Parolanız Aslında Nasıl Kırılıyor?
Sabah telefonunuz titriyor. Bildirim şöyle: "Hesabınıza yeni bir cihazdan giriş yapıldı." Altında tanımadığınız bir şehir yazıyor.
Oysa parolanız iyiydi. On iki karakter, büyük harf var, rakam var, sonunda ünlem bile var. Yıllardır aynı parolayı kullanıyorsunuz ve kimseye söylemediniz. Nasıl oldu?
Cevap çoğu kişinin sandığından çok daha sıkıcı. Kimse oturup sizin parolanızı harf harf denemedi. Zaten denemesine gerek yoktu.
Kimse parolanızı tahmin etmiyor
Beş yıl önce bir alışveriş sitesine üye oldunuz. Bir kez sipariş verdiniz, sonra unuttunuz. O site geçen yıl saldırıya uğradı ve üye listesi dışarı sızdı: e-posta adresleri, parolalar, telefon numaraları.
Sızan listeler internetin karanlık köşelerinde el değiştiriyor, çoğu zaman ücretsiz dolaşıyor. Saldırgan bu listeyi alıyor ve bir programa veriyor. Program sizin e-posta adresinizi ve parolanızı alıp sırayla deniyor: banka uygulamasında, e-postanızda, sosyal medyada, kargo takip sitesinde. Saniyede yüzlerce hesap, insan eli değmeden.
Parolanız kırılmadı. Taşındı.
Parolanız, onu kullandığınız en zayıf sitenin güvenliği kadar güçlüdür.
Bu yüzden "benim parolam çok karmaşık" cümlesi yanıltıcı. Karmaşıklık, o parolanın başka bir yerden sızmasını engellemiyor. Aynı parolayı beş sitede kullandıysanız, o beş siteden en dikkatsiz olanı sizin güvenlik seviyenizi belirliyor.
Gerçekten "kırıldığında" ne oluyor
Düzgün çalışan siteler parolanızı olduğu gibi saklamaz. Onu geri döndürülemeyecek şekilde karıştırıp saklarlar; sizin girdiğiniz parolayı da aynı şekilde karıştırıp iki sonucu karşılaştırırlar. Yani veritabanı sızsa bile saldırgan doğrudan parolayı göremez.
Göremez ama tahmin edebilir. Elindeki karıştırılmış kayıtla, kendi denediği adayların sonuçlarını karşılaştırır. Ve bu denemeler rastgele değildir. Sırayla en olası olanlardan başlar: daha önce milyonlarca kez görülmüş parolalar, sözlük kelimeleri, klavye sıraları, takım isimleri, plaka kodları, doğum yılları.
Şimdi Ay$e2024! parolasına tekrar bakın. Bir isim var, ilk harfi büyük, "s" yerine dolar işareti, sonda yıl, en sonda ünlem. Siz bunu düşünürken yaratıcı davrandığınızı sandınız. Oysa bu kalıbın kendisi, o listelerde en sık rastlanan kalıplardan biri. Harf değiştirme numarasını yazılım da biliyor.
İşin acı tarafı şu: bu parola bir insana zor, makineye kolay geliyor. Biz tam tersini varsayıyoruz.
Uzunluk, karmaşıklıktan daha çok işe yarıyor
Bir parolaya eklediğiniz her karakter, denenmesi gereken ihtimal sayısını katlıyor. Bu yüzden sekiz karakterlik bir "karmaşık" parola, yirmi beş karakterlik sade bir cümleden çok daha kolay çözülüyor.
Şunu deneyin: birbiriyle alakasız dört kelime seçin.
mavi bisiklet perşembe yağmur
Yirmi dokuz karakter. Bir kere okuyunca aklınızda kalıyor, üstelik kimsenin sözlüğünde bu dörtlü yan yana geçmiyor. Tek şart, kelimelerin gerçekten rastgele olması. Bir şarkı sözü, bir atasözü ya da "benim adım mahmut" gibi sizinle ilgili bir cümle olursa bu avantaj kayboluyor.
- Bir parola yöneticisi kurun. Telefonunuzda ve tarayıcınızda zaten var, ücretsiz. Tek bir uzun parolayı ezberleyip gerisini ona bırakın.
- En kritik üç hesabınızı seçin: e-posta, banka, telefon operatörü. Bunların parolası başka hiçbir yerde kullanılmasın.
- E-postanızla başlayın. Diğer bütün hesapların parola sıfırlama bağlantısı oraya düşüyor; e-posta düşerse hepsi düşer.
- İki faktörlü doğrulamayı açın. Parolanız sızsa bile giriş yapılamaz.
E-postanız sızmış mı, iki dakikada öğrenin
haveibeenpwned.com adresine gidip e-posta adresinizi yazın. Site, adresinizin hangi veri sızıntılarında geçtiğini gösteriyor. Ücretsiz ve uzun yıllardır güvenilir bir kaynak.
Muhtemelen bir sonuç çıkacak. Panik yapmayın, benimki de çıkıyor. Sızıntı listeleri o kadar yaygın ki, internette on yıldır aktif olan bir adresin hiç geçmemesi daha şaşırtıcı olurdu. Önemli olan sonrasında ne yaptığınız.
Bir uyarı: bu siteye ya da başka herhangi bir yere parolanızı yazmayın. Sadece e-posta adresi.
- Listelenen sitedeki parolayı değiştirin.
- Aynı parolayı kullandığınız her yerde değiştirin. Asıl risk burada.
- E-posta hesabınızın ayarlarına girip yönlendirme kurallarına bakın. Saldırganlar çoğu zaman parolayı değiştirmez, gelen postaların bir kopyasını sessizce kendilerine yönlendirir.
- Giriş yapan cihazlar listesini kontrol edip tanımadıklarınızı çıkarın.
Parola devri kapanıyor, ama henüz değil
Uzun vadede bu dertten kurtulacağız. Telefonunuzun yüz tanıma veya parmak iziyle onayladığı geçiş anahtarları yavaş yavaş yayılıyor; ezberlenecek bir şey olmadığı için çalınacak bir şey de kalmıyor. Google, Apple ve bankaların çoğu bu yönde ilerliyor.
Ama geçiş tamamlanana kadar hepimizin onlarca parolası olmaya devam edecek. O yüzden bugün için tek bir cümleyle özetlersek: kimse sizin parolanızı tahmin etmeye uğraşmıyor, sadece başka bir yerde bıraktığınız kopyasını arıyor.
Bu akşam yirmi dakikanızı ayırın. E-posta, banka, telefon hattı. Üçünün parolası birbirinden farklı olsun, hiçbiri başka bir sitede kullanılmasın. Gerisi zamana yayılabilir.