İçeriğe geç

Şifre Ne Sıklıkla Değiştirilmeli? Güncel Öneriler

Güncellendi: Son kontrol: Eylül 2026 5 dk okuma

Kısaca cevap

Şifre ne sıklıkla değiştirilmelidir sorusunun güncel cevabı: takvime göre değil, gerektiğinde. Uzun, rastgele ve yalnızca tek bir hesapta kullanılan bir şifreyi her 3-6 ayda bir değiştirmeniz gerekmez; NIST'in güncel kuralı da sitelerin düzenli şifre değişikliği istemesini yasaklıyor. Ama bir sızıntı, oltalama, şüpheli giriş veya şifreyi paylaşmış olmanız gibi bir işaret varsa şifreyi hemen değiştirin. İşvereniniz veya kullandığınız hizmet belirli aralıklarla değişiklik istiyorsa onun kuralına uyun.

Bu sayfada

Şifre ne sıklıkla değiştirilmelidir? Eski öneri neden değişti?

Uzun yıllar boyunca "şifrenizi her 90 günde bir" ya da "3-6 ayda bir değiştirin" diye öğütlendi. Bu yazının eski sürümü de aynı öneriyi veriyordu. Bugün şifre ne sıklıkla değiştirilmelidir sorusuna güvenlik kurumlarının cevabı farklı: güçlü ve benzersiz bir şifre, bir tehlike işareti olmadıkça yerinde kalabilir.

Değişimin nedeni, düzenli zorunlu değişikliğin uygulamada beklenen faydayı sağlamamasıdır. İnsanlar sık değiştirmek zorunda kaldıkları şifreleri akılda tutmak için kalıplara başvurur. "Kartal2025!" şifresi değişim zamanı gelince "Kartal2026!" olur, "Yaz.01" ise "Yaz.02". Saldırganlar bu kalıpları bildiği için, eski şifresi sızmış bir hesabın yeni şifresini tahmin etmek çoğu zaman zor değildir.

NIST ve diğer kurumlar ne diyor?

ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) dijital kimlik rehberi SP 800-63B, bu konuda en çok atıf yapılan kaynaktır. 2025'te yayımlanan güncel sürümü (Rev. 4), şifre doğrulayan sistemler için iki açık kural koyar:

  • Sistemler, kullanıcılardan şifrelerini belirli aralıklarla değiştirmelerini isteyemez (metinde "SHALL NOT", yani yasak).
  • Ancak şifrenin ele geçirildiğine dair bir kanıt varsa sistem şifre değişikliğini zorunlu tutmalıdır ("SHALL").

Aynı yaklaşımı başka kurumlar da benimsiyor. Birleşik Krallık Ulusal Siber Güvenlik Merkezi (NCSC), 2016'daki bir yazısında düzenli zorunlu değişimin güvenliği artırmak yerine zayıflattığını belirterek kurumlara bu uygulamayı bırakmalarını önerdi. Microsoft da Microsoft 365 yöneticileri için hazırladığı şifre politikası önerilerinde, yalnızca bulutta yönetilen hesaplarda şifrelerin süresinin hiç dolmamasını öneriyor.

Kaynaklar: NIST SP 800-63B-4, NCSC, Microsoft Learn (İngilizce).

Zorunlu periyodik değişim neden ters teper?

  • Tahmin edilebilir değişiklikler: Yeni şifre çoğunlukla eskisinin ufak bir varyasyonudur. Eski şifreyi ele geçiren biri birkaç denemede yenisini bulabilir.
  • Çalınan şifre beklemez: Sızan şifreler genellikle hızla kullanılır. Üç ay sonra yapılacak planlı değişiklik, o sırada çoktan içeri girmiş birini durdurmaz.
  • Daha zayıf seçimler: Sık değişim zorunluluğu insanları kısa, basit ve başka yerlerde de kullandıkları şifrelere yöneltir.
  • Kâğıda yazma ve unutma: Sürekli değişen şifreler monitöre yapıştırılan notlara ya da sık sık "şifremi unuttum" işlemine yol açar. Sıfırlama süreçleri de dolandırıcıların istismar ettiği bir kapıdır.

Kısacası, zamanı ve emeği takvime göre değişikliğe değil, her hesaba ayrı güçlü şifre kullanmaya ve iki adımlı doğrulamaya harcamak çok daha fazla koruma sağlar.

