Güçlü parolalar ve iki adımlı doğrulama
Bir hesap için yapabileceğiniz en güçlü şey, parolasının başka hiçbir yerde kullanılmaması ve iki adımlı doğrulamanın açık olmasıdır. Uzunluk karmaşıklıktan önemlidir ve NIST kılavuzu bunu açıkça yazar: hiçbir hizmet harf, rakam ve sembol karışımını zorunlu kılamaz.
- Ders 3 / 12
- Başlangıç
- Ücretsiz, kayıt yok
Altı basamak, en kötü durumdan çalınacak parolanın kalmadığı yere
-
1
Her yerde tek parola
En kötü durum. Her hesap, kaydolduğunuz en zayıf siteye bağlıdır.
-
2
Her hesaba benzersiz parola
Merdivendeki en büyük tek sıçrama burada: bir sitenin sızması artık gerisini götürmez.
-
3
Kısa parola yerine parola cümlesi
Gerçekten rastgele birkaç kelime. İşi uzunluk yapar, harf yerine geçen semboller değil.
-
4
Parola yöneticisi
İkinci basamağı uygulanabilir kılar, karşılığında ciddiye alınması gereken tek bir kırılma noktası yaratır.
-
5
İki adımlı doğrulama
Sızmış parola tek başına artık yetmez. Uygulama kodu SMSi, donanım anahtarı ikisini birden geçer.
-
6
Geçiş anahtarı
Çalınacak sır kalmaz ve imza site adresine bağlanır, dolayısıyla sahte sayfa hiçbir yere varamaz.
Üst basamak her yerde yok ve İrandan, destekleyen hizmetlerin bir kısmı açılmıyor. Merdiven işin sırasını verir, bu gece tepeye çıkma talimatını değil.
Son kontrol: Bu dersteki bilgiler ve araç adları bu tarihte kaynaklarıyla yeniden doğrulanır.
Herkesin zaten bir basamağında durduğu merdiven
Hesap güvenliği, ya sahip olduğunuz ya olmadığınız ikili bir durum değildir. Bir merdivendir ve herkes şu anda onun bir basamağında duruyor. Alt basamak, birkaç sitede tekrarlanan tek bir paroladır. Üst basamak ise geçiş anahtarıdır; orada çalınacak bir parola hiç yoktur.
Bu bakışın bir pratik faydası var. Her şeyi bir gecede düzeltmesi gerektiğini düşünen biri genelde hiçbir şey yapmaz ve olduğu yerde kalır. Bir basamak çıkan biri ise bu gece dünkünden daha iyi durumdadır.
Basamakların sırası da keyfi değil. Tekrarlanan parola en kötü durumdur, kısa olandan da kötüdür ve sebebin parolanın kendi gücüyle ilgisi yoktur. Tekrarlanan parola, hesabınızın güvenliğinin bir zamanlar kaydolduğunuz en zayıf siteye bağlı olması demektir; yıllardır güncellenmemiş o eski forum, bir gün kullanıcı listesi dışarı dökülür. O gün parolanız bir sır olmaktan çıkar ve kimsenin bir şey kırması gerekmemiştir.
İkinci basamak benzersizlik, üçüncüsü uzunluk, sonra da benzersizliği mümkün kılan araç gelir. Parola yöneticisi ikinci basamağın yerine geçmez; onu uygulanabilir kılan şeydir, çünkü hiçbir insan yetmiş benzersiz parolayı ezberlemez.
Paroladan sonra da ikinci katman. İki adımlı doğrulama, parola sızsa bile sızmasının tek başına yetmemesi demektir. Kulağa basit geliyor ve bu dersin bütün değeri orada: işleri öyle kurun ki bir hata son hatanız olmasın.

Uzunluk neden karmaşıklıktan önemli
Yıllarca herkese bir parolanın büyük harf, küçük harf, rakam ve sembol gerektirdiği söylendi. Sonuç, insanın hatırlamakta zorlandığı, bilgisayarın kırmakta zorlanmadığı parolalar oldu; mümkün olan en kötü bileşim. P@ssw0rd! tam olarak herhangi bir tahmin listesinin ilk denediği kalıptır.
