Kısaca cevap
Şifre kaydetmek güvenli mi sorusunun kısa cevabı: tarayıcının şifre yöneticisi, her hesaba ayrı ve güçlü şifre kullanmanızı sağladığı sürece çoğu kişi için güvenli bir yöntemdir; aynı şifreyi her yerde kullanmaktan veya şifreleri not uygulamasında tutmaktan çok daha iyidir. Asıl riskler tarayıcının kendisinden değil, cihazınıza bulaşan bilgi çalan zararlı yazılımlardan, kilitsiz bırakılan cihazlardan ve ele geçirilen tarayıcı hesabından gelir. Cihazınızı kilitleyin, hesabınızda iki adımlı doğrulamayı açın ve ortak bilgisayarlarda şifre kaydetmeyin.
Bu sayfada
Tarayıcıda şifre kaydetmek güvenli mi? Neyle karşılaştırdığınıza bağlı
Tarayıcıda şifre kaydetmek konusunda doğru soru "kusursuz mu?" değil, "alternatifinden daha mı güvenli?" sorusudur. Şifreleri kaydetmeyen insanların çoğu onları ezberlemek için aynı şifreyi birçok hesapta kullanır ya da telefonun not uygulamasına yazar. Bu alışkanlıklar, tarayıcının yöneticisinden çok daha büyük risk taşır.
| Yöntem | Başlıca risk |
|---|---|
| Aynı şifreyi her yerde kullanmak | Tek bir sitenin sızıntısı bütün hesapları açar |
| Şifreleri not uygulamasında veya ekran görüntüsünde tutmak | Notlar ve galeri çoğunlukla şifresizdir; telefona erişen herkes okuyabilir |
| Evde kilitli bir yerde duran kâğıt defter | İnternet saldırılarına kapalıdır, ama kaybolabilir ve eşitlenmez |
| Tarayıcının şifre yöneticisi | Cihazdaki zararlı yazılım ve tarayıcı hesabının ele geçirilmesi |
| Bağımsız şifre yöneticisi | Ana parolanın çalınması veya unutulması; cihazdaki zararlı yazılım |
Aynı şifreyi kullanmanın neden en riskli seçenek olduğunu aynı şifreyi her yerde kullanmak yazımızda anlattık. Tarayıcı yöneticisi, her hesaba ayrı rastgele şifre vermeyi zahmetsiz hâle getirdiği için bu riski ortadan kaldırır.
Tarayıcılar şifreleri nasıl korur?
Kayıtlı şifreler diskte düz metin olarak durmaz. Google'ın güvenlik blogundaki açıklamaya göre Chrome, çerezler ve şifreler gibi hassas verileri işletim sisteminin sunduğu korumalarla şifreler: macOS'ta Anahtar Zinciri hizmetleri, Linux'ta sistemin şifre cüzdanı, Windows'ta ise Veri Koruma API'si (DPAPI). Bu koruma verileri aynı bilgisayardaki diğer kullanıcılara ve diski söküp okumaya yönelik saldırılara karşı korur.
Şifreler Google Hesabınıza kaydedildiğinde de ağ üzerinden gönderilirken ve Google'da saklanırken şifrelenir. Google'ın yardım sayfasına göre standart yöntemde şifreleri çözen anahtar Google Hesabınızda saklanır. İsterseniz cihaz üzerinde şifreleme özelliğini açabilirsiniz: bu durumda anahtar Google'da değil sizde kalır ve kayıtlı şifrelerin kilidini yalnızca Google şifreniz veya uygun cihazlardaki ekran kilidiniz açar.
Firefox da kayıtlı şifreleri yerel olarak şifreler ve isteğe bağlı bir ek katman sunar: bir ana parola (Primary Password). Mozilla'nın yardım sayfasına göre bu özellik varsayılan olarak kapalıdır; açtığınızda Firefox her oturumda kayıtlı şifrelere ilk erişimde bu parolayı sorar. Ana parola yerel olarak belirlenir, cihazlar arasında eşitlenmez.
Asıl risk: bilgi çalan zararlı yazılımlar
Tarayıcıdaki şifrelere yönelik en ciddi tehdit, bilgisayarınıza bulaşan ve "bilgi hırsızı" (infostealer) olarak anılan zararlı yazılımlardır. Google'ın 2024 tarihli açıklaması, Windows'taki DPAPI korumasının, oturum açmış kullanıcı adına kod çalıştırabilen kötü amaçlı uygulamalara karşı koruma sağlamadığını ve bilgi hırsızlarının bundan yararlandığını açıkça belirtir.
Google bu nedenle Chrome 127 ile Windows'ta, verileri uygulamanın kimliğine bağlayan "uygulamaya bağlı şifreleme" (App-Bound Encryption) adlı yeni bir katman duyurdu. Duyuruya göre koruma önce çerezlerle başladı; şifrelerin ve ödeme bilgilerinin de ileride bu sisteme taşınması planlanıyor. Bu katman saldırganın işini zorlaştırır ama yönetici yetkisiyle çalışan bir zararlı yazılımı tamamen durduramaz.
