dayanabilir. Önemli hesaplar için en az 12, tercihen 16 karakter kullanın. Hesaplamanın ayrıntısı şifre kaç karakter olmalı yazımızda.
2. Rastgele olsun, kişisel bilgi içermesin
Adınız, doğum tarihiniz, çocuklarınızın adları, tuttuğunuz takım, plakanız veya evcil hayvanınızın adı sosyal medyada kolayca bulunur. "123456", "qwerty" ya da "Ankara06" gibi kalıplar ise saldırganların tahmin listelerinin en başındadır. Bir kelimenin harflerini sembolle değiştirmek ("P@r0la") de işe yaramaz; bu dönüşümler de listelerde vardır. En güvenli şifre, bir insan tarafından değil, güvenli bir rastgele üretici tarafından seçilen şifredir. Nasıl yapılacağı güçlü şifre nasıl oluşturulur rehberinde.
3. Her hesaba ayrı şifre kullanın
Bir sitede sızan şifre, saldırganlar tarafından hemen başka sitelerde denenir. Buna kimlik bilgisi doldurma (credential stuffing) denir. Şifreniz ne kadar güçlü olursa olsun, birden fazla hesapta kullanıyorsanız en zayıf sitenin güvenliği kadar güvendesiniz. Ayrıntılar aynı şifreyi her yerde kullanmak yazımızda.
4. Bir şifre yöneticisi kullanın
Onlarca hesap için uzun ve farklı şifreleri ezberlemek mümkün değildir. Şifre yöneticisi bu şifreleri şifreli bir kasada saklar, sizin yalnızca tek bir ana parolayı hatırlamanız gerekir. Tarayıcıların yerleşik yöneticileri de ayrı uygulamalar da iş görür. Seçim için şifre yöneticisi nedir, nasıl seçilir yazımıza bakın.
Ana parola, ezberlemeniz gereken birkaç şifreden biridir. Bunun için rastgele kelimelerden oluşan uzun bir parola uygundur; akılda kalır parola üreticimiz bu iş için tasarlandı.
5. E-posta hesabınızı en iyi şekilde koruyun
E-posta adresiniz, diğer hesaplarınızın "şifremi unuttum" kapısıdır. E-postanızı ele geçiren biri, çoğu sitedeki şifrenizi sıfırlayabilir. Bu yüzden e-posta hesabınıza en uzun ve benzersiz şifreyi verin, iki adımlı doğrulamayı mutlaka açın ve kurtarma telefonu ile yedek e-posta bilgilerinin güncel olduğunu kontrol edin.
6. İki adımlı doğrulamayı açın
İki adımlı doğrulama (2FA), şifreniz çalınsa bile girişte ikinci bir kanıt ister. Doğrulayıcı uygulama veya donanım güvenlik anahtarı, SMS koduna göre daha sağlamdır; yine de SMS bile hiç yoktan iyidir. Nasıl çalıştığını ve nasıl açılacağını iki adımlı doğrulama (2FA) rehberinde anlattık.
7. Şifrenizi kimseyle paylaşmayın, sahte sayfalara dikkat edin
Bankanız, e-Devlet veya bir sosyal medya şirketi sizden telefonla, SMS ile ya da e-postayla şifrenizi veya doğrulama kodunuzu istemez. Hesaplar çoğu zaman şifre kırılarak değil, kullanıcı kandırılarak ele geçirilir. Bir bağlantıya tıklayıp giriş yapmak yerine adresi kendiniz yazın ve adres çubuğundaki alan adını kontrol edin. Şifrenin paylaşılmaması gereken tek bilgi olmadığını da unutmayın: kişisel bilgilerinizi yalnızca güvendiğiniz ve güvenli bağlantı (HTTPS) kullanan sitelere girin. Yaygın yöntemler oltalama ve sosyal mühendislik yazımızda.
