Hızlı cevap: Kriptografi, veriyi yetkisiz kişilerin okuyamayacağı ya da fark edilmeden değiştiremeyeceği hale getiren matematik bilimidir ve üç temele dayanır. Simetrik şifreleme (örn. AES) şifreleme ve çözme için aynı tek anahtarı kullanır; hızlıdır, büyük veriyi korumak için idealdir. Asimetrik şifreleme (örn. RSA, ECC) bir açık ve bir özel anahtar çifti kullanır; açık anahtarla şifrelenen yalnızca özel anahtarla çözülür, bu da güvenli anahtar paylaşımını ve dijital imzayı mümkün kılar. Hash (örn. SHA-256) bir metni sabit uzunlukta, geri döndürülemez bir özete çevirir; şifreleme değildir, bütünlük doğrulama ve parola saklama için kullanılır. Modern güvenlik bu üçünü birlikte kullanır: hız için simetrik, güvenli anahtar değişimi ve kimlik için asimetrik, bütünlük için hash.

Kriptografi, tüm dijital güvenliğin görünmeyen temelidir. HTTPS bağlantınız, mesajlaşma uygulamanızın uçtan uca şifrelemesi, dijital imzalar ve parola saklama, hepsi bu üç yapı taşına dayanır. Terimler karmaşık görünse de mantık berraktır. Bu rehber, kriptografinin temellerini, nerede hangisinin kullanıldığını ve sık yapılan hataları dünya standardında bir netlikle anlatır.

Kriptografinin üç temeli

KRİPTOGRAFİNİN ÜÇ TEMELİ SİMETRİK Tek anahtar şifrele ve çöz · AYNI anahtar AES Hızlı · büyük veri için ASİMETRİK Açık + Özel anahtar açıkla şifrele · özelle çöz RSA · ECC Kimlik + anahtar paylaşımı HASH Tek yön · geri dönüşsüz metin → sabit uzunlukta özet SHA-256 Bütünlük · parola saklama

Bu üçü rakip değil, tamamlayıcıdır. Gerçek bir güvenli bağlantı üçünü birlikte kullanır: asimetrik şifreleme ile güvenli bir simetrik anahtar üzerinde anlaşılır, veri hızlı simetrik şifrelemeyle taşınır, ve bütünlük hash ile doğrulanır.

Simetrik, asimetrik ve hash karşılaştırması

Yön Simetrik Asimetrik Hash
Anahtar Tek, gizli Açık + özel çift Anahtar yok
Amaç Gizlilik (hız) Anahtar paylaşımı, imza Bütünlük, özet
Geri döndürülebilir Evet (anahtarla) Evet (özel anahtarla) Hayır
Örnek AES RSA, ECC SHA-256
Tipik kullanım Disk, veri şifreleme HTTPS el sıkışma, imza Parola, indirme doğrulama

Nerede hangisi kullanılır

  • HTTPS / TLS. Tarayıcı ve sunucu asimetrik şifreleme ile bir simetrik oturum anahtarı üzerinde anlaşır, sonra veriyi hızlı simetrik şifrelemeyle taşır.
  • Uçtan uca mesajlaşma. Asimetrik anahtarlarla kurulan güven üzerine simetrik oturum şifrelemesi.
  • Dijital imza. Özel anahtarla imzalanır, açık anahtarla doğrulanır; kimlik ve bütünlük sağlar. Hash doğrulama bunun temelidir.
  • Parola saklama. Parola asla düz metin ya da geri döndürülebilir şifreyle değil, yavaş bir hash ile saklanır; parola kırma yazımızda anlattığımız gibi tuz ve yavaş algoritma şarttır.
  • Disk ve dosya şifreleme. Genelde simetrik (AES); anahtar bir parola ya da donanım modülüyle korunur.

Sık yapılan kritik hatalar

  • Kendi şifrelemeni yazmak. Kriptografi uzmanlık ister; kanıtlanmış, denetlenmiş kütüphaneler kullanılmalıdır.
  • Hash'i şifreleme sanmak. Hash geri döndürülemez; gizli tutulması gereken veri hash'lenmez, şifrelenir.
  • Parolayı hızlı hash ile saklamak. MD5/SHA1 parola için uygun değildir; Argon2, bcrypt, scrypt gerekir.
  • Zayıf ya da tekrar kullanılan anahtar. Anahtar yönetimi, algoritmadan daha sık kırılma nedenidir.
  • Eski algoritmalar. DES, MD5, SHA1 artık güvenli kabul edilmez.

Kriptografi kontrol listesi

  • Taşımada TLS, beklemede disk/dosya şifrelemesi açık.
  • Parolalar yavaş, tuzlu hash ile saklanıyor.
  • Anahtarlar güvenli saklanıyor, düzenli döndürülüyor.
  • Yalnızca güncel, denetlenmiş algoritmalar ve kütüphaneler.
  • Dijital imza ile bütünlük ve kaynak doğrulanıyor.

Sık sorulan sorular

Simetrik mi asimetrik mi daha güvenli? İkisi de amaç için doğrudur. Asimetrik anahtar paylaşımını ve imzayı çözer ama yavaştır; simetrik hızlıdır ama anahtarı güvenle paylaşmak gerekir. Modern sistemler ikisini birlikte kullanır.

Hash neden şifreleme değildir? Hash tek yönlüdür, geri döndürülemez; amacı gizlilik değil, bütünlük ve özettir. Şifrelenen veri anahtarla geri açılabilir; hash açılmaz.

AES kırılabilir mi? Doğru uygulanmış, güçlü anahtarlı AES pratikte kırılamaz. Gerçek dünyada kırılan neredeyse her zaman zayıf anahtar, kötü uygulama ya da anahtar sızıntısıdır, algoritma değil.

Kuantum bilgisayarlar şifrelemeyi bitirir mi? Kuantum, bazı asimetrik algoritmaları tehdit eder; bu yüzden kuantum sonrası kriptografi geliştirilmektedir. Simetrik ve hash daha dayanıklıdır. Geçiş planlı biçimde yapılıyor.

Kaynaklar

Kurumunuzda şifreleme, anahtar yönetimi ve güvenli veri saklama denetimi için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik ve güvenli kod denetimi hizmeti veriyoruz.