Buradan çıkan sonuç önemlidir: bilgisayarınızda zararlı yazılım çalışıyorsa şifreleri kaydetmemek de sizi tam korumaz. Aynı yazılım yazdığınız şifreleri tuş kayıtlarıyla yakalayabilir veya tarayıcıdaki açık oturumları çalabilir. Bu yüzden asıl savunma, zararlı yazılımın cihaza girmesini engellemektir:
- Programları yalnızca üreticinin resmi sitesinden veya resmi mağazadan indirin; "kırılmış" (crack) programlardan ve lisans atlatma araçlarından uzak durun.
- İşletim sisteminizi ve tarayıcınızı güncel tutun.
- E-posta veya mesajla gelen beklenmedik dosyaları açmayın.
- Zararlı yazılım şüphesi varsa önce cihazı temizleyin, sonra temiz bir cihazdan şifrelerinizi değiştirin.
Diğer riskler: kilitsiz cihaz ve ele geçirilen hesap
- Kilidi açık bilgisayar veya telefon: Başınızdan kalktığınızda açık kalan cihaz, kayıtlı şifrelere giden en kısa yoldur. Bilgisayarınıza bir açılış şifresi veya PIN koyun ve ayrılırken ekranı kilitleyin. Adımlar bilgisayara açılış şifresi koyma yazısında.
- Tarayıcı hesabının ele geçirilmesi: Şifreleriniz Google, Apple, Microsoft veya Mozilla hesabınıza eşitleniyorsa, o hesaba giren kişi şifrelerinize de ulaşabilir. Bu hesapta başka hiçbir yerde kullanmadığınız uzun bir şifre ve iki adımlı doğrulama kullanın.
- Ortak bilgisayar ve paylaşılan profil: İş yerindeki, okuldaki veya internet kafedeki bir bilgisayarda şifre kaydetmeyin. Evde bilgisayarı başkasıyla paylaşıyorsanız herkes kendi tarayıcı profilini veya kendi Windows kullanıcı hesabını kullansın.
Otomatik doldurma ve şifreler
Otomatik doldurma, şifre yöneticisinin en çok tartışılan özelliğidir, ama önemli bir güvenlik faydası vardır: tarayıcı kayıtlı şifreyi yalnızca kaydedildiği sitenin adresinde önerir. Bankanızın sayfasına benzeyen sahte bir sayfada öneri gelmiyorsa bu, adresin farklı olduğuna dair güçlü bir uyarıdır. O durumda şifreyi elle yazmak yerine adresi kontrol edin.
Google'ın yardım sayfasına göre Chrome, bir site için tek bir kullanıcı adı ve şifre kaydettiyseniz giriş formunu kendiliğinden doldurur; birden fazla kayıt varsa hangisini kullanacağınızı sizin seçmenizi ister. Şifrelerin sizden onay almadan doldurulmasını istemiyorsanız aşağıdaki biyometrik doğrulama ayarını açabilirsiniz.
Chrome'da şifre kaydetmek güvenli midir? Açabileceğiniz ayarlar
Chrome'da şifreleri görme, kaydetme ve silme adımlarını Google Şifre Yöneticisi yazımızda anlattık. Burada yalnızca güvenliği artıran ayarlara odaklanıyoruz. Aşağıdaki ayarlar bilgisayarda Chrome'da, sağ üstteki Diğer menüsünden Şifreler ve otomatik doldurma > Google Şifre Yöneticisi > Ayarlar yolunda bulunur:
- Doldurmadan önce kimlik doğrulama: Windows'ta "Şifreleri doldururken Windows Hello'yu kullan", Mac'te "Şifreleri doldururken ekran kilidimi kullan" ayarını açın. Google'a göre bu biyometrik doğrulama varsayılan olarak kapalıdır; açıldığında şifreleri göstermek, kopyalamak ve düzenlemek için de kullanılabilir.
- Kaydetme önerisini yönetme: "Şifreleri ve geçiş anahtarlarını kaydetmeyi öner" ayarı Chrome'un şifre kaydetmeyi sorup sormayacağını belirler. Ortak bir bilgisayardaysanız kapatın.
- Cihaz üzerinde şifreleme: passwords.google.com adresinde Ayarlar'a girip "Cihaz üzerinde şifreleme" başlığının altındaki Kur seçeneğini kullanabilirsiniz.
Cihaz üzerinde şifrelemeyi açmadan önce Google'ın uyarısını okuyun: bu özellik bir kez etkinleştirildikten sonra devre dışı bırakılamaz. Google şifreniz ve uygun cihazlarınızın ekran kilidi gibi tüm kurtarma seçeneklerinizi kaybederseniz kayıtlı şifrelerinizi de kaybedebilirsiniz. Hesap kurtarma telefonunuzu ve e-postanızı güncel tutun.
