Parola yöneticisi nedir?
Parola yöneticisi, her hesap için ayrı ve rastgele üretilmiş şifreleri şifrelenmiş bir kasada saklayan uygulamadır. Çözdüğü asıl sorun akılda tutmak değil, tekrar kullanmaktır: tek bir şifreyi onlarca yerde kullanmak, o yerlerden en zayıfının güvenliğini hepsine dayatır. Tarayıcıya kaydetmek de bir çözümdür, ama koruma modeli ve kapsamı belirgin biçimde farklıdır.
Güncellendi:
Asıl Sorun Tekrar Kullanımdır
İnsan hafızası ortalama bir kullanıcının sahip olduğu hesap sayısına yetmez. Sonuç öngörülebilirdir: aynı şifre, küçük varyasyonlarla onlarca yerde kullanılır. Bu durumda şifrenin ne kadar karmaşık olduğu ikinci plana düşer, çünkü saldırgan onu kırmak zorunda değildir — sızmış bir veritabanından okumak yeterlidir.
Kimlik bilgisi doldurma denilen saldırı tam olarak bunu yapar. Bir sitede sızan e-posta ve şifre çifti, otomatik olarak yüzlerce başka sitede denenir. Denemelerin ezici çoğunluğu başarısız olur; ama tek bir eşleşme, o hesabın kaybedilmesi için yeterlidir. Saldırganın maliyeti neredeyse sıfırdır.
Parola yöneticisinin çözümü doğrudandır: her hesaba başka bir şifre. Bir site sızsa bile o şifre yalnızca o siteye aittir ve başka hiçbir yerde işe yaramaz. Zarar tek hesapla sınırlanır. Bu, tek başına en büyük kazançtır — üretilen şifrelerin karmaşıklığı ikinci sıradadır.
İkinci kazanç oltalamaya karşıdır ve az bilinir. Parola yöneticisi, kayıtlı şifreyi yalnızca kayıtlı alan adında otomatik doldurur. Taklit bir adreste alan boş kalır. Yani "burada şifre neden çıkmadı" sorusu, gözün fark edemediği bir adres farkını mekanik olarak yakalar.
Parola Yöneticisi ile Tarayıcıya Kaydetmek
Tarayıcıya kaydetmek hiç kaydetmemekten iyidir. Ama iki yöntem beş noktada ayrışır ve bu noktalar hesabın kaybedilip kaybedilmeyeceğini belirler.
| Ölçüt | Tarayıcıya kaydetme | Parola yöneticisi |
|---|---|---|
| Kasanın kilidi | Çoğu yapılandırmada cihaz oturumu açıksa erişilebilir | Ayrı bir ana parola ile kilitlidir; cihaz açık olsa da kasa kapalı kalabilir |
| Şifre üretme | Var ama sınırlı, kullanımı isteğe bağlı | Varsayılan davranış; her kayıtta rastgele üretir |
| Tekrar kullanım denetimi | Genellikle yok veya yüzeysel | Tekrar kullanılan ve zayıf şifreleri listeler |
| Tarayıcılar arası taşınabilirlik | Aynı tarayıcı ailesiyle sınırlı | Tarayıcıdan bağımsız; uygulama ve masaüstü şifrelerini de tutar |
| Ortak cihaz riski | Yüksek; tarayıcı profili açıksa şifreler görüntülenebilir | Düşük; kasa kilitli olduğu sürece liste açılmaz |
| Sızıntı bildirimi | Bazı tarayıcılarda var | Genellikle vardır ve hangi kayıtların değişmesi gerektiğini işaretler |
Tablo bir reklam değil bir eşik listesidir: tarayıcıya kaydetmeyi sürdürecekseniz en azından tarayıcı profilini ayrı bir parolayla koruyun ve ortak cihazlarda oturum açmayın.
Kasa Neyle Korunuyor?
Parola yöneticisinin güvenliği tek bir parçaya değil, üç parçanın birlikte çalışmasına dayanır. Hangisinin kaybının ne anlama geldiğini bilmek, kurulum kararlarını doğru vermenizi sağlar.
| Bileşen | İşlevi | Kaybedilirse |
|---|---|---|
| Ana parola | Kasayı açan tek anahtar; kasanın şifreleme anahtarı bundan türetilir | Kasa açılamaz — çoğu üründe sağlayıcı bile kurtaramaz |
| Şifrelenmiş kasa dosyası | Tüm kayıtları taşır; sağlayıcının sunucusunda da şifreli durur | Yedek yoksa kayıtlar gider; ana parola tek başına yetmez |
| Kurtarma anahtarı / yedek kod | Ana parola unutulduğunda tek geri dönüş yolu | Ana parola da unutulmuşsa kasa kalıcı olarak kapanır |
| İkinci adım doğrulama | Ana parola ele geçse bile yeni cihazdan girişi engeller | Koruma tek katmana iner; ana parolanın gücü belirleyici olur |
Ana parolanın kurtarılamıyor olması bir eksiklik değil tasarımdır: sağlayıcı kasayı açabiliyor olsaydı, sağlayıcıya sızan biri de açabilirdi.
