Bir sabah e-posta kutumu açtığımda, "hesabınıza tanımadığınız bir cihazdan giriş yapıldı" uyarısıyla karşılaşmıştım. O an ne kadar aptalca bir şey yaptığımı fark ettim: yıllardır aynı şifreyi, sadece sonuna rakam ekleyerek üç ayrı serviste kullanıyordum. Şifreyi değiştirmek yarım dakika sürdü ama o güne kadar hangi sitelere ne yazdığımı hatırlamak günler aldı. Güçlü şifre oluşturma meselesini ciddiye almam işte o günden sonra başladı.
Yeni başlayan çoğu kişi şifreyi karmaşıklaştırmaya odaklanıyor. Araya nokta, ünlem, büyük harf serpiştirip "artık kırılmaz" diye düşünüyoruz. Oysa saldırıların büyük kısmı şifreyi tek tek deneyerek çözmekle ilgili değil. İki temel senaryo var:
Yani "P@ssw0rd!2020" gibi bir şifre hem tahmin edilebilir hem de üç ayrı yerde kullanıldığı anda değersizdir. Benim yaşadığım da tam olarak buydu.
Bunu bir arkadaşımla uzun uzun tartışmıştık. Sonunda ikna olduğum şey şu: uzunluk, karmaşıklıktan daha değerli. Sekiz karakterlik simge dolu bir şifre, on sekiz karakterlik sade bir cümleden çok daha zayıf. Üstelik ikincisini hatırlayabiliyorsunuz.
Kendi denediğim yöntemleri karşılaştırayım:
| Yöntem | Güvenlik | Hatırlanabilirlik | Kimin için uygun |
|---|---|---|---|
| Doğum tarihi, isim, takım adı | Çok düşük | Çok kolay | Hiç kimse |
| Harf değiştirme (a→@, o→0) | Düşük | Orta | Kırma programları bu kalıpları zaten biliyor |
| Dört rastgele kelimeden cümle | Yüksek | Kolay | Ezberlemesi gereken ana şifreler |
| Şifre yöneticisinin ürettiği rastgele dizi | Çok yüksek | İmkânsız (gerek de yok) | Günlük kullandığınız onlarca site |
| Tarayıcıya kaydedilen basit şifre | Orta | Kolay | Önemsiz forum hesapları |
Birbiriyle alakasız dört kelime seçiyorsunuz: çorap, fener, karpuz, merdiven. Bunları birleştirip aralarına bir rakam veya işaret koyuyorsunuz. Ortaya çıkan şey hem uzun hem de aklınızda kalıyor, çünkü zihniniz saçma sahneyi resmediyor. Dikkat edilecek tek nokta, kelimelerin gerçekten rastgele olması. "Ali Veli Ahmet Mehmet" gibi ilişkili kelimeler seçerseniz avantajı kaybediyorsunuz.
Ben bu yöntemi sadece iki yerde kullanıyorum: e-posta hesabımın şifresinde ve şifre yöneticimin ana şifresinde. Gerisini programa bırakıyorum.
İlk başta "tüm şifrelerimi tek bir yere koymak" fikri bana tuhaf gelmişti. Sepetteki bütün yumurtalar gibi. Ama pratikte tersi oldu: artık her sitede farklı, yirmi karakterlik, hiçbir anlamı olmayan şifreler kullanabiliyorum. Birinin sızması diğerlerini etkilemiyor.
Geçiş yaparken izlediğim sıra şuydu:
Bu, şifreden bile önemli olabilir. Şifreniz çalınsa bile telefonunuza gelen kodu bilmeyen biri içeri giremez. Özellikle e-posta hesabınızda mutlaka açın. Gmail hesabı açma sürecini anlattığımız yazıda bu adımın nerede olduğuna değinmiştik; birkaç dakikanızı alır ama koruma seviyesini kat kat yükseltir.
Yeni başlıyorsanız, her şeyi aynı anda düzeltmeye çalışmayın. Şu üç adım bile durumunuzu ciddi biçimde iyileştirir:
Bir: E-posta hesabınıza dört kelimelik uzun bir şifre koyun ve iki adımlı