Arkasındaki hesap basit. Parolaya eklediğiniz her karakter, olası bileşim sayısını alfabenin boyutuyla çarpar. Sekiz karakterlik bir parolaya bir sembol eklemek alfabeyi yalnızca biraz büyütür. Dört karakter daha eklemek ise bütün uzayı kat kat büyütür. Uzunluk her zaman kazanır ve bu yalnızca tahmin körken doğrudur; parola tanıdık bir kalıptan kuruluysa bu hesapların hiçbiri geçerli değildir.
Bu bizim görüşümüz değil. Amerikan hükümetinin kimlik doğrulama standardı olan NIST SP 800-63B kılavuzu üç şeyi açıkça yazar ve üçü de çoğu İran sitesinin dayattığının tersidir: tek giriş faktörü olarak kullanılan bir parolanın asgari uzunluğu 15 karakterdir, ikinci bir faktörün yanında ise 8; bir hizmet karakter türü karışımını zorunlu kılamaz; ve ele geçirilme kanıtı yoksa kullanıcıya takvimle parola değiştirtemez.
Genelde düşen ve önemli olan bir nokta var: o belge gereklilikleri hizmete koyar, size değil. Parolanız 15 karakter olmalı demez; yalnızca parolayla girdiğiniz bir sitenin 15ten azını kabul etmeye hakkı olmadığını söyler. Sizi ilgilendiren sonuç yine de güvenle çıkarılabilir: ikinci faktörün olmadığı yerde kısa parola yetmez.
Uzunluğa giden pratik yol parola cümlesidir. Yalnızca sizin yan yana koyduğunuz dört beş ilgisiz kelime yirmi karakteri rahat geçer ve kalabalık sekiz karakterlik bir paroladan daha kolay hatırlanır. Tek bir şartı var: kelimeler gerçekten rastgele seçilmeli. Bir şiir dizesi ya da bir atasözü, ne kadar uzun olursa olsun, listelerde zaten var.
Parola yöneticileri, satış konuşması olmadan
Parola yöneticisi, parolaları şifreli tutan ve tek bir ana parolayla açılan bir programdır. Aslında yaptığı şey parolaları güvenli kılmak değil; benzersizliği bir dilekten günlük bir alışkanlığa çevirmektir. Parolalar ezberlenmek zorunda kaldığı sürece insanlar onları tekrarlar, çünkü başka seçenekleri yoktur.
Şimdi öbür yüzü, satıcıların atladığı taraf. Parola yöneticisi tek bir kırılma noktası yaratır. Her şey tek bir ana parolanın arkasına geçer ve o bir tanesi sızarsa hepsi birlikte sızmış olur. Bu itiraz gerçektir ve ona merak etmeyin diye cevap vermek anlamsızdır.
İtirazı katlanılır kılan üç şey var ve üçü de gerekli. Birincisi, ana parola başka hiçbir yerde kullanılmayan uzun bir parola cümlesi olmalı. İkincisi, yöneticinin kendisinde iki adımlı doğrulama açık olmalı; bir sonraki bölümün konusu bu ve burada her yerdekinden önemli. Üçüncüsü, ana parolayı unutursanız ne olacağını bilmelisiniz. Bu programların çoğunda cevap, kimsenin size yardım edemeyeceğidir, çünkü şirketin de ana parolanız yoktur. Bu bir kusur değil bir özelliktir, ama geçerli olacağı günden önce bilmek istersiniz.
Görüşümüz basit: parola yöneticisi, yukarıdakilerin hepsiyle birlikte, çoğu insanın bugünkü halinden güvenlidir, çünkü çoğu insanın bugünkü hali yetmiş sitede tek bir paroladır. Ama biri size yöneticinin riski sıfırladığını söylüyorsa bir şey satıyordur.
Nadiren söylenen son bir nokta: tarayıcınıza gömülü yönetici, bütün sınırlarıyla birlikte, parola tekrarlamaktan çok daha iyidir. Hangi ürün tartışması ancak ikinci basamağı çıktıktan sonra bir anlam taşır. Çıkmadıysanız, bu gece gerçekten kullanacağınız hangisiyse en iyisi odur.
