İçeriğe geç
SD Medyalar

Pratik yaşam, meraklı zihin, burçlara neşeli notlar

Teknoloji 6 dk okuma

Parola Kurmanın Mantığı: Kolay Hatırlanan, Zor Kırılan Şifreler

Güçlü parola, karmaşık işaretlerle dolu olan değil; uzun, benzersiz ve hatırlanabilir olandır. Parolaların nasıl kırıldığından başlayan pratik bir rehber.

Yazar: Derya Ilgın

Parola, dijital hayatın en sıkıcı ama en belirleyici parçasıdır. Kimse onunla uğraşmak istemez; bu yüzden çoğu insan aynı iki üç kelimeyi ufak değişikliklerle her yerde kullanır. Bir hesabın ele geçmesi hâlinde diğerlerinin de sırayla düşmesinin sebebi neredeyse her zaman budur.

İyi haber şu: güçlü parola kurmak sanıldığı kadar zahmetli değil. Zorluk, yanlış bir güçlülük tanımından kaynaklanıyor. Yıllarca "büyük harf, rakam, işaret ekle" diye öğretildi ve ortaya hem hatırlanması zor hem de aslında pek de güçlü olmayan parolalar çıktı. Bu yazıda parolanın nasıl kırıldığını, neyin gerçekten koruduğunu ve gündelik hayatta uygulanabilir bir düzenin nasıl kurulacağını göreceğiz.

Bir Parola Nasıl Ele Geçer?

Filmlerdeki gibi ekran başında tek tek deneme yapılarak değil. Gerçek hayatta parolalar genellikle üç yoldan kaybedilir ve bunların hiçbiri sizin bilgisayarınızın başında olmaz.

İlk yol, kullandığınız bir hizmetin veri tabanının sızmasıdır. Milyonlarca kullanıcı bilgisi tek seferde dışarı çıkar. İkinci yol, sızmış listelerin başka sitelerde denenmesidir; aynı parolayı birden fazla yerde kullandıysanız bu deneme çoğu zaman tutar. Üçüncü yol ise sizi kandırarak parolayı doğrudan yazdırmaktır; sahte bir giriş ekranı ya da acil görünen bir mesaj yeterli olur.

Dördüncü ve daha teknik yol, sızmış listedeki karıştırılmış parolaların bilgisayarla çözülmesidir. Burada saniyede milyarlarca deneme yapılabilir; ancak bu denemeler rastgele değildir. Yaygın kelimeler, isimler, klavye dizilimleri ve bunların bilinen varyasyonları önce denenir. Yani "şifre" kelimesinin sonuna rakam eklemek, saldırganın listesinde zaten vardır.

Karmaşıklık mı, Uzunluk mu?

Yıllarca karmaşıklığa inanıldı: büyük harf, küçük harf, rakam, noktalama. Sonuç, insanların tahmin edilebilir kalıplara sığınması oldu. İlk harf büyük, sonda bir rakam, en sonda ünlem. Bu kalıbı bilen bir program, teorik ihtimalleri değil sadece bu kalıbı dener.

Uzunluk ise farklı çalışır. Her eklenen karakter, denenmesi gereken ihtimal sayısını katlayarak büyütür. Kısa ve karmaşık bir parola, uzun ve sade bir parolanın yanında zayıf kalır. Bu yüzden bugünkü genel yaklaşım, karmaşıklığı zorlamak yerine uzunluğu artırmaktır.

Pratik ölçü şudur: kritik hesaplarda en az on beş karakter hedefleyin. Bunu karmaşık işaretlerle değil, birden fazla kelimeyi birleştirerek yapmak hem daha güvenli hem de hatırlaması çok daha kolay bir sonuç verir.

Parola Cümlesi Yöntemi

Anlamsız ama birbiriyle ilişkisiz dört beş kelimeyi yan yana getirin. Aralarına boşluk, tire ya da nokta koyun. Ortaya çıkan dizi hem uzundur hem de zihinde bir görüntü oluşturduğu için akılda kalır. Zihniniz "kırmızı-vapur-limon-merdiven" gibi bir diziyi, karmaşık işaretlerden oluşan sekiz karakterden çok daha kolay saklar.

