Kolay Klavye

Güvenli Şifre Oluşturma ve Yönetimi

Kısa cevap: Güçlü bir şifre uzundur, tahmin edilmesi zordur ve sadece tek bir hesapta kullanılır. İnsan aklı onlarca farklı şifreyi taşıyamayacağı için işin yönetim tarafını bir şifre yöneticisine bırakmak gerekir. Buna iki adımlı doğrulamayı da eklerseniz, şifreniz bir şekilde ele geçse bile hesabınıza girilemez. Yani şifre güvenliği yönetimi üç ayak üzerinde durur: uzun şifre, benzersizlik, ikinci doğrulama katmanı.

Şifrem gerçekten zayıf mı, nasıl anlarım?

Şu sorulara "evet" diyorsanız zayıftır:

Saldırganlar şifreleri tek tek elle denemez. Milyonlarca yaygın şifreyi ve sızmış veritabanlarındaki kombinasyonları saniyeler içinde deneyen araçlar kullanırlar. Bu yüzden "benim şifremi kim tahmin eder ki" düşüncesi yanıltıcıdır; kimse sizi tanımıyor, sadece liste deniyor.

Peki güçlü şifre nasıl olmalı?

Uzunluk, karmaşıklıktan daha önemli

"P@s5w0rd!" gibi işaretlerle bozulmuş kısa bir kelime, göründüğü kadar güvenli değildir; bu değiştirme kalıpları kırma araçlarında zaten tanımlıdır. Bunun yerine 16 karakter ve üzeri hedefleyin. Uzunluk arttıkça denenmesi gereken ihtimal sayısı katlanarak büyür.

Dört kelime yöntemi

Birbiriyle alakasız dört kelimeyi yan yana yazın: salatalik-vapur-kirmizi-anahtar. Hem uzun, hem akılda kalıcı, hem de tahmin edilmesi çok zor. Kelimeler arasına rakam veya işaret serpiştirirseniz daha da iyi olur. Önemli olan bu kelimelerin sizinle ilgili bir hikâye anlatmaması; sosyal medyanızdan bulunabilecek şeyler kullanmayın.

Her hesaba ayrı şifre

Bir alışveriş sitesinin veri tabanı sızdığında, oradaki e-posta ve şifre ikilisi başka sitelerde de denenir. Aynı şifreyi e-postanızda kullandıysanız zincirin tamamı çöker. E-posta hesabı özellikle kritiktir, çünkü diğer tüm hesapların "şifremi unuttum" kapısı oradan açılır. E-posta güvenliğine ayrılmış rehberde bu konuyu ayrıntılı ele alıyoruz.

Bu kadar şifreyi nasıl aklımda tutacağım?

Tutmayacaksınız. İşin sırrı burada: şifre yöneticisi kullanın. Şifre yöneticisi, tüm şifrelerinizi şifrelenmiş bir kasada saklayan bir programdır. Siz sadece tek bir "ana şifre" ezberlersiniz, gerisini o hatırlar ve gerektiğinde otomatik doldurur.

Şifre yöneticisi seçerken nelere bakmalı?

ÖzellikNeden önemli?
Uçtan uca şifrelemeSağlayıcı bile kasanızın içini göremez
Tarayıcı ve telefon desteğiHer cihazda aynı şifrelere ulaşırsınız
Şifre üreteciRastgele, güçlü şifreleri sizin yerinize kurar
Sızıntı uyarısıŞifreniz bir ihlalde geçtiyse haber verir
Dışa aktarma imkânıİsterseniz başka bir araca taşınabilirsiniz

Tarayıcıların kendi şifre kaydetme özelliği de hiç yoktan iyidir, ama bilgisayarınızı başkalarıyla paylaşıyorsanız riskli olabilir. Tarayıcı ayarlarını gözden geçirirken şifre kaydetme bölümünü mutlaka kontrol edin.

Ana şifreyi unutursam ne olur?

Çoğu şifre yöneticisinde ana şifre kurtarılamaz; bu bir kusur değil, tasarımın gereğidir. Bu yüzden ana şifreyi dört kelime yöntemiyle kurun, birkaç gün bilerek tekrar edip ezberleyin ve bir kopyasını fiziksel olarak güvenli bir yerde saklayın. Kâğıda yazmak, aynı şifreyi on sitede kullanmaktan çok daha güvenlidir.

İki adımlı doğrulama şart mı?

Şart. Şifreniz "bildiğiniz şey", ikinci adım ise "sahip olduğunuz şey"dir. Öncelik sırası şöyle:

  1. Donanım anahtarı: En güçlüsü, USB ile takılan fiziksel anahtar.
  2. Doğrulayıcı uygulama: Telefonda 30 saniyede bir değişen kod üretir. Çoğu kullanıcı için en dengeli seçenek.
  3. SMS kodu: Hiç yoktan iyidir, ancak SIM kart devralma saldırılarına açıktır.

Doğrulayıcı uygulama kurarken size verilen yedek kodları mutlaka kaydedin. Telefonunuz kaybolduğunda hesabınıza dönüş biletiniz onlardır. Bu kodları yedekleme alışkanlığınızın bir parçası hâline getirin; dosya yedekleme rehberindeki mantık burada da geçerli.

Şifremin çalındığını nasıl anlarım, ne yapmalıyım?

Tanımadığınız cihazlardan giriş bildirimi, gönderilmiş öğelerde sizin yazmadığınız e-postalar, hesap kurtarma adresinin değişmesi ya da beklenmedik "şifre sıfırlama" mesajları uyarı işaretidir. Böyle bir durumda sırasıyla:

  1. Öncelikle e-posta hesabının şifresini değiştirin.
  2. Hesap ayarlarından "tüm oturumları kapat" seçeneğini kullanın.
  3. İki adımlı doğrulamayı açın veya sıfırlayın.
  4. Kurtarma e-postası ve telefon numarasının hâlâ size ait olduğunu doğrulayın.
  5. Aynı şifreyi kullandığınız diğer siteleri tek tek değiştirin