Şifrenizi hemen değiştirmeniz gereken durumlar

"Takvime göre değiştirmeyin" demek "hiç değiştirmeyin" demek değildir. Aşağıdaki durumlardan birinde, beklemeden ilgili şifreyi ve aynı şifreyi kullandığınız diğer hesapları değiştirin:

  • Veri sızıntısı: Üye olduğunuz bir sitenin sızıntı yaşadığını duyduysanız ya da sizden bir bildirim geldiyse. Adım adım yapılacaklar veri sızıntısından sonra ne yapmalı yazısında.
  • Sızdırılmış şifre uyarısı: Chrome, Google Şifre Yöneticisi, Edge'in Parola İzleyicisi veya iPhone'daki Parolalar uygulaması, kayıtlı bir şifrenin bilinen bir veri ihlalinde göründüğünü söylüyorsa. Bu uyarılar şifreyi değiştirmenizi ister; ciddiye alın.
  • Oltalama şüphesi: Bir e-posta veya SMS'teki bağlantıdan girdiğiniz sayfaya şifrenizi yazdıktan sonra sayfanın sahte olduğundan şüphelendiyseniz.
  • Tanımadığınız hesap hareketi: Bilmediğiniz bir cihazdan giriş bildirimi, sizin göndermediğiniz mesajlar, değiştirilmiş kurtarma e-postası veya telefon numarası. Hesaba artık giremiyorsanız hesabım hacklendi, ne yapmalıyım yazısındaki adımları izleyin.
  • Şifreyi paylaşmış olmak: Şifreyi birine söylediyseniz veya mesajla gönderdiyseniz ve o kişinin erişiminin artık sürmemesi gerekiyorsa (ayrılan bir çalışan, biten bir ortak kullanım).
  • Kaybolan veya çalınan cihaz: Kilidi zayıf ya da açık bir telefon veya bilgisayar kaybolduysa, o cihazda oturumu açık kalan önemli hesapların şifrelerini değiştirin ve oturumları kapatın.
  • Zararlı yazılım şüphesi: Bilgisayarınızda şüpheli bir program çalıştırdıysanız, önce cihazı temizleyin, sonra temiz bir cihazdan şifrelerinizi değiştirin.
  • Zayıf veya tekrar kullanılan şifre: Şifreniz kısa, kişisel bilgi içeriyor ya da başka hesaplarda da kullanılıyorsa, bir olay beklemeden şimdi değiştirin.

Şifre nasıl güvenli şekilde değiştirilir?

  1. Değişikliği güvendiğiniz bir cihazdan yapın. Zararlı yazılım şüphesi olan bir bilgisayarda yeni şifre de çalınabilir.
  2. Siteye kendiniz gidin. "Şifrenizi değiştirin" diyen bir e-postadaki bağlantıya tıklamak yerine adresi kendiniz yazın veya resmi uygulamayı açın. Sahte şifre sıfırlama mesajları yaygın bir oltalama yöntemidir.
  3. Yepyeni ve rastgele bir şifre üretin. Eski şifreyle bağlantısı olmasın. Şifre üreticimiz tarayıcınızda çalışır; en az 12, önemli hesaplarda 16 karakter seçin. Ezberlemeniz gereken bir şifreyse akılda kalır parola üreticisini kullanabilirsiniz.
  4. Şifre yöneticisine kaydedin. Tarayıcınız veya şifre yöneticiniz yeni şifreyi kaydetmeyi önerir; önermezse kaydı elle güncelleyin. Seçenekler için şifre yöneticisi nedir, nasıl seçilir yazısına bakın.
  5. Diğer oturumları kapatın. Birçok hizmet, şifre değişikliğinden sonra diğer cihazlardaki oturumları kapatma seçeneği sunar. Hesabın ele geçirildiğinden şüpheleniyorsanız bu seçeneği kullanın.
  6. İki adımlı doğrulamayı açın veya kontrol edin. Kurtarma e-postası ve telefon numarasının size ait olduğundan emin olun. Ayrıntılar iki adımlı doğrulama (2FA) rehberinde.

Önceliği doğru sıraya koyun: önce e-posta hesabınız, sonra banka, e-Devlet ve şifre yöneticisi hesabınız, ardından sosyal medya ve alışveriş siteleri. E-posta hesabınızı ele geçiren biri diğer hesapların şifrelerini de sıfırlayabilir.

İşyeri veya e-Devlet düzenli değişiklik istiyorsa ne yapmalı?