Ancak iki tuzağa dikkat etmek gerekir. Birincisi, kelimelerin gerçekten ilişkisiz olmasıdır; bilinen bir şarkı sözü, atasözü ya da tanınmış bir cümle güvenli değildir, çünkü bu tür metinler saldırganların sözlüklerinde bulunur. İkincisi, kelimeleri kendi hayatınızdan seçmemektir; çocuğunuzun adı, doğduğunuz semt ve tuttuğunuz takım, hakkınızda kolayca öğrenilebilecek bilgilerdir.

Kelimeleri gerçekten rastgele seçmenin basit bir yolu, bir kitabı rastgele sayfalardan açıp göze ilk çarpan ismi almaktır. Bu, zihnin "rastgele sandığı ama aslında alışkanlıkla seçtiği" kelimelerden kurtulmayı sağlar.

Aynı Parolayı Tekrar Kullanmanın Bedeli

Bu, listedeki en pahalı hatadır. Küçük ve önemsiz gördüğünüz bir foruma verdiğiniz parola sızdığında, aynı parolanın e-posta hesabınızda da kullanılıyor olması her şeyi bitirir. Çünkü e-posta, diğer tüm hesapların kurtarma kapısıdır.

Buradan çıkan öncelik sırası nettir. En güçlü ve tamamen benzersiz parola, e-posta hesabınızda olmalıdır. Ardından bankacılık, ardından kimlik doğrulaması yapan diğer hizmetler gelir. Bir gazetenin yorum bölümüne verdiğiniz parolanın bunlarla hiçbir ortak yanı olmamalıdır.

Sonuna sayı ekleyerek türetmek de çözüm değildir. Bir sızıntıda parolanız açığa çıktığında, aynı köke bir iki karakter eklenmiş varyasyonlar otomatik olarak denenir. Türetme, benzersizlik sayılmaz.

Parola Yöneticisi: Asıl Çözüm

Onlarca hesabın her biri için uzun ve benzersiz parola ezberlemek mümkün değildir. Bu yüzden makul tek yöntem, parolaları bir yöneticiye bırakmak ve yalnızca tek bir ana parolayı ezberlemektir. O ana parola, uzun ve tamamen size özgü olmalıdır.

Parola yöneticisi kullanmanın birkaç yan faydası daha vardır. Otomatik doldurma yaparken adresi kontrol ettiği için sahte giriş sayfalarına karşı sizi uyarır. Her yeni kayıt için rastgele parola üretir, böylece siz düşünmek zorunda kalmazsınız. Ayrıca hangi hesaplarda tekrar eden ya da zayıf parola kullandığınızı listeler.

  • Ana parolayı hiçbir yere yazmadan ezberleyin; gerekiyorsa kâğıda yazıp evde güvenli bir yerde saklayın.
  • Yöneticinin kurtarma seçeneklerini kurulum sırasında mutlaka ayarlayın.
  • Tarayıcıya kaydetme alışkanlığınız varsa en azından ana cihaz parolasıyla korunduğundan emin olun.
  • Ortak kullanılan bir bilgisayarda oturum açık bırakmayın.

İki Adımlı Doğrulama Neden Fark Yaratır?

Parola tek başına bir kapıdır. İki adımlı doğrulama, o kapının arkasına ikinci bir kilit koyar. Parolanız sızsa bile, ikinci adımı geçemeyen biri içeri giremez. Bugün için en etkili tek önlem budur.

Ancak tüm yöntemler eşit güvenlikte değildir. Kısa mesajla gelen kodlar pratiktir ama hat devri gibi yöntemlerle ele geçirilebilir. Telefonda çalışan kod üretici uygulamalar daha güvenlidir. Fiziksel bir güvenlik anahtarı ise en güçlü seçenektir. En azından e-posta ve bankacılık hesaplarında bunlardan birini devreye almak, parolanızı bir kez daha değiştirmekten çok daha değerlidir.

