Güvenli Parola Nasıl Oluşturulur? (Ve Neden "P@ssw0rd!" Güvenli Değil)
Yıllardır aynı öğüdü duyuyoruz: "Büyük harf, küçük harf, rakam ve özel karakter kullanın."
Bu öğüde uyarak oluşturulan P@ssw0rd! parolası kurallara tam uyar — ve saniyeler
içinde kırılır.
Parola gücünü ne belirler?
Tek belirleyici tahmin edilebilirliktir. Saldırganlar tek tek harf denemez; milyarlarca sızmış parolayı ve insanların kullandığı kalıpları içeren sözlüklerle çalışırlar.
P@ssw0rd! zayıftır çünkü "password" kelimesine yapılan bu değiştirmeler
(a→@, o→0, sona ünlem) sözlüklerde zaten tanımlı kalıplardır. Saldırgan bunları ayrı ayrı
denemez; kalıbı bilir.
Gerçekte işe yarayan iki yöntem
1. Rastgele üretilmiş parolalar
Hiçbir kalıba dayanmayan, karakter karakter rastgele üretilmiş parolalar. Örnek:
k7Rm-P2xW9qTvB4n. Bunun tek zayıflığı akılda tutulamamasıdır — çözümü de bir
parola yöneticisi kullanmaktır.
Parola Üretici aracımız, tarayıcınızın kriptografik
rastgele sayı üretecini kullanır. Bu, Math.random() gibi tahmin edilebilir bir
kaynak değildir; tam olarak parola üretimi için tasarlanmış bir mekanizmadır. Üretilen
parolalar hiçbir yere gönderilmez ve kaydedilmez.
2. Rastgele kelime dizileri (parola cümlesi)
Dört veya beş rastgele seçilmiş kelimeyi birleştirmek de çok güçlü parolalar
üretir: kaplumbaga-viraj-kestane-mandal. Bu yöntemin avantajı akılda
tutulabilmesidir.
Kritik nokta şudur: kelimeler gerçekten rastgele seçilmiş olmalıdır. Kendi seçtiğiniz anlamlı bir cümle ("evimin adresi ankara") güçlü değildir — çünkü insan seçimleri tahmin edilebilir.
Uzunluk her şeyden önemlidir
Her eklediğiniz karakter, denenmesi gereken olasılık sayısını katlar. 8 karakterlik karmaşık bir parola yerine, 16 karakterlik daha basit bir parola çok daha güçlüdür.
Pratik hedef: en az 16 karakter. Kritik hesaplarda (e-posta, banka, parola yöneticisi) 20 ve üzeri.
Parola üreticimiz her seçenek için entropi değerini bit cinsinden gösterir ve yaklaşık kırılma süresini hesaplar. Uzunluğu değiştirerek bu değerin nasıl fırladığını görebilirsiniz.
En kritik kural: her hesaba farklı parola
Bu, tüm listedeki en önemli maddedir. Bir sitede yaşanan veri sızıntısı, o parolayı kullandığınız tüm hesapları riske atar. Saldırganlar sızan e-posta/parola çiftlerini otomatik olarak diğer sitelerde dener — buna "kimlik bilgisi doldurma" denir ve son derece yaygındır.
En güçlü parolanız bile birden fazla yerde kullanılıyorsa zayıftır.
Parola yöneticisi kullanın
Onlarca farklı ve rastgele parolayı ezberlemek mümkün değildir. Parola yöneticisi bu sorunu çözer: tek bir güçlü ana parolayı hatırlarsınız, geri kalanını program saklar ve gerektiğinde otomatik doldurur.
Tarayıcıların yerleşik parola yöneticileri de bağımsız uygulamalar da bu iş için yeterlidir. Önemli olan hangisini kullandığınız değil, kullanıyor olmanızdır.
İki adımlı doğrulamayı mutlaka açın
Parolanız ne kadar güçlü olursa olsun, sızabilir. İki adımlı doğrulama (2FA) açıksa, parolanızı ele geçiren biri yine de giriş yapamaz.
Tercih sırası: kimlik doğrulama uygulaması (Google Authenticator, Authy) veya fiziksel güvenlik anahtarı > SMS. SMS, SIM kart değiştirme saldırılarına açıktır ama hiç yoktan iyidir.
Artık geçerli olmayan eski öğütler
- "Parolanızı 90 günde bir değiştirin." Bu öğüt terk edildi. Zorunlu
değişim, insanları
Parola1→Parola2gibi tahmin edilebilir kalıplara itiyor. Parolayı yalnızca sızıntı şüphesi varsa değiştirin. - "Her türden karakter kullanın." Uzunluk daha önemlidir. Karakter çeşitliliği faydalıdır ama kısa bir parolayı kurtarmaz.
Özet
Uzun, rastgele ve her hesapta farklı. Bu üç kural, karmaşık görünen ama tahmin edilebilir parolalardan çok daha etkilidir. Parolalarınızı bir yöneticide saklayın ve iki adımlı doğrulamayı açın.