İçeriğe geç
Hesap Güvenliği

Şifrem Sızdı mı? Veri Sızıntısından Sonra Yapılacaklar

Güncellendi: Son kontrol: Eylül 2026 7 dk okuma

Kısaca cevap

E-posta adresinizin bilinen sızıntılarda olup olmadığını Have I Been Pwned sitesinden, kayıtlı şifrelerinizin sızıp sızmadığını tarayıcınızın veya şifre yöneticinizin şifre kontrolü özelliğinden öğrenebilirsiniz. Sızıntıdan etkilendiyseniz önce e-posta ve bankacılık hesaplarınızdan başlayarak şifreleri değiştirin, aynı şifreyi kullandığınız her hesabı güncelleyin, iki faktörlü doğrulamayı açın ve sonraki haftalarda gelecek sahte mesajlara karşı dikkatli olun.

Bu sayfada

Veri sızıntısı nedir, sizi nasıl etkiler?

Veri sızıntısı, bir şirketin veya sitenin sakladığı kullanıcı bilgilerinin yetkisiz kişilerin eline geçmesidir. Sızan veride e-posta adresi, telefon numarası, ad-soyad, adres, şifre (çoğu zaman özetlenmiş/hash'lenmiş hâliyle) ve bazen ödeme bilgileri bulunabilir.

Asıl tehlike çoğu zaman sızan sitenin kendisi değildir. Saldırganlar sızan e-posta ve şifre çiftlerini başka sitelerde otomatik olarak dener. Aynı şifreyi birden fazla yerde kullanıyorsanız, küçük bir alışveriş sitesinin sızıntısı e-postanızın veya sosyal medya hesabınızın ele geçirilmesine yol açabilir. Bunun neden bu kadar tehlikeli olduğunu aynı şifreyi her yerde kullanmak yazısında anlatıyoruz.

Şifrem sızdırıldı mı? Veri sızıntısı sorgulama

Have I Been Pwned

Güvenlik araştırmacısı Troy Hunt tarafından kurulan Have I Been Pwned, kamuya açık hâle gelmiş sızıntıları bir araya getirir. E-posta adresinizi yazdığınızda, adresinizin hangi bilinen sızıntılarda yer aldığını ve o sızıntıda hangi tür verilerin bulunduğunu gösterir. Adresinizin yeni bir sızıntıda görünmesi hâlinde e-postayla haber almak için bildirim hizmetine de kaydolabilirsiniz; kayıt sırasında adresin size ait olduğunu doğrulamanız istenir.

Sonuç temiz çıkarsa bu, bilgilerinizin hiç sızmadığı anlamına gelmez; yalnızca sitenin bildiği sızıntılarda görünmediğinizi gösterir. Mozilla'nın sızıntı bildirim hizmeti Mozilla Monitor da sızıntı verisini Have I Been Pwned'den alır; bu yüzden iki hizmette benzer sonuçlar görmeniz normaldir.

Have I Been Pwned'in bir de "Pwned Passwords" bölümü vardır. Sitenin açıklamasına göre burada yazdığınız şifre tarayıcınızda SHA-1 ile özetlenir ve sunucuya yalnızca bu özetin ilk 5 karakteri gönderilir; karşılaştırma sizin cihazınızda yapılır. Yine de genel kural olarak şifrenizi web sitelerindeki formlara yazmayın; aynı kontrolü aşağıdaki tarayıcı ve şifre yöneticisi özellikleri, şifrenizi hiçbir yere yazmanıza gerek kalmadan yapar.

Tarayıcı ve şifre yöneticisi uyarıları

Chrome, Edge, Firefox, iPhone'daki Parolalar uygulaması ve bağımsız şifre yöneticilerinin çoğu, kayıtlı şifrelerinizi bilinen sızıntı listeleriyle karşılaştırıp uyarı verebilir. Google'ın aracında bu özelliğin adı Şifre Kontrolü'dür; nasıl kullanıldığını Google Şifre Yöneticisi yazısında anlattık. Diğerlerinde özellik şu adlarla geçer:

  • Microsoft Edge: Parola İzleyicisi. Kayıtlı parolalarınızdan bilinen veri ihlallerinde görünenler için uyarı verir; zayıf ve yeniden kullanılan parolaları da gösterir.
  • Firefox: Parola yöneticisi, kayıtlı giriş bilgilerinizin bulunduğu bir sitenin sızıntıya uğradığını veya bir parolanızın sızıntıya karışmış olabileceğini uyarı olarak gösterir. E-posta adresinizin sızıntılarda geçip geçmediğini ise Mozilla Monitor hizmetiyle kontrol edebilirsiniz.
  • iPhone: Parolalar uygulamasındaki "Güvenliği ihlal edilmiş parolaları algılama" seçeneği açıkken, bilinen veri sızıntılarında görünen parolalar için uyarı alırsınız.