Parola yöneticisi: ne verir, ne alır
Kazandığınız
- ezberlemeden her hesaba benzersiz parola
- kimsenin yazmaya sabrı olmayan uzun parolalar
- yalnızca doğru alan adında otomatik doldurma, ki bu bir kimlik avı filtresidir
- kurtarma kodları için bilinen tek bir yer
Üstlendiğiniz
- ana parolanın arkasında tek bir kırılma noktası
- ana parolayı unutmak genelde her şeyi kaybetmek demektir
- kodunu ve altyapısını göremediğiniz bir şirkete güvenmek
- yöneticinin kilidinin açık olduğu cihaza bağımlılık
Kefeler eşit, çünkü iki taraf da gerçek. Aralarındaki seçim, ana parolayı ve yöneticinin kendi iki adımlı doğrulamasını ne kadar ciddiye aldığınıza bağlı.
Hangi iki adımlı doğrulama gerçekten daha güçlü
İki adımlı doğrulamayı açın, hikayenin yarısını anlatan doğru bir cümledir. Yaygın dört tür eşit güvenlikte değildir ve aralarındaki fark küçük değildir.
SMS en zayıfıdır. Yukarıda alıntılanan aynı NIST kılavuzu kısıtlı doğrulayıcıların bir listesini tutar ve okuduğumuz sürümde bu listenin tam olarak tek bir üyesi var: kodu iletmek için telefon şebekesini kullanmak. Yani standart kurumu, var olan bütün yöntemler içinden tam da bunu işaretlemiş. Sebebi, telefon numaranızın kendisinin operatörünüzde duran başka bir hesap olması ve taşınabilmesidir.
Doğrulayıcı uygulama kodu, otuz saniyede bir değişen o altı hane, bir basamak yukarıdadır. Telefon şebekesinden hiçbir şey geçmez ve kod cihazın kendisinde üretilir. Ama yüksek sesle nadiren söylenen yapısal bir zayıflığı var: kod okunabilir ve yeniden kullanılabilir. Onu sahte bir sayfaya yazarsanız, o sayfayı kuran kişi aynı otuz saniye içinde aynı kodu gerçek siteye yazabilir. Uygulamanın nerede olduğunuzdan haberi yoktur.
Bildirimle onay, o evet benim istemi, güçte uygulama kodlarına yakındır ama insani bir zayıflık ekler: bildirimler arka arkaya geldiğinde insan yorulur ve birini bıkkınlıkla onaylar. Hizmet, ekranda görünen bir sayıyı seçtiğiniz türü sunuyorsa onu seçin; düşüncesiz onayı ortadan kaldırır.
Donanım anahtarları ve geçiş anahtarları başka türden şeylerdir ve fark yalnızca daha güçlü olmak değildir. Bunlar sitenin adresine bağlanır. NIST bu özelliğe kimlik avına direnç adını verir ve mekanizmayı açıklar: anahtarın ürettiği imza, anahtarın konuştuğu sitenin kimliğine bağlıdır, dolayısıyla sahte sayfa gerçek sitede işe yaramayan bir şey alır. Kodumu yanlış yere yazdım sorununu zorlaştırmak yerine kökünden kaldıran tek aile budur.
Bu sıralamanın tamamında tek bir cümleyi kaybetmeyin: SMS hiç yoktan iyidir. Bir site yalnızca SMS sunuyorsa açın. Bu, seçenekler arasında seçim tartışmasıdır, hiçbirine sahip olmamanın mazereti değil.
İki adımlı doğrulama türleri, sıralı
Doğrulayıcı uygulama kodları
Donanım anahtarları ve geçiş anahtarları
Bildirimle onay
- 4 SMS ya da sesli aramayla kod
Sıralar ordinaldir ve aralarındaki farklar ölçülmemiştir. Buradaki en alt satır bile hiç ikinci faktör olmamasından iyidir.
Geçiş anahtarı nedir ve neyi değiştirir
Geçiş anahtarı, paylaşılan bir parola yerine bir anahtar çifti kurar. Özel yarısı cihazınızda kalır ve oradan hiç çıkmaz; genel yarısını site saklar. Girişte site bir meydan okuma gönderir, cihazınız onu özel yarısıyla imzalar ve site imzayı genel yarısıyla doğrular. Aralarında giden şey yeniden kullanılabilir bir sır değildir.
