Hızlı cevap: Parola yöneticisi, tüm parolalarınızı şifreli bir kasada saklayan ve her hesap için güçlü, benzersiz parolalar üretip sizin yerinize hatırlayan bir uygulamadır. Onlarca hesabınız için farklı ve karmaşık parolalar kullanmanın tek pratik yolu budur; çünkü insan aklı bunu yapamaz ve herkes eninde sonunda aynı parolayı tekrar kullanmaya başlar ki bu en yaygın ele geçirme sebebidir. Bir parola yöneticisi seçerken güçlü şifreleme, iki adımlı doğrulama desteği, cihazlar arası senkronizasyon ve iyi bir güvenlik geçmişine bakın. Kurulumda tek yapmanız gereken güçlü bir ana parola belirlemek; sonra yönetici her hesap için benzersiz parolalar üretir ve girişleri otomatik doldurur. Tek kritik kural: o ana parolayı asla unutmayın ve asla başka yerde kullanmayın.

İlgili rehber: Parola Yöneticisi Nedir? Nasıl Kullanılır? (Tam Rehber)

Aynı parolayı birden çok yerde kullanıyorsanız, yalnız değilsiniz; ama ciddi bir risk altındasınız. Bir sitede yaşanan veri ihlali, o parolayı kullandığınız tüm hesapları açık hale getirir. Çözüm herkesin bildiği ama azının uyguladığı bir şey: her hesap için farklı, güçlü bir parola. Bunu insan aklıyla yapmak imkânsız olduğu için, bir parola yöneticisi kullanılır. Bu yazı, parola yöneticisinin ne olduğunu, nasıl seçileceğini ve nasıl kullanılacağını anlatıyor.

Neden gerekli

Sorunun kökeni basit bir insan gerçeğidir: kimse onlarca karmaşık parolayı akılda tutamaz. Bu yüzden insanlar ya basit parolalar seçer ya da aynı parolayı her yerde kullanır. İkisi de tehlikelidir. Basit parolalar kolayca kırılır; tekrar kullanılan parolalar ise bir ihlalde zincirleme ele geçirmeye yol açar. Bir sitede sızan parolanız, saldırganların onu diğer hesaplarınızda denemesiyle bir anda çok daha büyük bir soruna dönüşür; bu tam olarak sızan parolalar ve credential stuffing yazısında anlattığımız saldırıdır.

Parola yöneticisi bu döngüyü kırar. Her hesap için tahmin edilemez, benzersiz bir parola üretir, bunları şifreli bir kasada saklar ve giriş anında otomatik doldurur. Siz sadece tek bir ana parolayı hatırlarsınız.

Nasıl seçilir

Kriter Neden önemli
Güçlü şifreleme (AES-256) Kasanın içeriğini korur
İki adımlı doğrulama desteği Kasaya erişimi ikinci katmanla korur
Cihazlar arası senkronizasyon Telefon ve bilgisayarda aynı kasa
İyi güvenlik geçmişi İhlal yaşamış ve şeffaf yönetenler tercih edilir
Sıfır bilgi mimarisi Sağlayıcı bile parolalarınızı göremez

En önemli özellik, sıfır bilgi (zero knowledge) mimarisidir: bu, sağlayıcının bile kasanızın içeriğini göremediği anlamına gelir; her şey sizin ana parolanızla, sizin cihazınızda şifrelenir ve çözülür.

Nasıl kurulur ve kullanılır

Kurulum sandığınızdan basittir. Bir parola yöneticisi seçtikten sonra tek yapmanız gereken güçlü bir ana parola belirlemektir; bu, kasanızı açan tek anahtardır. Ardından tarayıcı eklentisini ve telefon uygulamasını kurarsınız. Bundan sonra, her yeni hesap açtığınızda yönetici size benzersiz bir parola önerir; mevcut hesaplarınızı da zamanla tek tek güçlü parolalara geçirirsiniz. Giriş yaparken parolalar otomatik dolar, artık hiçbir şeyi ezberlemenize gerek kalmaz.