"Veri sızıntısında görüldü" uyarısı ne demek?

iPhone'da, Chrome'da veya bir şifre yöneticisinde bir şifrenizin yanında "veri sızıntısında görüldü" benzeri bir uyarı görüyorsanız, o şifre bilinen bir sızıntı listesinde bulunmuş demektir. Bu, hesabınıza mutlaka girildiği anlamına gelmez; ama o şifre saldırganların otomatik deneme listelerinde olabilir. Yapmanız gereken, uyarının gösterdiği hesaptan başlayarak şifreyi değiştirmek ve aynı şifreyi kullandığınız her yeri güncellemektir.

Şifrenizi "sızdı mı kontrol edin" diyen tanımadığınız bir siteye asla yazmayın. Bu tür formlar şifre toplamak için kurulmuş olabilir. Şifre kontrolünü yalnızca kendi tarayıcınızın veya şifre yöneticinizin içinden yapın.

Şirketin bildirimi

Sızıntı yaşayan şirketler kullanıcılarını e-posta veya SMS ile bilgilendirebilir. Böyle bir mesaj aldığınızda bağlantıya tıklamak yerine şirketin sitesine veya uygulamasına kendiniz girip duyuruyu oradan okuyun.

Türkiye'de veri sızıntıları nasıl duyuruluyor?

Türkiye'de 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesine göre, işlenen kişisel veriler kanuna aykırı yollarla başkaları tarafından elde edilirse veri sorumlusu bu durumu en kısa sürede ilgili kişiye ve Kişisel Verileri Koruma Kurulu'na bildirmek zorundadır. Kişisel Verileri Koruma Kurumu (KVKK), kendisine yapılan ihlal bildirimlerinin bir kısmını Veri İhlali Bildirimleri sayfasında "Kamuoyu Duyurusu" olarak yayımlar. Kullandığınız bir şirketin adını orada görürseniz duyuruda hangi veri türlerinin etkilendiğine bakın.

Örnek: Slazenger sızıntı duyurusu

Sitemizde Nisan 2024'te haberini yaptığımız bir olay, bu tür bildirimlerin nasıl geldiğine iyi bir örnektir. Slazenger web sitesinin (slazenger.com.tr) sahibi olan SporPark Ayakkabı Teks. ve Spor Malz. Tic. Ltd. Şti., müşterilerine SMS göndererek ve sitesine bir açıklama yükleyerek güvenlik ihlali yaşandığını bildirdi. Açıklamada, yapılan incelemede bazı kişisel verilere erişildiğinin tespit edildiği belirtiliyordu. Olay kısa sürede sosyal medyada da yayıldı.

Kişisel Verileri Koruma Kurumu'nun 24 Nisan 2024'te yayımladığı kamuoyu duyurusuna göre ihlal, saldırganların sistemde kayıtlı bir kişinin kullanıcı adı ve şifresini ele geçirmesiyle gerçekleşti. 1 Kasım 2023'te başlayan ihlal 21 Nisan 2024'te fark edildi; yani saldırganlar yaklaşık altı ay boyunca fark edilmeden erişim sağladı. Duyuruda etkilenen veriler kimlik, iletişim, lokasyon ve müşteri işlem bilgileri olarak sıralandı. Bu örnek, bir sızıntının aylarca fark edilmeden sürebileceğini ve tek bir ele geçirilmiş şifrenin çok sayıda kişiyi etkileyebileceğini gösteriyor.

Böyle bir mesaj aldığınızda yapmanız gereken, aşağıdaki adımları sırayla uygulamaktır. Eski haberimizdeki bir öneri de hâlâ geçerli: alışveriş sitelerine gerçekten gerekmeyen kişisel bilgileri (T.C. kimlik numarası, doğum tarihi gibi) mümkün olduğunca vermeyin. Sızmayan veri, kötüye de kullanılamaz.

Şifreniz sızdırıldıysa adım adım yapılacaklar

  1. Sızan sitedeki şifrenizi değiştirin. Yeni şifre uzun, rastgele ve yalnızca o siteye ait olsun. Şifre üreticiyle saniyeler içinde oluşturabilirsiniz.
  2. Aynı veya benzer şifreyi kullandığınız her hesabı değiştirin. Sonuna bir rakam eklenmiş hâli de "benzer" sayılır; saldırganlar bu varyasyonları da dener.
  3. İki faktörlü doğrulamayı açın. Şifre sızsa bile hesaba girilmesini zorlaştırır. Yöntemlerin karşılaştırmasını iki faktörlü doğrulama yazısında bulabilirsiniz.
  4. Açık oturumları kapatın. Hesabın güvenlik ayarlarından "tüm cihazlarda oturumu kapat" benzeri seçeneği kullanın.
  5. Kurtarma bilgilerini kontrol edin. Kayıtlı telefon numarası, yedek e-posta ve güvenlik soruları size ait mi?
  6. Hesap hareketlerini izleyin. Siparişler, ödemeler, gönderilen mesajlar ve giriş geçmişinde tanımadığınız bir şey var mı?
  7. Bir şifre yöneticisine geçin. Her hesaba ayrı şifre kullanmanın pratik tek yolu budur. Seçenekleri şifre yönetimi yazısında ele aldık.

