E-postan, sosyal medya hesapların, bankacılık uygulaman... Dijital hayatının neredeyse tamamı birkaç şifrenin arkasında duruyor. Bu rehberde güçlü bir şifrenin aslında neye benzediğini, şifre yöneticisinin neden işini kolaylaştırdığını ve iki adımlı doğrulama sayesinde şifren ele geçse bile hesabını nasıl koruyabileceğini adım adım anlatıyoruz. Yazının sonunda, bu akşam on beş dakikada yapabileceğin kısa bir kontrol listesi de var.
Şifreler neden hâlâ en zayıf halka?
Hesapların ele geçirilmesi çoğu zaman sinema filmlerindeki gibi karmaşık saldırılarla olmaz. Genellikle çok daha sıradan yollar kullanılır:
- Tahmin edilebilir şifreler: Doğum tarihi, takım adı, "123456" gibi diziler.
- Aynı şifreyi her yerde kullanmak: Bir sitenin veritabanı sızdırıldığında, aynı e-posta ve şifre başka sitelerde de denenir.
- Oltalama (phishing): Bankandan ya da kargo şirketinden geliyormuş gibi görünen sahte bir mesajla seni sahte bir giriş sayfasına yönlendirmek.
Bu üç yöntemin ortak noktası, teknik bir açıktan çok alışkanlıklarımızdan faydalanmaları. İyi haber şu: Alışkanlıklar değiştirilebilir.
Güçlü şifre: Karmaşık değil, uzun
Yıllarca "en az bir büyük harf, bir rakam, bir özel karakter" kuralıyla büyüdük. Sonuç? Ankara2024! gibi, kurallara uyan ama tahmin edilmesi kolay şifreler.
ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), 2025 yılında yayımladığı dijital kimlik yönergelerinde yaklaşımı belirgin biçimde değiştirdi. Bu yönergelere göre:
- Tek başına kullanılan şifrelerde uzunluk esas alınıyor; yönergeler bu durumda en az 15 karakter öngörüyor.
- Sistemlerin kullanıcıya "büyük harf, rakam, sembol karıştır" gibi kompozisyon kuralları dayatmaması gerektiği belirtiliyor.
- Şifrelerin belirli aralıklarla zorla değiştirilmesi yerine, yalnızca ele geçirildiğine dair bir işaret olduğunda değiştirilmesi öneriliyor.
Bu yönergeler kurumlara yönelik olsa da sana da net bir mesaj veriyor: Uzunluk, karmaşıklıktan daha değerli.
Akılda kalan uzun şifre nasıl oluşturulur?
Birbiriyle ilgisiz dört beş kelimeyi yan yana getirmek iyi bir yöntem. Örneğin "kirpi bulut çaydanlık mavi pazartesi" gibi bir dizi hem uzundur hem de hatırlaması kolaydır. Ama dikkat: Bu örneği kullanma, artık herkes biliyor! Ünlü sözler, şarkı sözleri ve kişisel bilgiler de iyi seçim değil, çünkü tahmin listelerinde yer alabilirler.
Şifre yöneticisi: Her site için ayrı şifre
Onlarca hesabın için ayrı ayrı uzun şifre ezberlemek gerçekçi değil. Şifre yöneticisi tam da bu yüzden var. Bu araçlar şifrelerini şifrelenmiş bir kasada saklar, her site için rastgele ve güçlü şifreler üretir ve giriş yaparken otomatik doldurur.
Böylece senin ezberlemen gereken tek şey, kasanın ana şifresi olur. Bu ana şifreyi uzun ve benzersiz seç, başka hiçbir yerde kullanma.
Birçok tarayıcı ve telefon işletim sistemi yerleşik bir şifre yöneticisi sunuyor; bağımsız uygulamalar da mevcut. Hangisini seçersen seç, şunlara dikkat et:
- Ana şifren güçlü olsun ve kasanın kendisi de iki adımlı doğrulamayla korunsun.
- Uygulamayı yalnızca resmî mağazalardan ya da geliştiricinin kendi sitesinden indir.
- Kurtarma seçeneklerini (kurtarma kodu, yedek e-posta) önceden ayarla.
Otomatik doldurmanın gizli bir faydası da var: Şifre yöneticisi, kayıtlı adresle eşleşmeyen sahte bir sitede şifreni önermez. Bu, oltalamaya karşı ek bir uyarı işareti olur.
"Bütün şifrelerimi tek bir yerde toplamak riskli değil mi?" diye düşünebilirsin. Haklı bir soru. Ancak pratikte asıl büyük risk, aynı şifreyi onlarca sitede tekrar kullanmak ya da şifreleri not defterinde, telefonun notlar uygulamasında düz metin olarak tutmaktır. İyi korunan tek bir kasa, dağınık ve zayıf şifrelerden çok daha yönetilebilir bir risk sunar.
