Güçlü parola nasıl oluşturulur?
Parola, çoğu hesabın tek kilididir; buna rağmen en sık kırılan halka da odur. Güçlü bir parolanın sırrı karmaşık semboller değil, uzunluk ve benzersizliktir.
Kısa cevap
Güçlü parola uzun (tercihen 12 karakter ve üzeri), tahmin edilemez ve her hesap için farklı olandır. Dört beş alakasız sözcükten oluşan bir dizi, kısa ama karmaşık bir paroladan genellikle daha güçlüdür. Hepsini akılda tutmak yerine bir parola yöneticisi kullanmak en sürdürülebilir yoldur.
Parolayı güçlü yapan nedir?
Bir parolanın gücü, deneme yanılma ile bulunmasının ne kadar sürdüğüne bağlıdır. Burada belirleyici olan uzunluktur: her eklenen karakter, olası kombinasyon sayısını katlanarak artırır. Sekiz karakterlik karmaşık bir parola, on altı karakterlik sade bir sözcük dizisinden çok daha hızlı kırılabilir.
İkinci ölçüt tahmin edilebilirliktir. Doğum tarihi, çocuk adı, takım adı, klavye dizilişleri (123456, qwerty) ve sonuna eklenen tek rakam, otomatik saldırı listelerinin ilk denediği kalıplardır. Kişisel bilgilerinizden türetilmiş hiçbir parola güçlü sayılmaz.
Saldırıların insan eliyle, tek tek deneme yapılarak yürütüldüğü fikri de yanıltıcıdır: parola kırma işini saniyede milyonlarca deneme yapabilen programlar üstlenir. Bu programlar önce sızıntılardan derlenen hazır listeleri, sonra yaygın kalıpların türevlerini dener. Kısa ve kalıba dayalı bir parola, bu otomatik taramada dakikalar içinde düşebilir; uzun ve rastgele bir dizi ise pratikte erişilmez kalır.
Sözcük dizisi yöntemi
Akılda kalan ve uzun bir parola üretmenin pratik yolu, birbiriyle ilgisiz dört beş sözcüğü art arda dizmektir: örneğin ‘fener-yastık-salatalık-bulut’ gibi. Bu tür bir dizi hem yirmi karakteri aşar hem de anlamsız olduğu için sözlük saldırılarına karşı dirençlidir.
Sözcükleri kendiniz seçerken şarkı sözü, atasözü veya ünlü bir dize kullanmayın; bunlar da saldırı listelerinde vardır. Araya rakam veya işaret serpiştirmek zarar vermez, ancak asıl gücü uzunluğun sağladığını unutmayın.
Sözcükleri seçerken zihnin kendi kalıplarına da dikkat edin: insanlar rastgele seçtiğini sanarken çoğu zaman çevresindeki nesneleri veya sevdiği kavramları seçer. Gözünüzü kapatıp bir sözlüğün rastgele sayfalarını açmak, bir zar atarak listeden sözcük seçmek veya parola yöneticinizin sözcük dizisi üreticisini kullanmak, bu görünmez kalıpları devre dışı bırakır.
Benzersizlik neden pazarlık konusu değil?
Aynı parolayı birden çok yerde kullanmak, tüm kapıları tek anahtara bağlamaktır. Herhangi bir sitede yaşanan veri sızıntısında e-posta ve parola ikiliniz açığa çıkarsa, saldırganlar bu ikiliyi otomatik olarak yüzlerce başka sitede dener. Bu yönteme kimlik bilgisi doldurma denir ve hesap ele geçirmelerin en yaygın nedenlerindendir.
Bu yüzden özellikle e-posta, bankacılık ve sosyal medya gibi kritik hesaplarda parola mutlaka benzersiz olmalıdır. E-posta hesabı ayrıca diğer hesapların kurtarma kapısı olduğu için en güçlü parolayı hak eder.
Parola yöneticisi ne işe yarar?