Hesabınıza zaten başkası girmişse veya şifreniz değiştirilmişse bu adımlar yetmez. Önce platformun resmi hesap kurtarma sürecini kullanarak hesabı geri alın, ardından yukarıdaki adımları uygulayın. Hacklenen hesabı kurtarma adımlarını Hesabım hacklendi, ne yapmalıyım? rehberinde ayrıntılı olarak anlatıyoruz.

Sızan şifreniz neden hâlâ tehlikeli olabilir?

Siteler şifreleri genellikle düz metin olarak değil, özetlenmiş (hash'lenmiş) hâlde saklar. Bu, "şifrem sızsa da okunamaz" anlamına gelmez. Özet eski veya hızlı bir yöntemle alınmışsa, saldırganlar yaygın şifreleri ve sözlük kelimelerini deneyerek kısa ve tahmin edilebilir şifrelerin çoğunu geri çözebilir. Uzun ve rastgele şifreler ise bu denemelere çok daha uzun süre dayanır. Saldırı yöntemlerini şifre kırma ve şifre saldırıları yazısında ayrıntılı anlattık.

Ayrıca sızan veriler yıllarca el değiştirir, farklı sızıntılarla birleştirilip yeniden yayımlanır. Birkaç yıl önce sızan eski bir şifre, bugün hâlâ kullandığınız bir hesapta işe yarıyorsa tehlike devam ediyor demektir. Bu yüzden "çok eski bir sızıntıymış" diyerek adımları ertelemeyin.

Sızıntıda şifreniz yoksa, yalnızca e-posta adresiniz ve telefon numaranız varsa, en büyük risk hedefli oltalama mesajlarıdır. Bu durumda şifre değiştirmek yine iyi bir önlemdir, ama asıl dikkat etmeniz gereken, önümüzdeki haftalarda gelecek mesajlardır.

Önce hangi hesaplar?

Her şeyi aynı anda değiştirmek zor olabilir. Şu sırayı izleyin:

ÖncelikHesapNeden?
1E-postaDiğer hesapların şifre sıfırlama bağlantıları buraya gelir.
2Bankacılık ve ödemeDoğrudan maddi zarar riski vardır.
3Şifre yöneticisi, Google / Apple / Microsoft hesabıBirçok hesabın anahtarı ve kayıtlı şifreler buradadır.
4e-Devlet ve resmi hesaplarKişisel ve resmi işlemlerinize erişim sağlar.
5Mesajlaşma ve sosyal medyaEle geçirilirse tanıdıklarınıza dolandırıcılık mesajı atılır.
6Alışveriş ve diğer üyeliklerKayıtlı kart ve adres bilgisi bulunabilir.

E-posta ve bankacılık için ek önlemler

E-posta: Şifreyi değiştirdikten sonra ayarlarda otomatik yönlendirme ve filtre kurallarına bakın. Saldırganlar bazen gelen postaları sessizce kendi adreslerine yönlendiren bir kural bırakır; şifre değişse bile bu kural çalışmaya devam eder. Bağlı uygulamalar ve üçüncü taraf erişim izinlerini de gözden geçirin.

Bankacılık: İnternet bankacılığı şifrenizi başka hiçbir yerde kullanmayın. Kart bilgilerinin sızdığı açıklandıysa veya tanımadığınız bir işlem gördüyseniz bankanızı kartın arkasındaki ya da bankanın resmi sitesindeki numaradan arayın; size gelen mesajdaki numarayı aramayın. Bildirim ayarlarından her harcama için SMS veya uygulama bildirimi almayı açmak, şüpheli işlemi erken fark etmenizi sağlar.

Dikkat: sızıntının ardından dolandırıcılık dalgası gelir

Sızıntı haberleri dolandırıcılar için fırsattır. Sızan ad, telefon ve e-posta bilgileriyle size özel görünen mesajlar hazırlayabilirler. Sık görülen örnekler:

  • "Güvenlik ihlali nedeniyle hesabınızı doğrulayın" diyen sahte e-postalar ve SMS'ler.
  • "Mağduriyetiniz için iade/tazminat" vaat eden bağlantılar.
  • Bankadan, kargodan veya şirketten aradığını söyleyip doğrulama kodu isteyen telefonlar.

