Şifreleri yeniden kullanmak neden riskli
Tek bir şifreyi birçok sitede yeniden kullanmak, tek sızıntıyı birçok açık kapıya çevirir. A sitesi e-posta ve şifrenizi ifşa ederse saldırganlar aynı çifti B’de, C’de ve e-posta sağlayıcınızda deneyebilir. Bu kalıba credential stuffing denir: çalınmış kimlik bilgileriyle otomatik giriş denemeleri; işin gerisini yeniden kullanımın yapmasını umar. Bu rehber riski sade dille anlatır ve yerine ne koyacağınızı gösterir. İhlal sayıları uydurmaz; stuffing’in ne sıklıkla başarılı olduğunu iddia etmez.
Yeniden kullanım nasıl çöker (işlenmiş kalıp)
Üç hesabın hepsi aynı sırrı paylaşıyor:
| Hesap | Şifre (sahte demo) |
|---|---|
| Mağaza | reuse-demo-ONLY |
| Forum | reuse-demo-ONLY |
| E-posta | reuse-demo-ONLY |
Bu dizi yayımlanmış demodur. Hiçbir yerde kullanmayın. Mağazanın veritabanı çalınır ve şifre kötü saklanmış veya sonra kırılırsa saldırgan forumda ve gelen kutusunda hangi e-posta ve şifreyi deneyeceğini zaten bilir. E-posta özellikle değerlidir çünkü diğer hizmetlerin sıfırlama bağlantıları çoğu zaman oraya düşer.
Benzersiz sırlar zinciri kırar:
| Hesap | Alışkanlık |
|---|---|
| Mağaza | Benzersiz A |
| Forum | Benzersiz B |
| E-posta | Benzersiz C |
Mağazadaki sızıntı artık e-posta için çalışan bir anahtar vermez. Yine de mağaza şifresini yeniler ve şüpheli etkinliği kontrol edersiniz; hasar yarıçapı küçülür.
Credential stuffing, adım adım
- Bir hizmetten kimlik bilgileri sızar (oltalama, kötü amaçlı yazılım veya o hizmetteki ihlal).
- Saldırganlar e-posta/kullanıcı adı ve şifre çiftlerini betiklere yükler.
- Betikler bu çiftleri birçok giriş formunda dener.
- Şifreyi yeniden kullandığınız yerde betik sıfırdan “tahmin” etmeden başarılı olabilir.
Stuffing, kısa bir şifreyi sıfırdan tahmin etmekle aynı değildir. Aynı olmaya biner. Uzun ama yeniden kullanılan bir şifre, sızıntıda görünürse ve iki kez kullandıysanız yine sizi düşürebilir.
Oltalama ayrı bir risktir: sahte sayfa bir site için benzersiz şifreyi toplayabilir. İki adımlı doğrulama ve URL kontrolü orada yardım eder. Toplanan şifre başka hesapları da açıyorsa yeniden kullanım zararı büyütür.
Yerine ne koyacaksınız
1. Hesap başına benzersiz şifre
Aynı sırrı hizmetler arasında geri dönüştürmeyin. Küçük varyasyonlar (Magaza2024!, Forum2024!) hâlâ bir yeniden kullanım ailesidir. Tamamen bağımsız değerler tercih edin.
2. Parola yöneticisi kullanın
Yönetici benzersiz şifreleri saklar; belleğe yaslanmazsınız. Yöneticiyi başka yerde kullanmadığınız güçlü bir ana şifreyle koruyun; ürün sunuyorsa yönetici hesabında iki adımlı doğrulamayı açın. Yeni sırları güvenilir bir oluşturucuda üretin, sonra yöneticiye kaydedin.
3. İki adımlı doğrulamayı (2FA) açın
Hizmet 2FA sunuyorsa açın; özellikle e-posta, banka, iş ve yöneticinin kendisi. Seçeneğiniz varsa uygulama veya donanım kodları SMS’ten genelde tercih edilir; yine de yüksek değerli hesapta herhangi bir ikinci faktör yalnız şifreden iyidir.
4. Burada taze değer üretin, sonra saklayın
Tarayıcıdaki şifre oluşturucu ile yeni bir değer üretin, kopyalayın ve yöneticiye veya kayıt formuna yapıştırın. Makaledeki örnekleri gerçek hesaplara yapıştırmayın.
Uzunluk ve karakter kümelerinin sayfadaki entropi tahminini nasıl değiştirdiği için güçlü şifre nasıl oluşturulur. Kelime listeli parola cümlesi ile yoğun rastgele dizi için parola cümlesi mi rastgele şifre mi. Bu yazı yeniden kullanıma odaklanır; o iki stil arasında seçim yapmaya değil.