8. Şifreyi takvime göre değil, sızıntıda değiştirin
Eskiden her 90 günde bir şifre değiştirmek önerilirdi. Bu uygulama kullanıcıları "Sifre2025!" yerine "Sifre2026!" yazmaya itti ve güvenliği artırmadı. Güncel yaklaşımda güçlü ve benzersiz bir şifre, bir sızıntı ya da şüphe olmadıkça değiştirilmek zorunda değildir; NIST'in SP 800-63B rehberinin güncel sürümü (Rev. 4) de sitelerin düzenli şifre değişikliği istemesini yasaklıyor. Ancak bir sitenin sızıntı yaşadığını duyduğunuzda, şifreyi birine söylediğinizde veya tanımadığınız bir giriş bildirimi aldığınızda hemen değiştirin. Ayrıntılar şifre ne sıklıkla değiştirilmeli ve veri sızıntısından sonra yapılacaklar yazılarında.
9. Cihazlarınızı ve modeminizi de unutmayın
Şifre güvenliği yalnızca web siteleriyle sınırlı değildir. Telefonunuzda ekran kilidi açık olsun ve kısa bir süre sonra otomatik kilitlensin. Bilgisayarda yönetici hesabının şifresi güçlü olsun, günlük işler için mümkünse standart bir hesap kullanın. Modem ve akıllı cihazların fabrikadan gelen varsayılan şifrelerini değiştirin; bu şifreler çoğu zaman internette listelenir. İşletim sistemi, tarayıcı ve uygulamalarınızı güncel tutmak da bu kuralın parçasıdır. Modem için ayrıntılar Wi-Fi şifresi nasıl olmalı yazımızda.
10. Destekleyen sitelerde passkey'e geçin
Passkey (geçiş anahtarı), şifre yerine cihazınızdaki kriptografik bir anahtarla giriş yapmanızı sağlar. Tahmin edilemez, sahte bir siteye girilemez ve sızan bir veritabanında işe yarar bir şey bırakmaz. Google, Apple ve Microsoft gibi büyük hizmetler bu yöntemi destekliyor. Ayrıntılar passkey nedir yazımızda.
Bugün yapabileceğiniz 15 dakikalık kontrol
On kuralı birden uygulamak göz korkutucu gelebilir. Şu kısa listeyle başlayın; en büyük riski ilk adımlar kapatır:
- E-posta hesabınızın şifresini, başka hiçbir yerde kullanmadığınız uzun ve rastgele bir şifreyle değiştirin.
- E-posta hesabınızda iki adımlı doğrulamayı açın ve yedek kodları güvenli bir yere kaydedin.
- Tarayıcınızın veya telefonunuzun şifre yöneticisini açıp kayıtlı şifrelere bakın. Bazı yöneticiler tekrar kullanılan ve sızmış şifreleri ayrıca işaretler.
- Aynı şifreyi kullandığınız hesapları not edin ve önce banka, e-Devlet ve sosyal medya hesaplarından başlayarak değiştirin.
- Telefonunuzun ekran kilidinin açık olduğunu ve modeminizin varsayılan yönetici şifresinin değiştirildiğini kontrol edin.
Güvenli şifre örnekleri ve şifre testi
"Güvenli şifre örnekleri" aramak doğal bir başlangıç, ama bir sayfada yazılı duran şifre artık gizli değildir. Bu yüzden sabit bir liste yerine iki araç öneriyoruz: şifre örnekleri sayfamız, uzunluğa ve türe göre örnekleri her açılışta tarayıcınızda yeniden üretir; şifre güç testi ise mevcut bir şifrenin kelime, tarih veya klavye dizisi içerip içermediğini tarayıcınızdan çıkmadan kontrol eder. Kendi şifrenizi test etmek istemiyorsanız aynı yapıda bir deneme şifresi yazabilirsiniz.
Ailenize ve çalışanlarınıza nasıl anlatabilirsiniz?
Şifre güvenliği bir kişinin değil, evdeki ve işteki herkesin alışkanlığı olduğunda işe yarar. Anlatırken kuralları ezberletmek yerine nedenini açıklamak daha kalıcı sonuç verir.