Bu mesajlar sizin gerçek bilgilerinizi içerdiği için inandırıcı gelebilir. Kural basit: bağlantıya tıklamayın, kodu kimseyle paylaşmayın, şirketi kendi bulduğunuz resmi kanaldan arayın. Bu tür tuzakları sosyal mühendislik ve şifre güvenliği yazısında ayrıntılı anlattık.

Unutmayın: gerçek bir şirket, sızıntı sonrasında sizden şifrenizi, kart bilgilerinizi veya SMS ile gelen doğrulama kodunu istemez. Böyle bir talep geldiyse, mesaj ne kadar resmi görünürse görünsün dolandırıcılık olduğunu varsayın ve mesajı silin. Şüpheli SMS'leri operatörünüzün veya bankanızın bildirdiği resmi yollarla şikâyet edebilirsiniz.

Veri sızıntısının zararını önlemek için

Bir şirketin sistemlerinin sızıntıya uğramasını siz engelleyemezsiniz, ama bir sızıntının size vereceği zararı baştan küçültebilirsiniz:

  • Her hesapta farklı şifre kullanın; böylece bir sitenin sızıntısı yalnızca o siteyi etkiler.
  • Önemli hesaplarda iki faktörlü doğrulamayı açın; mümkünse passkey (geçiş anahtarı) kullanın, çünkü sunucuda çalınacak bir şifre bırakmaz.
  • Üye olduğunuz sitelere gerçekten gerekmeyen bilgileri (T.C. kimlik numarası, doğum tarihi, açık adres) vermeyin.
  • Kullanmadığınız eski üyelikleri kapatın; unuttuğunuz bir hesap da sızıntıda yer alabilir.

Büyük ölçekli sızıntıların nasıl bir araya getirildiğine dair bir örnek için 10 milyar şifrenin yayınlandığı sızıntı haberimize de göz atabilirsiniz.

Sık sorulan sorular

E-posta adresim bir sızıntıda çıktı, hesabım çalındı mı demek?

Hayır. Yalnızca o sitedeki bilgilerinizin sızan veride yer aldığını gösterir. Ancak aynı şifreyi başka hesaplarda kullanıyorsanız o hesaplar da risk altındadır. Sızan sitedeki şifreyi ve aynı şifreyi kullandığınız her yeri hemen değiştirin.

Have I Been Pwned güvenilir mi?

Güvenlik araştırmacısı Troy Hunt tarafından kurulan ve yaygın olarak kullanılan bir hizmettir; Mozilla Monitor gibi hizmetler de sızıntı verisini buradan alır. E-posta araması, adresinizin bilinen sızıntı listelerinde olup olmadığını gösterir. Şifre kontrolü için ise sızıntı kontrolü vaat eden formlar yerine tarayıcınızın veya şifre yöneticinizin kendi özelliğini kullanmanızı öneririz.

"Veri sızıntısında görüldü" uyarısı ne demek?

Tarayıcınız, iPhone'unuz veya şifre yöneticiniz, kayıtlı bir şifrenizin bilinen sızıntı listelerinde bulunduğunu söylüyor demektir. Hesabınızın kesin olarak ele geçirildiği anlamına gelmez, ama o şifre artık saldırganların deneme listelerinde olabilir. Şifreyi hemen değiştirin ve aynı şifreyi kullandığınız diğer hesapları da güncelleyin.

Sızıntıdan sonra kartımı iptal ettirmeli miyim?

Şirket kart bilgilerinin sızdığını açıklarsa veya kartınızda tanımadığınız bir işlem görürseniz bankanızı resmi numarasından arayıp kartı kapattırın ve yenisini isteyin. Yalnızca e-posta ve şifre sızdıysa kartı iptal etmek gerekmez, ama hesap hareketlerinizi bir süre yakından izleyin.

Sızıntıdan sonra gelen "hesabınızı doğrulayın" mesajları gerçek mi?

Büyük çoğunluğu dolandırıcılıktır. Sızıntı haberleri, saldırganlar için sahte doğrulama ve iade mesajları göndermek için fırsattır. Mesajdaki bağlantıya tıklamayın; şirketin uygulamasını veya adresini kendiniz açarak kontrol edin.

Şifremi değiştirdim, başka ne yapmalıyım?

İki faktörlü doğrulamayı açın, hesaptaki açık oturumları kapatın, e-posta yönlendirme kurallarını ve kurtarma bilgilerini kontrol edin. Aynı şifreyi kullandığınız diğer hesapları da tek tek değiştirin.