Ayarların yanında Google Şifre Yöneticisi'nin Kontrol bölümünü de ara sıra çalıştırın. Bu kontrol, veri ihlallerinde açığa çıkmış ve zayıf şifreleri listeler; listede çıkan şifreleri değiştirin.
Firefox, Edge ve Safari kullanıyorsanız
Diğer tarayıcılarda da temel mantık aynıdır: cihazı kilitleyin, tarayıcı hesabını iki adımlı doğrulamayla koruyun ve sızıntı uyarılarını ciddiye alın. Firefox kullanıyorsanız, özellikle bilgisayarı başkalarıyla paylaşıyorsanız ana parola özelliğini açmayı düşünün. Ana parolayı unutursanız kayıtlı şifrelere erişemeyeceğiniz için onu güvenli bir yerde yedekleyin.
Tarayıcı mı, bağımsız şifre yöneticisi mi?
Tek bir tarayıcı ve tek bir ekosistem (yalnızca Android ve Chrome ya da yalnızca Apple cihazlar) kullanıyorsanız tarayıcının yöneticisi çoğu zaman yeterlidir. Farklı tarayıcıları ve işletim sistemlerini birlikte kullanıyorsanız ya da şifrelerin tek bir tarayıcı şirketinin hesabına bağlı olmasını istemiyorsanız bağımsız bir yönetici daha pratik olabilir. Seçenekleri ücretsiz şifre yöneticileri yazımızda tarafsız biçimde tanıttık. Hangi aracı seçerseniz seçin, kaydedeceğiniz şifreleri uzun ve rastgele üretin; şifre üreticimiz tarayıcınızda çalışır ve ürettiği şifreyi hiçbir yere göndermez.
Kısa kontrol listesi
- Bilgisayar ve telefon ekran kilidiyle korunuyor mu?
- Tarayıcı hesabınızda benzersiz bir şifre ve iki adımlı doğrulama var mı?
- Chrome kullanıyorsanız şifre doldurmadan önce Windows Hello veya ekran kilidi doğrulaması açık mı?
- Ortak bilgisayarlarda şifre kaydetmeyi reddediyor musunuz?
- Tarayıcının şifre kontrolünde sızan veya zayıf şifre kaldı mı?
- Programları yalnızca resmi kaynaklardan mı indiriyorsunuz?
Kaynaklar: Chrome'da şifreleri yönetme, Cihaz üzerinde şifreleme (Google Yardım), Google Online Security Blog (İngilizce).
Sık sorulan sorular
Tarayıcıda şifre kaydetmek güvenli mi?
Çoğu kişi için, her hesaba ayrı şifre kullanmayı kolaylaştırdığı sürece makul ve güvenli bir yöntemdir. Aynı şifreyi her yerde kullanmaktan veya şifreleri not uygulamasında tutmaktan daha güvenlidir. Ancak cihazınız kilitli ve zararlı yazılımdan temiz olmalı, tarayıcı hesabınız da güçlü bir şifre ve iki adımlı doğrulamayla korunmalıdır.
Chrome'a şifre kaydetmek güvenli midir?
Chrome kayıtlı şifreleri işletim sisteminin koruma mekanizmalarıyla şifreler; Google Hesabınıza kaydedilen şifreler de gönderilirken ve saklanırken şifrelenir. İsterseniz cihaz üzerinde şifrelemeyi açarak anahtarı yalnızca kendinizde tutabilir, şifreleri doldurmadan önce Windows Hello veya Mac ekran kilidi doğrulaması isteyebilirsiniz. Cihazınızda çalışan bir zararlı yazılıma karşı ise hiçbir tarayıcı tam koruma sağlamaz.
Google Şifre Yöneticisi güvenli mi?
Güvenliği büyük ölçüde Google Hesabınızın güvenliğine bağlıdır. Hesabınızda uzun ve benzersiz bir şifre ile iki adımlı doğrulama kullanıyorsanız ve cihazlarınız kilitliyse makul bir koruma sağlar. Daha fazla gizlilik isterseniz cihaz üzerinde şifrelemeyi açabilirsiniz; bu durumda kurtarma seçeneklerinizi kaybederseniz şifrelerinizi de kaybedebileceğinizi unutmayın.
Ortak bilgisayarda şifre kaydetmeli miyim?
Hayır. İş yerindeki, okuldaki veya internet kafedeki bir bilgisayarda ya da başkasıyla paylaştığınız bir tarayıcı profilinde şifre kaydetmeyin. Tarayıcı kaydetmeyi sorduğunda reddedin, işiniz bitince oturumu kapatın ve mümkünse gizli pencere kullanın.
Otomatik doldurma güvenli mi?
Otomatik doldurmanın önemli bir faydası vardır: tarayıcı kayıtlı şifreyi yalnızca kaydedildiği sitenin adresinde önerir. Gerçeğine benzeyen sahte bir sayfada öneri gelmemesi oltalamaya karşı uyarı işaretidir. Otomatik doldurmayı daha sıkı kontrol etmek isterseniz Chrome'da şifreler doldurulmadan önce biyometrik doğrulama isteyen ayarı açabilirsiniz.