Onlarca benzersiz ve uzun parolayı akılda tutmak gerçekçi değildir; parola yöneticisi tam bu sorunu çözer. Bu uygulamalar her hesap için rastgele parola üretir, şifreleyerek saklar ve giriş sırasında sizin yerinize doldurur. Sizin ezberlemeniz gereken tek şey, yöneticinin ana parolasıdır.
Ana parolayı sözcük dizisi yöntemiyle oluşturup hiçbir yerde tekrar kullanmayın. Yöneticinin kendisini de iki aşamalı doğrulama ile korumak, zinciri baştan sağlamlaştırır. Tarayıcıların yerleşik parola kayıt özellikleri de başlangıç için hiç yoktan iyidir.
Yönetici seçerken üç şeye bakmak yeterlidir: uygulamanın tüm cihazlarınızda çalışması, verileri uçtan uca şifreleyerek saklaması ve köklü, bilinen bir geliştiriciye ait olması. Ücretsiz ve açık kaynaklı seçenekler de dahil olmak üzere güvenilir alternatifler mevcuttur; önemli olan hangisini seçtiğiniz değil, birini gerçekten kullanmaya başlamanızdır.
Sık yapılan hatalar
En yaygın hata, güçlü tek bir parola bulup onu her yerde kullanmaktır; ikinci hata, parolaları düzenli aralıklarla değiştirme telaşıyla her seferinde daha zayıf sürümler üretmektir. Güncel yaklaşım, parolayı yalnızca sızıntı şüphesi varsa değiştirmek yönündedir.
Parolayı ekran kenarına yapıştırılmış nota, telefondaki korumasız nota veya mesaj geçmişine yazmak da kilidi kapının üstüne asmaya benzer. Bir hesabınızın ele geçirildiğinden şüpheleniyorsanız hesap ele geçirilirse ne yapılır rehberindeki adımları izleyebilirsiniz.
Kontrol listesi
- Kritik hesaplarınızı (e-posta, banka, sosyal medya) listeleyin
- Her birine 12 karakterden uzun, benzersiz bir parola belirleyin
- Bir parola yöneticisi kurup ana parolasını sözcük dizisiyle oluşturun
- Aynı parolanın kullanıldığı eski hesapları tek tek güncelleyin
- E-posta hesabınıza iki aşamalı doğrulama ekleyin
- Parolaları not kâğıdına veya mesajlara yazma alışkanlığını bırakın
Sık sorulan sorular
Kaç karakterlik parola yeterlidir?
Yaygın öneri en az 12 karakterdir; kritik hesaplarda 16 ve üzeri daha güvenli bir başlangıç noktasıdır. Uzunluk arttıkça kırılma süresi katlanarak uzar.
Parolamı düzenli olarak değiştirmeli miyim?
Zorunlu değil. Güncel güvenlik yaklaşımı, parolayı yalnızca sızıntı veya şüpheli etkinlik durumunda değiştirmeyi önerir. Sık zorunlu değişim, insanları zayıf ve tahmin edilebilir kalıplara itebiliyor.
Parola yöneticisine güvenmek riskli değil mi?
Hiçbir yöntem risksiz değildir; ancak saygın bir yöneticide şifrelenmiş olarak saklanan benzersiz parolalar, her yerde tekrar kullanılan tek bir paroladan çok daha güvenlidir. Ana parolanızı güçlü tutmak koşuluyla denge açıkça yönetici lehinedir.
Parolamın sızıp sızmadığını nasıl anlarım?
Birçok tarayıcı ve parola yöneticisi, kayıtlı parolalarınızı bilinen sızıntı listeleriyle karşılaştırıp uyarı verir. Böyle bir uyarı aldığınızda ilgili parolayı vakit kaybetmeden değiştirin.
Bu rehber, ulusal siber güvenlik kurumlarının kamuya açık parola önerileri ve güvenlik alanında yaygın kabul gören güncel uygulamalar temel alınarak hazırlanmıştır.