Güvenli Şifre Nasıl Oluşturulur
Şifre oluşturma ekranına geldiğinizde aklınıza ilk gelen şey büyük ihtimalle eski bir şifrenin sonuna bir rakam eklemek oluyor. "Zaten kimse benim hesabımı ele geçirmek istemez" diye düşünüyorsanız, kötü haber: hesap ele geçirmelerin çoğu size özel bir saldırı değil, milyonlarca hesabı tek tek deneyen otomatik sistemlerin işi. Yani hedef siz değilsiniz, sadece kolay bir kapı arıyorlar. İyi haber ise şu: güvenli şifre oluşturma sanıldığı kadar karmaşık değil ve akılda tutulamayacak korkunç karakter dizileri ezberlemenizi de gerektirmiyor.
Aşağıda konuya yeni başlayan birinin kafasındaki sıradan soruları sırayla ele alıyoruz: şifreyi neye göre güçlü sayıyoruz, nasıl hatırlanabilir hale getiririz, tek şifre yeterli mi, kaydedersek risk almış olur muyuz?
Bir şifreyi "güçlü" yapan şey tam olarak nedir?
Çoğu kişi güçlü şifreyi "içinde ünlem ve büyük harf olan şifre" sanıyor. Oysa saldırganın işini zorlaştıran temel şey tahmin edilebilirlik ve uzunluk. Bir şifre ne kadar uzunsa, denenecek olasılık sayısı o kadar hızlı büyür.
Uzunluk mu karmaşıklık mı daha önemli?
İkisi de işe yarar ama uzunluk daha güçlü bir kaldıraçtır. P@rl2! gibi altı karakterlik bir şifre gözünüze karmaşık görünse de kısa olduğu için hızla kırılabilir. Buna karşılık dört sıradan kelimeden oluşan on yedi karakterlik bir dizi, hem çok daha dayanıklıdır hem de kafanızda tutulabilir. Pratik hedef: en az 12 karakter, önemli hesaplarda 16 ve üzeri.
Neden "Ahmet1985!" gibi şifreler işe yaramıyor?
Çünkü saldırganların elinde daha önce sızmış milyarlarca gerçek şifre var ve bu listeler insanların alışkanlıklarını gösteriyor: isim + doğum yılı, kelimenin ilk harfini büyütmek, sona ünlem koymak, "a" yerine "@" yazmak. Bunların hepsi tahmin programlarına önceden öğretilmiş kalıplar. Yani bu dönüşümler size karmaşık gibi görünür, yazılıma hiç görünmez.
Uzak durulacak içerikler:
- Adınız, soyadınız, çocuğunuzun veya evcil hayvanınızın adı
- Doğum tarihi, telefon numarası, plaka, memleket
- Takım adı, dizi adı, popüler şarkı sözü
- Klavye sırası: qwerty, 123456, asdf
- Sitenin adının içine gömülmesi (facebook2024 gibi)
Her hesapta ayrı şifre gerçekten şart mı?
Bu, tüm listenin en kritik maddesi. Bir alışveriş sitesinin veritabanı sızdığında, oradaki e-posta ve şifre ikilisi otomatik olarak bankada, e-postada, sosyal medyada denenir. Aynı şifreyi kullanıyorsanız tek bir sızıntı bütün dijital hayatınızı açar. Özellikle e-posta hesabınız merkez üssüdür: diğer tüm hesapların "şifremi unuttum" kapısı oradan geçer. E-posta hesabını korumak için atılacak temel adımları ayrı ayrı ele aldığımız rehber de bu yüzden bu konuyla iç içedir.
Hatırlanabilir ama tahmin edilemez şifre nasıl kurulur?
Amaç, insan zihnine kolay ama makineye zor gelen bir yapı bulmak. Birkaç yöntem var.
Cümle yöntemi nasıl uygulanır?
Anlamsız ama size ait bir cümle kurun, sonra onu şifreye çevirin. Örnek mantık: "Mavi bisikletim üçüncü katta paslanıyor." Bu cümleden şifre üretmenin iki yolu var:
- Baş harfler: Mbükp cümlesinden Mb3kp-2024? gibi kısa bir çekirdek çıkarmak. Kısa kaldığı için tek başına yeterli değil.
- Kelimeleri koruyarak: mavi-bisiklet-ucuncu-kat şeklinde bırakmak. Uzun, yazması kolay, akılda kalıcı.
İkinci yol yeni başlayanlar için daha sağlıklı. Araya bir sayı ve bir işaret serpiştirdiğinizde çoğu sitenin kurallarını da karşılar. Kritik nokta: kelimeler birbirleriyle ilgisiz olmalı. "kırmızı-elma-ağaç-bahçe" gibi anlamlı bir zincir, tahmin motorlarına kolaylık sağlar.
Her siteye ayrı şifre üretmenin kolay bir formülü var mı?
Formül fikri cazip gelir: sabit bir çekirdek + site adının kısaltması. Örneğin çekirdek mavi-bisiklet-42, bankada sonuna bnk, e-postada eps ekliyorsunuz. Bu yöntem hiç yoktan iyidir çünkü tek şifre kullanmaktan kurtarır. Ancak zayıf yönü şudur: iki şifreniz birlikte sızarsa formül anlaşılır ve gerisi çözülür. Bu yüzden formülü geçici bir çözüm, asıl hedefi ise rastgele üretilmiş şifreler olarak görün.
Şifre yöneticisi kullanmak riskli değil mi?
En sık sorulan soru bu: "Hepsini tek yere koymak yumurtaları aynı sepete koymak değil mi?" Pratikte tersi geçerli. Şifre yöneticisi kullandığınızda her hesap için 20 karakterlik, tamamen rastgele ve birbirinden bağımsız şifreler tutabilirsiniz; sizin ezberlemeniz gereken tek şey ana şifredir. Yani ezber yükünü tek bir yere indirip, kalan her yerde en yüksek güvenliği elde ediyorsunuz. Ana şifreyi cümle yöntemiyle uzun kurun ve hiçbir yerde tekrar kullanmayın.
Tarayıcının kendi kaydetme özelliği de bir başlangıçtır; yalnızca cihazınızın oturum açma şifresi varsa anlamlıdır. Ortak kullanılan bir bilgisayarda tarayıcıya şifre kaydetmek yerine, tarayıcı geçmişi ve çerezleri temizleme alışkanlığını edinmek daha akıllıcadır.
Şifreyi ne sıklıkla değiştirmeliyim?
Takvime bağlı zorunlu değişiklik artık önerilmiyor, çünkü insanlar her seferinde sonundaki sayıyı bir arttırıyor ve güvenl