GüvenlikParola

Güvenli Parola Nasıl Oluşturulur? (Ve Neden "P@ssw0rd!" Güvenli Değil)

·6 dakika okuma

Yıllardır aynı öğüdü duyuyoruz: "Büyük harf, küçük harf, rakam ve özel karakter kullanın." Bu öğüde uyarak oluşturulan P@ssw0rd! parolası kurallara tam uyar — ve saniyeler içinde kırılır.

Parola gücünü ne belirler?

Tek belirleyici tahmin edilebilirliktir. Saldırganlar tek tek harf denemez; milyarlarca sızmış parolayı ve insanların kullandığı kalıpları içeren sözlüklerle çalışırlar.

P@ssw0rd! zayıftır çünkü "password" kelimesine yapılan bu değiştirmeler (a→@, o→0, sona ünlem) sözlüklerde zaten tanımlı kalıplardır. Saldırgan bunları ayrı ayrı denemez; kalıbı bilir.

Gerçekte işe yarayan iki yöntem

1. Rastgele üretilmiş parolalar

Hiçbir kalıba dayanmayan, karakter karakter rastgele üretilmiş parolalar. Örnek: k7Rm-P2xW9qTvB4n. Bunun tek zayıflığı akılda tutulamamasıdır — çözümü de bir parola yöneticisi kullanmaktır.

Parola Üretici aracımız, tarayıcınızın kriptografik rastgele sayı üretecini kullanır. Bu, Math.random() gibi tahmin edilebilir bir kaynak değildir; tam olarak parola üretimi için tasarlanmış bir mekanizmadır. Üretilen parolalar hiçbir yere gönderilmez ve kaydedilmez.

2. Rastgele kelime dizileri (parola cümlesi)

Dört veya beş rastgele seçilmiş kelimeyi birleştirmek de çok güçlü parolalar üretir: kaplumbaga-viraj-kestane-mandal. Bu yöntemin avantajı akılda tutulabilmesidir.

Kritik nokta şudur: kelimeler gerçekten rastgele seçilmiş olmalıdır. Kendi seçtiğiniz anlamlı bir cümle ("evimin adresi ankara") güçlü değildir — çünkü insan seçimleri tahmin edilebilir.

Uzunluk her şeyden önemlidir

Her eklediğiniz karakter, denenmesi gereken olasılık sayısını katlar. 8 karakterlik karmaşık bir parola yerine, 16 karakterlik daha basit bir parola çok daha güçlüdür.

Pratik hedef: en az 16 karakter. Kritik hesaplarda (e-posta, banka, parola yöneticisi) 20 ve üzeri.

Parola üreticimiz her seçenek için entropi değerini bit cinsinden gösterir ve yaklaşık kırılma süresini hesaplar. Uzunluğu değiştirerek bu değerin nasıl fırladığını görebilirsiniz.

En kritik kural: her hesaba farklı parola

Bu, tüm listedeki en önemli maddedir. Bir sitede yaşanan veri sızıntısı, o parolayı kullandığınız tüm hesapları riske atar. Saldırganlar sızan e-posta/parola çiftlerini otomatik olarak diğer sitelerde dener — buna "kimlik bilgisi doldurma" denir ve son derece yaygındır.

En güçlü parolanız bile birden fazla yerde kullanılıyorsa zayıftır.

Parola yöneticisi kullanın

Onlarca farklı ve rastgele parolayı ezberlemek mümkün değildir. Parola yöneticisi bu sorunu çözer: tek bir güçlü ana parolayı hatırlarsınız, geri kalanını program saklar ve gerektiğinde otomatik doldurur.

Tarayıcıların yerleşik parola yöneticileri de bağımsız uygulamalar da bu iş için yeterlidir. Önemli olan hangisini kullandığınız değil, kullanıyor olmanızdır.

İki adımlı doğrulamayı mutlaka açın

Parolanız ne kadar güçlü olursa olsun, sızabilir. İki adımlı doğrulama (2FA) açıksa, parolanızı ele geçiren biri yine de giriş yapamaz.

Tercih sırası: kimlik doğrulama uygulaması (Google Authenticator, Authy) veya fiziksel güvenlik anahtarı > SMS. SMS, SIM kart değiştirme saldırılarına açıktır ama hiç yoktan iyidir.

Artık geçerli olmayan eski öğütler

  • "Parolanızı 90 günde bir değiştirin." Bu öğüt terk edildi. Zorunlu değişim, insanları Parola1 → Parola2 gibi tahmin edilebilir kalıplara itiyor. Parolayı yalnızca sızıntı şüphesi varsa değiştirin.
  • "Her türden karakter kullanın." Uzunluk daha önemlidir. Karakter çeşitliliği faydalıdır ama kısa bir parolayı kurtarmaz.

Özet

Uzun, rastgele ve her hesapta farklı. Bu üç kural, karmaşık görünen ama tahmin edilebilir parolalardan çok daha etkilidir. Parolalarınızı bir yöneticide saklayın ve iki adımlı doğrulamayı açın.

Reklam
burcevi.com Onunla uyumlu musun? İki burcun aşk, iletişim ve güven uyumunu puanıyla birlikte gör. Uyuma bak →