- Çocuklar: Şifrenin diş fırçası gibi kişisel olduğunu, en yakın arkadaşla bile paylaşılmadığını anlatın. Oyun ve sosyal medya hesaplarında isim ve doğum tarihi yerine kelime tabanlı bir parola kullanmayı birlikte deneyin.
- Aile: Ortak kullanılan hesaplar (dijital yayın, ev interneti) için şifreyi mesajla göndermek yerine şifre yöneticisinin paylaşım özelliğini kullanın. Yaşlı aile bireylerini "bankadan arıyoruz, kodu söyler misiniz" türü aramalara karşı uyarın.
- Çalışanlar: Kurumsal hesaplarda şifre yöneticisi, zorunlu iki adımlı doğrulama ve şüpheli e-postaları bildirme yolu açıkça tanımlanmalıdır. Politika önerileri şirketler için şifre politikası yazımızda.
Bu rehberin diğer yazıları
- Şifrede özel karakter nedir? Hangi semboller kullanılır, Türkçe karakterler neden sorun çıkarabilir.
- Alfasayısal şifre nedir? Harf ve rakamdan oluşan şifreler ne kadar güçlüdür.
- Şifre kırma yöntemleri: kaba kuvvet, sözlük ve kimlik bilgisi doldurma saldırılarına karşı savunma.
Tüm araçlarımıza araçlar sayfasından ulaşabilirsiniz. Araçlarımızın hepsi tarayıcınızda çalışır; girdiğiniz veya ürettiğiniz hiçbir değer sunucumuza gönderilmez.
Sık sorulan sorular
Güvenli şifre nasıl olmalıdır?
Güvenli şifre en az 12, önemli hesaplarda 16 karakter uzunluğunda, rastgele seçilmiş ve yalnızca tek bir hesapta kullanılan şifredir. İsim, doğum tarihi, takım adı veya 123456 gibi klavye dizileri içermez. Böyle bir şifreyi kafadan uydurmak yerine bir şifre üreticiyle oluşturup şifre yöneticisinde saklamak en kolay yoldur.
Şifre güvenliği için dikkat edilmesi gereken kurallara iki örnek verir misiniz?
İlk kural, her hesap için ayrı şifre kullanmaktır; böylece bir sitede sızan şifre diğer hesaplarınızı açmaz. İkinci kural, şifreyi uzun ve rastgele seçmektir; kişisel bilgi veya bilinen kelime içeren şifreler kısa sürede tahmin edilir. Bunlara ek olarak iki adımlı doğrulamayı açmak ve şifrenizi kimseyle paylaşmamak da temel kurallardandır.
Şifremi ne sıklıkla değiştirmeliyim?
Güncel yaklaşım, güçlü ve benzersiz bir şifreyi belirli aralıklarla zorla değiştirmek yerine, bir sızıntıdan etkilendiğinizde, şifreyi birine söylediğinizde veya hesabınızda şüpheli bir hareket gördüğünüzde hemen değiştirmektir.
İki adımlı doğrulama açıksa zayıf şifre kullanabilir miyim?
Hayır. İki adımlı doğrulama güçlü bir ek katmandır ama şifrenin yerini tutmaz. Kodlar oltalama sayfalarıyla çalınabilir, SMS yönlendirilebilir. Güçlü ve benzersiz şifre ile iki adımlı doğrulamayı birlikte kullanın.
İnternetteki güvenli şifre örneklerini kullanabilir miyim?
Hayır. Bir sayfada yayımlanmış şifre artık gizli değildir ve saldırganların tahmin listelerine eklenebilir. Örneklere yalnızca yapıyı anlamak için bakın; kendi şifrenizi şifre üreticiyle, tarayıcınızda üretin.
Bu sitede ürettiğim şifreler bir yere kaydediliyor mu?
Hayır. Şifre üretici tamamen tarayıcınızda çalışır ve tarayıcının kriptografik rastgele sayı kaynağını kullanır. Üretilen şifre sunucumuza gönderilmez ve kaydedilmez.