Kurulum sırasında verilen yedek kodları saklamayı unutmayın. Telefonunuzu kaybettiğinizde hesabınıza girmenizi sağlayacak tek şey bu kodlar olabilir.

Kurtarma Yolları: Zincirin Zayıf Halkası

Bir hesabı en güçlü parolayla korumak, kurtarma yolları zayıfsa işe yaramaz. Güvenlik soruları bunun en tipik örneğidir. Annenizin kızlık soyadı ya da ilkokulunuzun adı, sizi tanıyan biri için bilgi bile sayılmaz.

Çözüm basittir: güvenlik sorularına doğru cevap vermeyin. Onları da birer parola gibi düşünün, rastgele bir yanıt üretip parola yöneticisine kaydedin. Böylece kimse tahmin ederek hesabınıza giremez.

Kurtarma e-postası ve telefon numarasının güncel olduğundan da emin olun. Yıllar önce girilen, artık kullanılmayan bir numara ya da kapanmış bir adres, hesabınızı geri almanızı imkânsız kılabilir.

Sızıntıyı Fark Etmek ve Sonrasında Yapılacaklar

Bir hesabın ele geçtiğini gösteren belirtiler genellikle sessizdir. Tanımadığınız cihazlardan giriş bildirimleri, gönderilmiş görünen ama sizin yazmadığınız mesajlar, kendiliğinden değişmiş hesap ayarları ya da gelen kutusunda hiç talep etmediğiniz parola sıfırlama e-postaları uyarı sayılmalıdır.

Böyle bir durumda sıralama önemlidir. Önce e-posta hesabının parolası değiştirilir; çünkü diğer tüm hesaplar oradan sıfırlanabilir. Ardından açık oturumların hepsi kapatılır, iki adımlı doğrulama açılır ve hesap ayarlarındaki yönlendirme kuralları kontrol edilir. Saldırganların sık kullandığı yöntemlerden biri, gelen postaları gizlice başka bir adrese ileten bir kural eklemektir.

Son adım, aynı ya da benzer parolanın kullanıldığı diğer hesapları tek tek gözden geçirmektir. Bu iş sıkıcıdır ama bir kez yapıldığında, doğru kurulmuş bir parola düzeni sayesinde bir daha tekrarlanması gerekmez.

Ne Zaman Değiştirmeli?

Uzun süre "her üç ayda bir parola değiştirin" tavsiyesi verildi. Sonuçta insanlar aynı parolanın sonundaki sayıyı artırmaya başladı ve güvenlik artmadı. Bugün kabul edilen yaklaşım, iyi bir parolayı sebepsiz yere değiştirmemektir.

Değiştirmeyi gerektiren durumlar bellidir: kullandığınız bir hizmette sızıntı olduğunu öğrendiğinizde, aynı parolayı başka bir yerde de kullandığınızı fark ettiğinizde, parolanızı birine söylediğinizde ya da şüpheli bir giriş bildirimi aldığınızda. Bunların dışında takvime bakarak parola değiştirmek gereksiz bir yüktür.

Bir de parolayı paylaşma meselesi vardır. Ortak kullanılan hizmetlerde parolayı mesajla göndermek yaygın ama kötü bir alışkanlıktır; mesaj geçmişinde uzun süre durur ve kolayca başkalarının eline geçer. Parola yöneticilerinin çoğu güvenli paylaşım özelliği sunar; bu mümkün değilse paylaşımdan sonra parolayı değiştirmek riski sınırlar.

Özetle: uzun tutun, her yerde farklı olsun, ezberlemeye çalışmak yerine bir yöneticiye bırakın ve önemli hesaplara ikinci bir kilit ekleyin. Bu dört adım, karmaşık işaretlerle dolu ama tekrar tekrar kullanılan parolalardan çok daha fazlasını korur. Üstelik bir kez kurduktan sonra gündelik hayatta size neredeyse hiç zaman kaybettirmez.