Karmaşıklık Değil, Uzunluk
Bir şifreyi kırmak isteyen saldırgan, olası tüm kombinasyonları deneyen programlar kullanır. Bu programların işini zorlaştıran şey, denenmesi gereken kombinasyon sayısıdır ve bu sayı şifre uzunluğuyla katlanarak artar.
Sekiz karakterlik karmaşık bir şifre, on altı karakterlik sade bir şifreden çok daha zayıftır. Çünkü her eklenen karakter olasılık uzayını kat kat büyütür; oysa aynı uzunlukta özel karakter eklemek yalnızca çarpanı biraz artırır.
Buna karşılık insan hafızası uzun ve rastgele dizileri tutamaz. Bu yüzden "uzun ama hatırlanabilir" bir yaklaşım gerekir: birbiriyle ilgisiz birkaç kelimeyi yan yana koymak. Böyle bir şifre hem uzundur hem de akılda kalır; kırılması ise sekiz karakterlik karmaşık bir şifreden çok daha zordur.
Asıl Tehlike: Aynı Şifreyi Her Yerde Kullanmak
Şifre güvenliğinde en büyük risk, şifrenin zayıf olması değil, tekrar kullanılmasıdır. Kullandığınız bir sitenin veri tabanı ele geçirildiğinde oradaki şifreniz saldırganların eline geçer.
Saldırganlar bu şifreyi hemen diğer popüler servislerde dener; e-posta, sosyal medya, bankacılık. Aynı şifreyi başka yerde de kullanıyorsanız, tek bir sızıntı bütün hesaplarınızı açar. Bu yönteme kimlik bilgisi doldurma denir ve bugün en yaygın hesap ele geçirme yoludur.
Bu yüzden temel kural nettir: her hesap için farklı şifre. Bunu akılda tutmak imkânsız olduğundan, bir şifre yöneticisi kullanmak pratik zorunluluktur.
Şifre Yöneticisi ve İki Adımlı Doğrulama
Şifre yöneticisi, tüm şifrelerinizi şifreli bir kasada tutan ve size sadece tek bir ana şifre hatırlatan bir programdır. Böylece her site için uzun ve tamamen rastgele bir şifre kullanabilirsiniz; hiçbirini ezberlemeniz gerekmez.
Ana şifrenizi seçerken yukarıdaki uzunluk kuralını uygulayın: birbiriyle ilgisiz dört beş kelimeden oluşan, sizin için anlamlı ama kimsenin tahmin edemeyeceği bir dizi iyi bir seçimdir.
Bunun üzerine iki adımlı doğrulama eklemek koruma seviyesini bir kat daha yükseltir. Şifreniz bir şekilde ele geçse bile, telefonunuzdaki ikinci doğrulama olmadan hesaba girilemez. Özellikle e-posta hesabınızda bunu açmak kritiktir; çünkü diğer tüm hesaplarınızın şifre sıfırlama yolu oradan geçer.
Kaçınılması Gereken Alışkanlıklar
Bazı yaygın alışkanlıklar, şifrenizi göründüğünden çok daha zayıf yapar. Bunların çoğu iyi niyetle yapılır ve bu yüzden fark edilmez.
- Kişisel bilgi kullanmak: doğum tarihi, çocuk ve evcil hayvan adı, takım adı ilk denenenlerdir.
- Harf yerine benzeri rakam koymak: "P4rol4" gibi değişimleri kırma programları zaten bilir.
- Aynı şifreye sonuna sayı ekleyerek varyasyon üretmek: sızan bir şifre diğerlerini de tahmin edilebilir yapar.
- Şifreyi tarayıcıya not olarak ya da masaüstünde bir metin dosyasında saklamak.
- Şifreyi e-posta veya mesajla göndermek; iletiler kalıcıdır ve iletilebilir.
Hesabınız Sızmışsa Ne Yapmalı?
Bir gün kullandığınız servislerden birinin veri sızıntısı yaşadığını öğrenebilirsiniz. Bu durumda hızlı ve doğru sırayla hareket etmek, zararın yayılmasını engeller.
Önce e-posta hesabınızın şifresini değiştirin. E-posta, diğer tüm hesaplarınızın şifre sıfırlama kapısıdır; oraya erişen biri diğerlerini de sırayla ele geçirebilir. E-postayı güvene aldıktan sonra sızan servisin şifresini değiştirin.
Ardından aynı şifreyi kullandığınız diğer yerleri düşünün ve hepsini değiştirin. Bu adım en çok atlanan ama en kritik olanıdır; saldırganlar sızan şifreyi otomatik olarak onlarca popüler serviste dener.
Son olarak, mümkün olan her hesapta iki adımlı doğrulamayı açın. Şifre bir daha sızsa bile ikinci doğrulama olmadan hesaba girilemez ve aynı senaryoyu bir kez daha yaşamazsınız.