Sık hatalar
- “Önemsiz” siteler için tek “ana” şifre tutmak. O sitelerde hâlâ sıfırlama akışları ve kayıtlı kartlar vardır.
- Yalnız sızdırılan siteyi değiştirip aynı şifreyi e-postada bırakmak.
- Benzersiz şifreleri her yere senkronlanan şifrelenmemiş notta saklamak.
- 2FA’yı yavaş diye kapatıp kolaylık için yeniden kullanıma yaslanmak.
- Yönetici ana şifresini başka web sitelerinde yeniden kullanmak.
Pratik temizlik sırası
- Başkalarını sıfırlayabilen hesapları listeleyin (önce e-posta).
- E-posta için yeni benzersiz şifre üretin ve 2FA açın.
- Banka, iş, bulut depolama ve ödeme yöntemi saklayan alışveriş hesaplarında tekrarlayın.
- Eski yeniden kullanılan diziyi gördüğünüz her yerde değiştirin.
- Paylaşılan cihazlarda otomatik dolduran tarayıcılardan eski sırrı kaldırın.
İşi haklı çıkarmak için kamuya açık istatistik gerekmez. Mantık yeter: bir sır, birçok kapı; birçok sır, her birine bir kapı.
Evde paylaşılan oturumlar da dikkat ister. İki kişi bir yayın şifresini paylaşıyorsa bu ürün tercihidir. Aynı diziyi e-posta için de yeniden kullanıyorlarsa paylaşılan kolaylık paylaşılan olaya döner. Paylaşılan eğlence şifrelerini kimlik ve para için kullandığınız kümenin dışında tutun.
Türkiye’de e-Devlet, banka uygulamaları ve iş e-postası sık sık birbirine bağlı kurtarma yolları kullanır. “Sadece e-posta” sandığınız kutu yüksek değerli hesap olabilir; öyle muamele edin.
Şimdi benzersiz bir şifre üretin
Hedef sitenin izin verdiği uzunluğu seçin, kabul ettiği karakter kümelerini açın, yeniden üretin ve yalnızca az önce oluşturduğunuz değeri kopyalayın. Üretim tarayıcınızın güvenli rastgele sayı üretecini kullanır. Hiçbir şey Numbrixiya sunucusuna şifreniz olarak saklanmak üzere gönderilmez.
Bir hizmet istemediğiniz bir şifre sıfırlaması hakkında yazarsa o şifreyi değiştirin, e-posta 2FA’sını kontrol edin ve eski sırrı hâlâ paylaşan diğer hesapları tarayın. Hız, sızıntının nasıl olduğunu yeniden kurmaktan daha önemlidir.
Sık sorulan sorular
Credential stuffing sade dille nedir?
Saldırganlar bir hizmetten sızan kullanıcı adı ve şifre çiftlerini alıp başka hizmetlerde dener; şifreyi yeniden kullandığınızı umarlar.
Şifrem uzunsa yeniden kullanmak güvenli mi?
Hayır. Uzunluk tahmin etmeye karşı yardım eder. Yeniden kullanım, A sitesindeki sızıntının aynı sırla B’yi açmasına hâlâ izin verir.
Yeniden kullanmak yerine ne yapmalıyım?
Her hesaba benzersiz şifre verin, bunları bir parola yöneticisinde saklayın ve hizmet sunuyorsa iki adımlı doğrulamayı açın.
Bu sitenin oluşturucusu şifrelerimi saklar mı?
Hayır. Üretim ve kopyalama tarayıcınızda çalışır. Ürettiğiniz hiçbir şey Numbrixiya sunucusuna sırrınız olarak kaydedilmek üzere gönderilmez.
Bugün tüm şifreleri değiştirmeli miyim?
E-posta, banka, iş ve başkalarını sıfırlayabilen hesaplara öncelik verin. Önce yeniden kullanılanları değiştirin; sonra hesap hesap tamamlayın.
Parola yöneticisi defterden daha mı güvenli?
İtibarlı bir yönetici, onlarca diziyi ezberlemeden benzersiz, yüksek entropili sırlar tutmanıza yardım eder. Yöneticiyi güçlü ana şifre ve varsa iki adımlı doğrulama ile koruyun.
İlgili yazılar
Oluşturucular
Güçlü şifre nasıl oluşturulur?
Uzunluk 16, büyük-küçük harf, rakam ve sembol: bu oluşturucuda yaklaşık 102,6 bit. Varsayımsal örnek ve ücretsiz araç.
Oluşturucular
Parola cümlesi mi rastgele şifre mi
Akılda kalan parola cümlesi ile yöneticideki rastgele şifreyi karşılaştırın. Uzunluk, yeniden kullanım, tarayıcıda ücretsiz üretici.