Bu tek değişiklikten iki sonuç doğar ve ikisi de önemlidir. Birincisi, sitede artık sızacak bir sır yoktur; veritabanı dökülse bile genel anahtarlar kimseye yaramaz. İkincisi, sahte sayfa hiçbir yere varamaz, çünkü imza gerçek sitenin adresine bağlıdır. Önceki bölümdeki kimlik avına direnç burada ek bir özellik değil, varsayılan durumdur.
Şimdi nadiren söylenen kısım. NIST bu aileye ayrı bir ek ayırır ve adı senkronize edilebilir doğrulayıcılardır; yani cihazlarınız arasında eşitlenen anahtarlar. Eşitleme, geçiş anahtarlarını kullanılabilir kılan şeydir ve aynı zamanda yeni bir baskı noktası yaratır: anahtarlarınızın güvenliği, onları eşitleyen bulut hesabının güvenliğine bağlanır. Apple hesabınız, Google hesabınız ya da parola yöneticiniz artık sahip olduğunuz en güçlü korumaya ihtiyaç duyar.
Bugün hakkında da dürüst olalım. Geçiş anahtarları her yerde yok ve İrandan, destekleyen hizmetlerin bir kısmı zaten açılmıyor. Geçiş anahtarı olan yerlerde bile eski parola neredeyse her zaman yedek olarak kalır ve o yedek açıkken hesap hala parolaya ve kurtarma yoluna bağlıdır. Yani geçiş anahtarlarını var oldukları yerde açın ve arkalarındaki parolayı benzersiz ve uzun tutun.
Yalnızca bir saatiniz varsa buradan başlayın
Bütün hesaplar aynı değerde değildir ve aynı şekilde ele alınmamalıdır. Doğru sıra tek bir basit sorudan çıkar: bu hesap giderse onunla birlikte başka ne gider?
Ana e-posta adresi rakipsiz biçimde ilk sıradadır. E-posta, diğer bütün sitelerin parolamı unuttum düğmesinin vardığı yerdir, dolayısıyla e-postayı elinde tutan gerisini de tutar. Ardından, bir site işletiyorsanız, alan adı kayıt hesabı ve sonra barındırma kontrol paneli; bunlar da maliyetleri yüzünden değil aynı sebeple tepeye yakın durur. Sonra bankacılık ve ödeme, sonra mesleki itibarınızın üzerinde yaşadığı sosyal hesaplar, sonra geri kalan her şey.
Bu ilk dört beş hesapta bu gece üç şey yapın: parolayı benzersiz ve uzun yapın, o hizmetin sunduğu en iyi iki adımlı doğrulamayı açın ve kurtarma kodlarını alıp o cihazın dışında bir yerde saklayın. Kurtarma kodları, herkesin atladığı ve sonra bedelini ödediği adımdır.
Az kişinin andığı dördüncü bir iş daha var: bu hesapların her birinin ayarlarında etkin oturumlar ve bağlı cihazlar listesini açın ve tanımadığınız her şeyi dışarı atın. İki yıl önce sattığınız bir telefonun eski girişi hala açık bir kapıdır.
Hesapların geri kalanı sonraki aylarda acele etmeden düzeltilebilir. Önemli olan ilk ikisinin bu gece düzeltilmesidir.
Yapay zekayla hızlı yol
Alışıldık tavsiye bütün parolalarınızı değiştirin biçimindedir ve neredeyse kimse bunu bitirmez, çünkü kimse kaç hesabı olduğunu bilmez. Hızlı yol önce listeyi, sonra sırayı kurar: hangi hesap giderse gerisini de götürür. Gözle yarım gün süren iş burada birkaç dakikada olur, çünkü metni ayıklamak tam da dil modelinin iyi yaptığı şeydir. Flash sınıfından hızlı ve ucuz bir model yeter; güncel tercihimiz bu sitenin yapay zeka bölümünde listeli. Yolun tamamında tek bir kural sabittir: sohbete hiçbir parola girmez.
- Kayıtlı girişlerin listesini tarayıcınızdan ya da yöneticinizden CSV olarak dışa aktarın. İkisinde de ayarlarda vardır, adı genelde dışa aktarmadır.
- Parola sütununu, dosya bir yere gitmeden önce kendi makinenizde silin. Geriye site adresi ve kullanıcı adı kalır.