Ana parola: tek zayıf nokta

Bir parola yöneticisinin tüm güvenliği, ana parolaya dayanır; bu yüzden onu doğru seçmek kritiktir. Ana parola uzun, benzersiz ve size özel olmalı; başka hiçbir yerde kullanılmamalıdır. Birkaç kelimeden oluşan uzun bir cümle (parola cümlesi), hem hatırlanması kolay hem de kırılması zor olduğu için iyi bir tercihtir. Ana parolanızı kesinlikle unutmayın, çünkü sıfır bilgi mimarisinde onu kimse sizin için kurtaramaz. Kasanıza ayrıca iki adımlı doğrulama ekleyin; böylece ana parolanız bir şekilde ele geçse bile kasa korunur. Doğru iki adımlı doğrulama kurulumu için parola, 2FA ve passkey güvenliği rehberine bakın.

Kurumlar için

Parola yöneticisi bireysel bir araç olduğu kadar kurumsal bir ihtiyaçtır. Ekipler arasında paylaşılan ortak parolalar, bir güvenlik kâbusudur; kim biliyor, kim ayrıldı, ne zaman değişti belli olmaz. Kurumsal bir parola yöneticisi, paylaşılan erişimleri güvenli biçimde yönetir ve bir çalışan ayrıldığında erişimin temiz biçimde kaldırılmasını sağlar. Bu, ayrılan çalışan ve offboarding güvenliği sürecinin de temel bir parçasıdır.

KAOS ve DSET yaklaşımı

DSET, kurumların kimlik ve parola yönetimini güvenli biçimde kurmasına yardım eder. Yerel yapay zekâ motorumuz KAOS, bir kurumun dış yüzeyini ve sızmış kimlik bilgilerini tarayarak zayıf, tekrar kullanılan ya da ihlallerde açığa çıkmış parolaları tespit eder ve her bulguyu çalışan bir kanıtla raporlar. Amaç, bir parolanın bir saldırgana kapı açmadan önce, o zayıflığın kapatılmasını sağlamaktır.

Sık sorulan sorular

Tüm parolalarımı tek yere koymak riskli değil mi? İlk bakışta öyle görünür ama pratikte çok daha güvenlidir. Alternatif, ya zayıf parolalar ya da her yerde aynı parola kullanmaktır; ikisi de çok daha tehlikelidir. Bir parola yöneticisi, kasayı güçlü şifreleme ve sıfır bilgi mimarisiyle korur; içeriği sağlayıcı bile göremez. Kasaya ayrıca iki adımlı doğrulama eklerseniz, tek noktada toplamak bir zayıflık değil, bir güç haline gelir.

Ana parolamı unutursam ne olur? Bu, sıfır bilgi mimarisinin tek gerçek riskidir: sağlayıcı bile ana parolanızı bilmediği için, onu sizin yerinize kurtaramaz. Bu yüzden ana parolayı unutulmayacak ama tahmin edilemeyecek biçimde seçmek (uzun bir parola cümlesi gibi) ve güvenli bir yedek kurtarma yöntemi ayarlamak önemlidir. Çoğu yönetici, bir kurtarma anahtarı ya da acil erişim seçeneği sunar.

Ücretsiz bir parola yöneticisi yeterli mi? Çoğu birey için ücretsiz sürümler temel ihtiyacı karşılar. Önemli olan, güçlü şifreleme, sıfır bilgi mimarisi ve iyi bir güvenlik geçmişidir; bunlar ücretsiz sürümlerde de bulunur. Ücretli sürümler genelde cihazlar arası senkronizasyon ve gelişmiş paylaşım gibi ek özellikler sunar. Kurumsal kullanım için ise yönetim ve denetim özellikleri nedeniyle kurumsal bir çözüm gerekir.

Kaynaklar

Kurumunuzun parola ve kimlik yönetimini güvene almak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan güvenlik danışmanlığı sağlıyoruz.