Güçlü şifre nasıl oluşturulur ve şifre yöneticisi neden hepsini çözer?
"Güçlü şifre kullanın" tavsiyesini herkes duymuştur. Ama gerçek şu ki çoğumuz aynı iki üç şifreyi bütün hesaplarda döndürüp duruyoruz — çünkü onlarca farklı, karmaşık şifreyi akılda tutmak imkânsız. İşte tam da bu yüzden şifre konusu, göründüğünden farklı bir yerde çözülüyor. Önce yanlış bildiğimiz kısmı düzeltelim.
Güçlü şifre neyle ölçülür?
Yıllarca bize "büyük harf, küçük harf, rakam, işaret koyun" dendi. Bu yüzden herkeste Sifre123! gibi şifreler var. Oysa bir şifreyi asıl güçlü yapan işaretler değil, uzunluğu.
K7$m! gibi kısa ama karmaşık bir şifreyi kırmak, kirmizi-bisiklet-kahve-pazartesi gibi uzun ama sade bir ifadeyi kırmaktan çok daha kolaydır. Uzunluk arttıkça denenmesi gereken ihtimal katlanarak büyür. Bu yüzden en pratik yöntem, birbiriyle alakasız birkaç kelimeyi birleştirmek — hem uzun olur, hem hatırlaması kolaydır.
Kaçınmanız gerekenler: adınız, doğum tarihiniz, telefon numaranız, "123456", takım isimleri, klavye dizilimleri (qwerty). Bunlar saldırganların ilk denediği şeylerdir.
Ama asıl sorun güç değil, tekrar
Diyelim ki mükemmel, uzun bir şifre kurdunuz. Onu her yerde kullanırsanız yine güvende değilsiniz. Çünkü kullandığınız sitelerden biri hacklenip şifreniz sızdığında, saldırganlar o şifreyi aynı e-postayla girdiğiniz diğer tüm hesaplarda tek tek dener. Tek bir sızıntı, koca bir domino etkisine dönüşür.
Bu yüzden altın kural şu: her hesaba farklı şifre. Verilerinizin zaten sızıp sızmadığını nasıl kontrol edeceğinizi ayrı bir rehberde anlatmıştık; ama sızsa bile her hesabın farklı şifresi varsa, hasar tek hesapla sınırlı kalır.
Peki onlarca farklı şifreyi nasıl hatırlayacaksınız? Hatırlamayacaksınız. İşte çözüm burada.
Şifre yöneticisi: tek şifreyle hepsini yönetmek
Şifre yöneticisi, tüm şifrelerinizi şifreli bir kasada saklayan bir uygulamadır. Siz sadece tek bir ana şifreyi (master password) hatırlarsınız; o kasayı açan anahtar budur. Gerisini uygulama halleder: her site için rastgele, uzun, benzersiz şifreler üretir, saklar ve giriş ekranında otomatik doldurur.
Yani artık şifre hatırlamanıza gerek kalmaz. Her hesabınızın kırılması imkânsıza yakın, birbirinden tamamen farklı şifreleri olur — ve siz hiçbirini bilmek zorunda değilsiniz.
Popüler ve güvenilir seçenekler: Bitwarden (ücretsiz ve açık kaynak, çoğu kişi için fazlasıyla yeterli), 1Password, ya da telefonunuza gömülü olanlar (iPhone'da iCloud Anahtar Zinciri, Android'de Google Şifre Yöneticisi).
Nasıl başlanır?
- Bir yönetici seçin ve bilgisayarınıza tarayıcı eklentisi, telefonunuza uygulamasını kurun.
- Ana şifreyi belirleyin. Bu, hatırlayacağınız tek şifre — uzun bir ifade yapın, başka hiçbir yerde kullanmayın ve unutmayın. Çoğu yönetici, unutursanız kasayı kurtaramaz; bu bir güvenlik özelliğidir.
- Önemli hesaplardan başlayın. Her şeyi bir günde değiştirmeye çalışmayın. Önce e-postanız, bankanız ve sosyal medyanız için yöneticiye yeni, benzersiz şifreler ürettirin. Zamanla diğerlerini de geçirirsiniz.
- Ana hesabınıza da 2FA açın. Şifre yöneticinizin kendisini de iki adımlı doğrulamayla koruyun.
Tarayıcıya kaydetmek yeterli değil mi?
Kısmen. Tarayıcının "şifreyi kaydet" özelliği pratik ama zayıf bir noktası var: cihazınıza bir bilgi hırsızı yazılım bulaşırsa, tarayıcıda düz metin olarak duran şifreleri kolayca çeker. Ayrı bir şifre yöneticisi, kasayı ana şifrenizle şifreler; ana şifre bellekte olmadığı sürece içeriği okunamaz. Bu yüzden gerçek bir yönetici, tarayıcı deposundan belirgin biçimde daha güvenlidir.
Özetle
İyi bir şifre uzundur ve tekrar etmez. Ama bu ikisini onlarca hesapta elle sağlamak insan doğasına aykırı — bu yüzden çuvallıyoruz. Şifre yöneticisi tam da bu boşluğu doldurur: siz tek bir güçlü ana şifreyi hatırlarsınız, o geri kalan her şeyi sizden iyi yapar. Bugün bir tane kurmak, gelecekteki en olası hack'lerinizin çoğunu baştan imkânsız kılar.