- O parolasız listeyi modele verin ve görünen önemine göre değil, etki yarıçapına göre sıralamasını isteyin. E-posta, alan adı ve barındırma tepede oturur, çünkü gerisinin anahtarı onlardır.
- O sıraya göre ilerleyin. Her yeni parolayı yöneticinin kendi üretecine kurdurun, mevcut en iyi ikinci faktörü açın ve kurtarma kodlarını alın.
Kopyalamaya hazır şablon
İstem, parolasız listeyle birlikte:
Bu benim hesap listem. Parola sütunu bilerek kaldırıldı ve onu
istememelisin. Şu sırayla:
1) Her satırı şu kovalardan birine koy: e-posta ve kurtarma, alan adı
ve barındırma, para ve ödeme, iş ve mesleki itibar, alışveriş ve
eğlence, ölü ve kullanılmayan.
2) Her kovanın içinde etki yarıçapına göre sırala: bu hesap giderse
kaç hesap onunla birlikte gider? Tek satırlık gerekçe yaz.
3) Yinelenen satırları ve artık var olmayan alan adlarını ayır.
4) İlk on hesabı tablo olarak ver: ad, kova, sıralama gerekçesi.
Hangi sitenin hangi iki adımlı doğrulamayı sunduğunu tahmin etme; o
sütunu kontrol edilmedi olarak bırak ki sitenin kendisine bakayım.
Çıktıya güvenmeden önce: Bu yolu bir numaradan sağlam bir işe çeviren üç şey var. Birincisi, parola modelden değil yöneticinin üretecinden gelir; dil modeli bir rastgelelik kaynağı değildir ve hizmete ile plana bağlı olarak çıktısı saklanabilir. İkincisi, verdiğiniz liste parolasız haliyle bile dijital hayatınızın haritasıdır; içinde müşteriler ve işverenler varsa dosyayı göndermeden önce inceltin. Üçüncüsü, hangi hizmetin neyi sunduğuna dair modelin cevabı, o sitenin ayarlarında kendiniz görene kadar bir tahmindir.
Bu işte yapay zeka
Bu konuda bir dil modeli iki işi iyi yapar, bir işi de asla yapmamalıdır. İyi olan iş ayıklamaktır: hesap listesi, yalnızca İngilizce var olan bir güvenlik ayarları sayfasını okumak ve o sayfadaki tanıdık olmayan bir seçeneğin gerçekte ne yaptığını açıklamak. Kötü olan iş parola üretmektir ve sebebi aşağıda.
Gerçekten işe yarayan araçlar
- Claude Hesap listesini ayıklamak ve güvenlik ayarları sayfasını açıklamak için. İran, Anthropicin iki desteklenen ülke listesinin hiçbirinde yok ve bunu kendi sayfalarında okuduk.
- Gemini Aynı iş, bir listeyi ayıklamaya yeten hızlı ve ucuz modeliyle. Googleın kendi sayfası, Gemini web uygulamasının 230dan fazla ülke ve bölgede çalıştığını söylüyor ve İran o listede yok.
- ChatGPT Aynı iki iş için üçüncü bir seçenek. İrandan erişim hakkında bir iddiada bulunmuyoruz: OpenAIın desteklenen ülkeler sayfası bu sunucuya 403 dönüyor ve arkasında kaynak olmayan bir iddiayı yazmıyoruz.
Nerede geri teper
Bir dil modelinden parola almayın. Bunun iki ayrı sebebi var ve biri bile yeter. Birincisi, model bir rastgelelik kaynağı değildir; ürettiği şey dil kalıplarından çıkar ve rastgele bir parolaya benzemek rastgele olmak değildir. Herhangi bir parola yöneticisinin içindeki üreteç, işletim sistemindeki gerçek bir rastgelelik kaynağından okur ve bu tek fark işin tamamını görür. İkincisi, sohbete yazılan her şey cihazınızdan çıkmıştır; saklanıp saklanmadığı ya da eğitime gidip gitmediği o hizmetin planına ve ayarlarına bağlıdır ve şirketler bunu yazıyor, örneğin Googleın Gemini uygulamaları için gizlilik sayfasında. Aynı kural kurtarma kodlarını ve yöneticinin ana parolasını da kapsar ve orada daha katıdır: bu ikisi hiçbir sohbete asla yazılmamalıdır. İkinci risk daha tanıdık: model hiçbir sayfa açmamışken filanca sitenin donanım anahtarlarını desteklediğini kendinden emin biçimde söyleyecektir. O cevabı sitenin kendi ayarlarında kontrol edin.
