Güçlü Parola Oluşturma Rehberi
Parola, dijital hayatınızın kilidi. Ama çoğu insan bu kilidi seçerken, kolay hatırlanması dışında bir ölçüt kullanmıyor. Doğum yılı, çocuğun adı, klavyede yan yana duran birkaç harf… Bunlar sizin için pratik, saldırganlar için de öyle. İyi haber şu: güçlü parola nasıl yapılır sorusunun cevabı karmaşık matematik bilmeyi gerektirmiyor. Birkaç temel prensibi anladığınızda, hem kırılması çok zor hem de gerçekten kullanılabilir parolalar üretebilirsiniz.
Parolalar Aslında Nasıl Kırılıyor?
Doğru parolayı seçebilmek için önce saldırının nasıl işlediğini bilmek gerekiyor. Filmlerde gösterildiği gibi biri ekran karşısında tek tek tahmin yapmıyor; işi yazılımlar yapıyor ve saniyede çok fazla deneme üretebiliyorlar.
En yaygın üç yöntem şöyle çalışır:
- Sözlük saldırısı: Yaygın kelimeler, isimler, şarkı sözleri ve daha önce sızmış parola listeleri sırayla denenir. "Ankara1907" gibi bir parola bu listelerde neredeyse kesin vardır.
- Kaba kuvvet (brute force): Tüm olası harf-sayı kombinasyonları denenir. Burada belirleyici olan tek şey parolanın uzunluğu ve kullanılan karakter çeşitliliği.
- Kimlik bilgisi doldurma: Bir sitede sızan e-posta ve parola çifti, başka sitelerde otomatik olarak denenir. Aynı parolayı her yerde kullanıyorsanız, tek bir sızıntı tüm hesaplarınızı açar.
Bu üçüncü nokta özellikle önemli. Dünyanın en güçlü parolasını yapsanız bile onu on farklı sitede kullanıyorsanız, güvenliğiniz o on siteden en zayıfının seviyesindedir.
Uzunluk, Karmaşıklıktan Daha Değerlidir
Yıllarca bize "büyük harf, küçük harf, sayı ve özel karakter kullan" dendi. Bu tavsiye tamamen yanlış değil ama eksik. Çünkü insanlar bu kuralı hep aynı şekilde uyguluyor: baş harfi büyük yapıyor, sonuna bir sayı ve ünlem işareti ekliyor. Saldırı yazılımları da tam olarak bunu bekliyor.
Matematiksel olarak parolanın gücünü belirleyen şey, olası kombinasyon sayısıdır ve uzunluk bu sayıyı katlanarak büyütür. Sekiz karakterlik karmaşık bir parola, on altı karakterlik sade bir parola yanında zayıf kalır.
| Parola | Neden zayıf ya da güçlü |
|---|---|
| Mehmet1985! | Tahmin edilebilir kalıp, kişisel bilgi içeriyor |
| Tr0y@2024 | Kısa, harf yerine sayı koyma hilesi biliniyor |
| kirmizi-fincan-pencere-42 | Uzun, anlamsız kelime birleşimi, hatırlanabilir |
| bXn7#qL2!vRt9zK | Rastgele ve uzun; en güçlüsü ama akılda kalmaz |
Cümle yöntemi: hem uzun hem hatırlanır
Rastgele karakter dizileri en güvenli seçenek, ama akılda tutulamadıkları için insanlar onları bir kağıda yazıp masaya yapıştırıyor. Ana parolanız gibi ezberlemek zorunda olduğunuz parolalar için daha iyi bir yol var: birbiriyle alakasız üç-dört kelimeyi birleştirmek.
Örneğin aklınıza gelen ilk şeyleri değil, gerçekten rastgele kelimeleri seçin: fıçı, lamba, kürek, mavi. Bunları bir ayırıcıyla birleştirip araya bir sayı ekleyin. Sonuç yirmi karakteri geçer, zihinde bir görüntü olarak kalır ve sözlük saldırılarına karşı dayanıklıdır. Dikkat edilecek tek şey: kelimeler ünlü bir deyim, atasözü ya da şarkı sözü olmamalı.
Parola Yöneticisi Olmadan Bu İş Yürümez
Onlarca hesabınız için ayrı ayrı güçlü parola üretip hepsini ezberlemek gerçekçi değil. Bu yüzden ciddi bir parola düzeni kuran hemen herkes parola yöneticisi kullanıyor. Mantık şu: siz sadece tek bir ana parolayı ezberliyorsunuz, geri kalan her şeyi program üretiyor ve şifreli olarak saklıyor.
Bir yönetici seçerken ve kullanırken şunlara bakın:
- Ana parolanız uzun ve size özgü olsun; bunu hiçbir yerde tekrar kullanmayın.
- Üretilen parolalar için en az 16 karakter ayarını tercih edin.
- Tarayıcının kendi parola kaydetme özelliği pratiktir ama cihazınız başkalarıyla paylaşılıyorsa yeterli değildir.
- Kurtarma seçeneklerini önceden ayarlayın; ana parolayı unutmak çoğu sistemde geri dönüşü olmayan bir durumdur.
Not olarak: yönetici kullansanız bile, hassas dosyalarınızı ayrıca şifrelemek iyi bir alışkanlık. Dosya şifreleme üzerine ayrı bir rehberimiz var; parola düzenini kurduktan sonra ona bakmaya değer.
İki Adımlı Doğrulama: Parolanın Yedeği
Bir parolanın sızma olasılığı hiçbir zaman sıfır değildir. Bu yüzden önemli hesaplarınıza ikinci bir katman ekleyin. İki adımlı doğrulama açık olduğunda, saldırgan parolanızı bilse bile içeri giremez.
Öncelik sıranız şöyle olabilir:
- E-posta hesabınız. Diğer tüm hesapların parola sıfırlama kapısı burasıdır; en güçlü parola ve doğrulama buraya gitmeli. Google hesabını korumaya dair yazımızda bu adımlar tek tek anlatılıyor.
- Banka ve ödeme uygulamaları.
- Sosyal medya ve bulut depolama.
Doğrulama yöntemi olarak SMS yerine bir doğrulama uygulaması kullanmak daha güvenli; SIM kart devralma saldırıları SMS kodlarını hedef alabiliyor. Ayrıca kurtarma kodlarını mutlaka alın ve çevrimdışı bir yerde saklayın.