Teknoloji İpuçları

Güçlü Şifre Nasıl Oluşturulur

Bir sabah e-posta kutumu açtığımda, "hesabınıza tanımadığınız bir cihazdan giriş yapıldı" uyarısıyla karşılaşmıştım. O an ne kadar aptalca bir şey yaptığımı fark ettim: yıllardır aynı şifreyi, sadece sonuna rakam ekleyerek üç ayrı serviste kullanıyordum. Şifreyi değiştirmek yarım dakika sürdü ama o güne kadar hangi sitelere ne yazdığımı hatırlamak günler aldı. Güçlü şifre oluşturma meselesini ciddiye almam işte o günden sonra başladı.

Asıl sorun şifrenin "zor" olması değil

Yeni başlayan çoğu kişi şifreyi karmaşıklaştırmaya odaklanıyor. Araya nokta, ünlem, büyük harf serpiştirip "artık kırılmaz" diye düşünüyoruz. Oysa saldırıların büyük kısmı şifreyi tek tek deneyerek çözmekle ilgili değil. İki temel senaryo var:

Yani "P@ssw0rd!2020" gibi bir şifre hem tahmin edilebilir hem de üç ayrı yerde kullanıldığı anda değersizdir. Benim yaşadığım da tam olarak buydu.

Şifre uzunluğu mu, karmaşıklığı mı?

Bunu bir arkadaşımla uzun uzun tartışmıştık. Sonunda ikna olduğum şey şu: uzunluk, karmaşıklıktan daha değerli. Sekiz karakterlik simge dolu bir şifre, on sekiz karakterlik sade bir cümleden çok daha zayıf. Üstelik ikincisini hatırlayabiliyorsunuz.

Kendi denediğim yöntemleri karşılaştırayım:

Yöntem Güvenlik Hatırlanabilirlik Kimin için uygun
Doğum tarihi, isim, takım adı Çok düşük Çok kolay Hiç kimse
Harf değiştirme (a→@, o→0) Düşük Orta Kırma programları bu kalıpları zaten biliyor
Dört rastgele kelimeden cümle Yüksek Kolay Ezberlemesi gereken ana şifreler
Şifre yöneticisinin ürettiği rastgele dizi Çok yüksek İmkânsız (gerek de yok) Günlük kullandığınız onlarca site
Tarayıcıya kaydedilen basit şifre Orta Kolay Önemsiz forum hesapları

Dört kelime yöntemi nasıl işliyor?

Birbiriyle alakasız dört kelime seçiyorsunuz: çorap, fener, karpuz, merdiven. Bunları birleştirip aralarına bir rakam veya işaret koyuyorsunuz. Ortaya çıkan şey hem uzun hem de aklınızda kalıyor, çünkü zihniniz saçma sahneyi resmediyor. Dikkat edilecek tek nokta, kelimelerin gerçekten rastgele olması. "Ali Veli Ahmet Mehmet" gibi ilişkili kelimeler seçerseniz avantajı kaybediyorsunuz.

Ben bu yöntemi sadece iki yerde kullanıyorum: e-posta hesabımın şifresinde ve şifre yöneticimin ana şifresinde. Gerisini programa bırakıyorum.

Şifre yöneticisine geçerken yaşadıklarım

İlk başta "tüm şifrelerimi tek bir yere koymak" fikri bana tuhaf gelmişti. Sepetteki bütün yumurtalar gibi. Ama pratikte tersi oldu: artık her sitede farklı, yirmi karakterlik, hiçbir anlamı olmayan şifreler kullanabiliyorum. Birinin sızması diğerlerini etkilemiyor.

Geçiş yaparken izlediğim sıra şuydu:

  1. Önce e-posta hesabımın şifresini değiştirdim. Çünkü diğer tüm hesaplar "şifremi unuttum" bağlantısıyla oraya bağlı. E-posta düşerse hepsi düşer.
  2. Bankacılık ve ödeme uygulamalarını yeniledim.
  3. Sosyal medya ve alışveriş sitelerini sırayla ele aldım. Bir haftaya yaydım, tek oturuşta yapmaya çalışmadım.
  4. Yıllardır girmediğim, unuttuğum hesapları kapattım. Kullanmadığınız hesap, sızmayı bekleyen bir kapıdır.

İki adımlı doğrulamayı atlamayın

Bu, şifreden bile önemli olabilir. Şifreniz çalınsa bile telefonunuza gelen kodu bilmeyen biri içeri giremez. Özellikle e-posta hesabınızda mutlaka açın. Gmail hesabı açma sürecini anlattığımız yazıda bu adımın nerede olduğuna değinmiştik; birkaç dakikanızı alır ama koruma seviyesini kat kat yükseltir.

Sık yapılan hatalar

Peki ne öneriyorum?

Yeni başlıyorsanız, her şeyi aynı anda düzeltmeye çalışmayın. Şu üç adım bile durumunuzu ciddi biçimde iyileştirir:

Bir: E-posta hesabınıza dört kelimelik uzun bir şifre koyun ve iki adımlı