Kaynaklar: Google: Gemini Apps privacy Where you can use the Gemini web app Anthropic supported countries
Bu tavsiyenin sınırı
Bu basamakların hiçbiri virüslü bir cihazı iyileştirmez ve bu, dersin en önemli sınırıdır. Bilgisayarınızda ya da telefonunuzda tuş vuruşlarını okuyan bir zararlı yazılım oturuyorsa, uzun parola, yönetici ve uygulama kodu hepsi onun önünden geçer. Dahası, iki adımlı doğrulama girişten sonra tekrarlanmaz: site size bir oturum çerezi verir ve o çerezi alan zararlı yazılımın ne parolaya ne koda ihtiyacı olur. İkinci sınır kurtarma yoludur; destek biriminin birkaç kolay soruyla parolayı sıfırladığı bir hesap, tam olarak o sorular kadar güvenlidir, daha fazla değil. Ve bu ders sizin kendi hesaplarınızla ilgilidir, bir hizmetin parolaları nasıl saklaması gerektiğiyle değil; o ayrı bir iştir.
Kendi işimizden
Bunu okuduğunuz sitenin kendisi girişlerinde üç katman çalıştırıyor ve üçü de bir kontrol listesinden değil, deneyimden geldi. Birincisi, giriş formunda her şeyden önce çalışan bir Cloudflare Turnstile sınamasıdır; tema kodunda captcha kontrolü, herhangi bir giriş denemesinden önce çağrılan ilk şeydir. İkincisi, yönetim alanına giden yolun artık WordPressin varsayılanı olmamasıdır; o yolu burada yazmıyoruz ve dürüst olalım, bu katman tek başına güvenlik değildir, yalnızca otomatik taramaların gürültüsünü azaltır. Üçüncüsü iki adımlı doğrulamadır ve bu sitede etkin yöntem SMS değil, doğrulayıcı uygulamadır; yani bu dersin üçüncü bölümünde yazılan sıralama, bu sitede çalışan sıralamadır. Üçünden hiçbiri belirli bir olay yüzünden konmadı: otomatik giriş denemeleri işlettiğimiz her sitede sabit bir arka plan gürültüsüdür, ilginç bir hedef olmadığını sanan küçük bir işletme sitesinde bile. Üçüne birden sahip olmaktan öğrendiğimiz şu: diğerleri olmadan yalnızca biri hala işe yarardı, o da ikinci faktör.
Gerçek devam soruları
Parolamı ne sıklıkla değiştirmeliyim?
Takvimle değil. NIST kılavuzu, bir hizmetin kullanıcıya zamanlanmış değişiklik dayatmaması gerektiğini açıkça söyler, çünkü sonuç daha tahmin edilebilir parolalardır: insanlar yalnızca sondaki bir rakamı artırır. Parolayı, sızdığına dair bir işaret olduğunda ya da onu başka bir yerde de kullandığınızı bildiğinizde değiştirin.
Doğrulayıcı uygulamamın olduğu telefonu kaybedersem ne olur?
Kurtarma kodlarını önceden aldıysanız hiçbir şey olmaz; onlarla girer ve ikinci yöntemi yeni cihaza kurarsınız. Almadıysanız o hizmetin destek sürecine düşersiniz; bu günler sürebilir ya da hiç bulunmayabilir. Bu yüzden kurtarma kodları sonraki bir iş değil, açma işleminin kendisinin parçasıdır: o anda alın ve o telefonun dışında saklayın.
Parolaları tarayıcı mı kaydetsin yoksa ayrı bir uygulama mı alayım?
Tarayıcı, parola tekrarlamaktan çok daha iyidir; seçim bu ikisi arasındaysa tarayıcınınkini açın ve işi bu gece bitirin. Ayrı bir uygulama iki belirli yerde öne geçer: birden çok tarayıcı ve birden çok işletim sistemi kullandığınızda ve bir şeyi bir meslektaşınızla paylaşmanız gerektiğinde. Her iki durumda da gerçek güvenlik yine o kasanın ana parolasına ve iki adımlı doğrulamasına iner.