İki adımlı doğrulama nedir, nasıl çalışır?
İki adımlı doğrulama (2FA), giriş yaparken şifrenin yanında ikinci bir kanıt istenmesidir. Mantığı basit: Bildiğin bir şey (şifre) ile sahip olduğun bir şeyi (telefon, güvenlik anahtarı) birleştirmek. Şifren sızsa bile, saldırganın ikinci adımı geçmesi çok daha zordur.
İkinci adım için farklı yöntemler var. Kabaca güvenlikten kolaylığa doğru sıralarsak:
- Geçiş anahtarları (passkey) ve fiziksel güvenlik anahtarları: Şifre yerine cihazındaki kriptografik bir anahtarı kullanır. Sahte sitelerde çalışmadıkları için oltalamaya karşı en dayanıklı seçenekler arasındadır.
- Doğrulayıcı uygulamalar: Telefonundaki bir uygulama, kısa süre geçerli altı haneli kodlar üretir. İnternet bağlantısı gerektirmez.
- Bildirim onayı: Telefonuna gelen "Giriş yapan sen misin?" bildirimini onaylarsın. Pratiktir ama sen giriş yapmıyorken gelen bir bildirimi asla onaylama.
- SMS ile gelen kod: Hiç yoktan çok daha iyidir; ancak SIM kartının başkası adına çıkarılması gibi yöntemlerle ele geçirilebildiği için diğer seçeneklerden daha zayıf sayılır.
Hangi hizmet hangi yöntemi destekliyorsa, listedeki en üst seçeneği tercih etmeye çalış.
Geçiş anahtarları şifrelerin yerini alacak mı?
Geçiş anahtarları (passkey), giderek daha fazla uygulama ve sitede karşına çıkıyor. Çalışma mantığı şöyle: Hesabı oluşturduğunda cihazın bir anahtar çifti üretir. Bunlardan biri cihazında güvenle kalır, diğeri hizmete kaydedilir. Giriş yaparken parmak izin, yüz tanıma ya da cihaz kilidinle onay verirsin; ortada ezberlenecek, yazılacak ya da sızdırılacak bir şifre olmaz.
Bu yöntem henüz her yerde desteklenmiyor ve bir süre daha şifrelerle yan yana yaşayacak gibi görünüyor. Ama bir hizmet sana geçiş anahtarı oluşturmayı öneriyorsa denemeye değer. Telefonunu değiştirdiğinde anahtarlarının nasıl taşınacağını önceden kontrol etmeyi unutma.
Yedek kodları unutma
İki adımlı doğrulamayı açarken çoğu hizmet sana tek kullanımlık yedek kodlar verir. Telefonunu kaybettiğinde hesabına girmenin yolu bunlardır. Kodları şifre yöneticine ya da güvenli bir yere kaydet; ekran görüntüsünü galeride bırakmak iyi bir fikir değil.
Oltalamaya karşı küçük alışkanlıklar
En güçlü şifre bile, kendi elinle sahte bir sayfaya yazarsan işe yaramaz. Bu yüzden şu alışkanlıklar çok değerli:
- Mesajdaki bağlantıya tıklamak yerine uygulamayı ya da siteyi kendin aç.
- "Hesabın kapatılacak", "son 24 saat" gibi aceleye getiren ifadelere şüpheyle yaklaş.
- Hiçbir kurum senden telefonda ya da mesajla doğrulama kodunu istemez. Kodu kimseyle paylaşma.
- Adres çubuğundaki alan adını kontrol et; küçük harf değişiklikleri sık kullanılan bir hiledir.
Bu akşam yapabileceğin 15 dakikalık kontrol listesi
Her şeyi bir günde düzeltmek zorunda değilsin. En kritik hesaplardan başlamak yeterli:
- E-posta hesabının şifresini uzun ve benzersiz bir şifreyle değiştir. E-posta, diğer hesapların şifre sıfırlama kapısı olduğu için en öncelikli hesap odur.
- E-postanda iki adımlı doğrulamayı aç ve yedek kodları güvenli bir yere kaydet.
- Bir şifre yöneticisi seç ve en çok kullandığın beş hesabı oraya taşı.
- Aynı şifreyi kullandığın hesapları tespit et, her birine yeni şifre ver.
- Hesaplarının "bağlı cihazlar" bölümünü kontrol et, tanımadığın oturumları kapat.
Sonrasında her hafta birkaç hesabı daha güncelleyerek ilerleyebilirsin. Dijital güvenlik bir kerelik bir iş değil, küçük ve düzenli bir bakım.
Hesabının ele geçirildiğinden şüpheleniyorsan, ilgili hizmetin resmî destek kanallarına başvur; bankacılık işlemlerinde ise vakit kaybetmeden bankanı ara.

