İçeriğe geç
ORİJİNALGİRİŞDoğrulama ve ödemeGiriş

Parola yöneticisi nedir?

Parola yöneticisi, her hesap için ayrı ve rastgele üretilmiş şifreleri şifrelenmiş bir kasada saklayan uygulamadır. Çözdüğü asıl sorun akılda tutmak değil, tekrar kullanmaktır: tek bir şifreyi onlarca yerde kullanmak, o yerlerden en zayıfının güvenliğini hepsine dayatır. Tarayıcıya kaydetmek de bir çözümdür, ama koruma modeli ve kapsamı belirgin biçimde farklıdır.

Güncellendi:

Asıl Sorun Tekrar Kullanımdır

İnsan hafızası ortalama bir kullanıcının sahip olduğu hesap sayısına yetmez. Sonuç öngörülebilirdir: aynı şifre, küçük varyasyonlarla onlarca yerde kullanılır. Bu durumda şifrenin ne kadar karmaşık olduğu ikinci plana düşer, çünkü saldırgan onu kırmak zorunda değildir — sızmış bir veritabanından okumak yeterlidir.

Kimlik bilgisi doldurma denilen saldırı tam olarak bunu yapar. Bir sitede sızan e-posta ve şifre çifti, otomatik olarak yüzlerce başka sitede denenir. Denemelerin ezici çoğunluğu başarısız olur; ama tek bir eşleşme, o hesabın kaybedilmesi için yeterlidir. Saldırganın maliyeti neredeyse sıfırdır.

Parola yöneticisinin çözümü doğrudandır: her hesaba başka bir şifre. Bir site sızsa bile o şifre yalnızca o siteye aittir ve başka hiçbir yerde işe yaramaz. Zarar tek hesapla sınırlanır. Bu, tek başına en büyük kazançtır — üretilen şifrelerin karmaşıklığı ikinci sıradadır.

İkinci kazanç oltalamaya karşıdır ve az bilinir. Parola yöneticisi, kayıtlı şifreyi yalnızca kayıtlı alan adında otomatik doldurur. Taklit bir adreste alan boş kalır. Yani "burada şifre neden çıkmadı" sorusu, gözün fark edemediği bir adres farkını mekanik olarak yakalar.

Parola Yöneticisi ile Tarayıcıya Kaydetmek

Tarayıcıya kaydetmek hiç kaydetmemekten iyidir. Ama iki yöntem beş noktada ayrışır ve bu noktalar hesabın kaybedilip kaybedilmeyeceğini belirler.

ÖlçütTarayıcıya kaydetmeParola yöneticisi
Kasanın kilidiÇoğu yapılandırmada cihaz oturumu açıksa erişilebilirAyrı bir ana parola ile kilitlidir; cihaz açık olsa da kasa kapalı kalabilir
Şifre üretmeVar ama sınırlı, kullanımı isteğe bağlıVarsayılan davranış; her kayıtta rastgele üretir
Tekrar kullanım denetimiGenellikle yok veya yüzeyselTekrar kullanılan ve zayıf şifreleri listeler
Tarayıcılar arası taşınabilirlikAynı tarayıcı ailesiyle sınırlıTarayıcıdan bağımsız; uygulama ve masaüstü şifrelerini de tutar
Ortak cihaz riskiYüksek; tarayıcı profili açıksa şifreler görüntülenebilirDüşük; kasa kilitli olduğu sürece liste açılmaz
Sızıntı bildirimiBazı tarayıcılarda varGenellikle vardır ve hangi kayıtların değişmesi gerektiğini işaretler

Tablo bir reklam değil bir eşik listesidir: tarayıcıya kaydetmeyi sürdürecekseniz en azından tarayıcı profilini ayrı bir parolayla koruyun ve ortak cihazlarda oturum açmayın.

Kasa Neyle Korunuyor?

Parola yöneticisinin güvenliği tek bir parçaya değil, üç parçanın birlikte çalışmasına dayanır. Hangisinin kaybının ne anlama geldiğini bilmek, kurulum kararlarını doğru vermenizi sağlar.

BileşenİşleviKaybedilirse
Ana parolaKasayı açan tek anahtar; kasanın şifreleme anahtarı bundan türetilirKasa açılamaz — çoğu üründe sağlayıcı bile kurtaramaz
Şifrelenmiş kasa dosyasıTüm kayıtları taşır; sağlayıcının sunucusunda da şifreli dururYedek yoksa kayıtlar gider; ana parola tek başına yetmez
Kurtarma anahtarı / yedek kodAna parola unutulduğunda tek geri dönüş yoluAna parola da unutulmuşsa kasa kalıcı olarak kapanır
İkinci adım doğrulamaAna parola ele geçse bile yeni cihazdan girişi engellerKoruma tek katmana iner; ana parolanın gücü belirleyici olur

Ana parolanın kurtarılamıyor olması bir eksiklik değil tasarımdır: sağlayıcı kasayı açabiliyor olsaydı, sağlayıcıya sızan biri de açabilirdi.

Doğru Kurulum: Beş Karar

Parola yöneticisi kurmanın faydası, ilk yarım saatte verilen bu beş karara bağlıdır. Yanlış kurulan bir kasa, tek bir noktada toplanmış bir risktir.

  • Ana parolayı parola cümlesi olarak seçin

    Birbiriyle ilgisiz dört-beş kelimeden oluşan bir cümle, hem akılda kalır hem de kısa ve karmaşık bir şifreden daha uzundur. Ana parola tek ezberlenecek şeydir; kısaltmayın.

  • Ana parolayı hiçbir yere kaydetmeyin

    Kasanın içine, e-postaya ya da telefondaki not uygulamasına yazılan ana parola, kasanın tüm anlamını ortadan kaldırır. Kâğıda yazıp fiziksel olarak güvenli bir yerde saklamak kabul edilebilir tek istisnadır.

  • Kurtarma kodunu çevrimdışı saklayın

    Kurtarma anahtarı, ana parolayı unuttuğunuz senaryonun tek çıkışıdır. Ekran görüntüsü olarak telefonda tutmak yerine yazdırıp saklamak doğru yöntemdir.

  • Önce e-posta hesabınızı taşıyın

    E-posta, diğer tüm hesapların sıfırlama kanalıdır. Kasaya ilk eklenecek ve en güçlü şifreye sahip olacak kayıt odur.

  • Otomatik doldurmayı alan adına bağlı bırakın

    "Benzer sitelerde de doldur" türü gevşetmeler, oltalama korumasını devre dışı bırakır. Varsayılan sıkı davranış, sahte adreslerde şifrenin çıkmamasını sağlar.

Sık Sorulan Sorular

Görünürde öyledir, pratikte değildir. Alternatif, aynı şifreyi onlarca sitede tekrar kullanmaktır — bu durumda o sitelerden herhangi biri sızdığında hepsi düşer. Tek bir güçlü kasa, onlarca zayıf noktadan daha savunulabilir bir yapıdır.