Doğru Kurulum: Beş Karar
Parola yöneticisi kurmanın faydası, ilk yarım saatte verilen bu beş karara bağlıdır. Yanlış kurulan bir kasa, tek bir noktada toplanmış bir risktir.
Ana parolayı parola cümlesi olarak seçin
Birbiriyle ilgisiz dört-beş kelimeden oluşan bir cümle, hem akılda kalır hem de kısa ve karmaşık bir şifreden daha uzundur. Ana parola tek ezberlenecek şeydir; kısaltmayın.
Ana parolayı hiçbir yere kaydetmeyin
Kasanın içine, e-postaya ya da telefondaki not uygulamasına yazılan ana parola, kasanın tüm anlamını ortadan kaldırır. Kâğıda yazıp fiziksel olarak güvenli bir yerde saklamak kabul edilebilir tek istisnadır.
Kurtarma kodunu çevrimdışı saklayın
Kurtarma anahtarı, ana parolayı unuttuğunuz senaryonun tek çıkışıdır. Ekran görüntüsü olarak telefonda tutmak yerine yazdırıp saklamak doğru yöntemdir.
Önce e-posta hesabınızı taşıyın
E-posta, diğer tüm hesapların sıfırlama kanalıdır. Kasaya ilk eklenecek ve en güçlü şifreye sahip olacak kayıt odur.
Otomatik doldurmayı alan adına bağlı bırakın
"Benzer sitelerde de doldur" türü gevşetmeler, oltalama korumasını devre dışı bırakır. Varsayılan sıkı davranış, sahte adreslerde şifrenin çıkmamasını sağlar.
Sık Sorulan Sorular
Görünürde öyledir, pratikte değildir. Alternatif, aynı şifreyi onlarca sitede tekrar kullanmaktır — bu durumda o sitelerden herhangi biri sızdığında hepsi düşer. Tek bir güçlü kasa, onlarca zayıf noktadan daha savunulabilir bir yapıdır.
Kurtarma anahtarınız varsa kasayı geri açabilirsiniz. Yoksa çoğu üründe kasa kalıcı olarak erişilemez hale gelir; sağlayıcı da açamaz. Bu yüzden kurtarma anahtarı kurulumun isteğe bağlı değil zorunlu adımıdır.
Kasa uçtan uca şifreliyse sağlayıcının elindeki veri anlamsız bir bloktur; çözmek için ana parolanız gerekir. Yine de sızıntı haberinde doğru refleks, ana parolayı değiştirmek ve en kritik hesaplarda şifreleri yenilemektir.
Hayır, ve bu bir özelliktir. Hatırlanabilir şifreler tahmin edilebilir kalıplar taşır. Hatırlanmayan şifre, yalnızca kasadan okunabildiği için kalıp da barındırmaz.
Kasa kilitliyse hayır. Otomatik kilitlenme süresini kısa tutmak ve biyometrik açmayı ana parolayla birlikte kullanmak, cihaz kaybı senaryosunda kasayı kapalı tutar.
Hayır. Parola yöneticisi şifrenin benzersiz olmasını sağlar; iki adımlı doğrulama ise şifre ele geçtiğinde girişi engeller. İkisi farklı katmanlardır ve birlikte kullanıldığında anlam kazanırlar.
Temel işlev — kasa, şifre üretme, otomatik doldurma — genellikle ücretsiz katmanda vardır. Ücretli katman çoğunlukla cihaz sayısı, paylaşım ve gelişmiş kurtarma seçenekleri getirir. Güvenlik modeli açısından belirleyici olan ana parolanın gücüdür, katman değil.
İlgili sayfalar
- ortak bilgisayarda hesap güvenliğiOrtak kullanılan bilgisayar ve telefonlarda oturum, şifre ve otomatik doldurma riskleri. Çıkış yapmanın neden yetmediği ve ne yapılması gerektiği.
- oltalama e-postası nasıl anlaşılırGönderen alanı, bağlantı hedefi ve aciliyet dili: oltalama iletisini açmadan tanımanın altı işareti ve tıkladıysanız yapılacaklar.