Birçok şirket, kamu kurumu ve banka hâlâ belirli aralıklarla şifre değişikliği ister. Bu durumda kişisel tercihiniz ne olursa olsun hizmetin kuralına uymanız gerekir; süre dolduğunda sistem zaten sizi yeni şifre belirlemeye yönlendirir. Önemli olan, zorunlu değişikliği zayıflatmadan yapmaktır:

  • Her seferinde eskisinden bağımsız, yeni bir rastgele şifre üretin; sonuna rakam eklemek veya ay adını değiştirmek gibi kalıplardan kaçının.
  • Yeni şifreyi şifre yöneticisine kaydedin ki unutmak sizi basit şifrelere itmesin.
  • İş şifrenizi kişisel hesaplarınızda, kişisel şifrelerinizi işte kullanmayın.

e-Devlet'te değişiklik periyodu, resmi bilgilendirme sayfalarında farklı yerlerde farklı ifade ediliyor; bu yüzden burada bir süre yazmıyoruz. Sistem sizden değişiklik istediğinde ekranda gösterilen kurallara uyun. Resmi kurallara göre yeni şifre son üç şifrenizden farklı olmalıdır. Kurallar ve değiştirme adımları için e-Devlet şifresi nasıl olmalı yazımıza bakın.

Bir kurumun şifre politikasını belirleyen konumdaysanız güncel önerileri şirketler için şifre politikaları yazısında topladık.

Bugün yapabileceğiniz kısa kontrol

Takvime bağlı değişikliği bıraktıysanız, onun yerine ara sıra kısa bir gözden geçirme yapmak iyi bir alışkanlıktır. Tarayıcınızın veya telefonunuzun şifre yöneticisindeki şifre kontrolünü çalıştırın; sızan, zayıf ve tekrar kullanılan şifreleri listeler. Listede çıkan şifreleri yukarıdaki sırayla değiştirin. Bu kontrolü Google'ın aracında nasıl yapacağınızı Google Şifre Yöneticisi yazısında anlattık. Bu kadarı, bütün şifreleri her üç ayda bir körlemesine değiştirmekten çok daha fazla koruma sağlar.

Sık sorulan sorular

Şifre kaç ayda bir değiştirilmelidir?

Kişisel hesaplarınız için sabit bir süre yoktur. Uzun, rastgele ve yalnızca o hesapta kullandığınız bir şifreyi takvime göre değiştirmeniz gerekmez. Bir sızıntı, oltalama, şüpheli giriş veya şifreyi birine söylemiş olmanız gibi bir neden olduğunda ise hemen değiştirin. Bir kurum veya hizmet belirli aralıklarla değişiklik istiyorsa onun kuralına uymanız gerekir.

Şifreyi sık sık değiştirmek güvenliği artırır mı?

Genellikle hayır. Zorunlu sık değişim, insanları eski şifreye bir rakam ekleme veya ay adını değiştirme gibi tahmin edilebilir kalıplara iter. Çalınan şifreler de çoğunlukla hemen kullanıldığı için birkaç ay sonra yapılacak değişiklik geç kalır. Asıl koruma, her hesaba ayrı güçlü şifre ve iki adımlı doğrulamadır.

Şifremi değiştirmem gerektiğini nereden anlarım?

Kullandığınız bir sitenin veri sızıntısı yaşadığını öğrendiyseniz, tarayıcınız veya şifre yöneticiniz bir şifrenin sızıntıda görüldüğünü söylüyorsa, tanımadığınız bir giriş bildirimi aldıysanız ya da şifreyi sahte bir sayfaya girdiğinizden şüpheleniyorsanız o şifreyi hemen değiştirin. Aynı şifreyi başka hesaplarda da kullanıyorsanız onları da değiştirin.

e-Devlet şifresi kaç ayda bir değiştirilmeli?

e-Devlet belirli aralıklarla şifre değişikliği isteyebilir. Süre bilgisi resmi sayfalarda farklı yerlerde farklı ifade edildiği için burada bir süre vermiyoruz; sistem sizden değişiklik istediğinde ekranda gösterilen kurala uyun. Yeni şifrenin son kullandığınız şifrelerden farklı olması gerekir.

Şifremi değiştirirken eski şifreye küçük bir ekleme yapsam olur mu?

Olmaz. Eski şifrenin sonuna rakam veya ünlem eklemek, ayı ya da yılı değiştirmek saldırganların ilk denediği kalıplardır. Eski şifre sızdıysa yeni hâli de kolayca tahmin edilir. Her değişiklikte eskisiyle ilgisi olmayan, yeni ve rastgele bir şifre üretin.