Şifre Yöneticileri Hangileri Güvenli
Kısa cevap: Açık kaynak kodlu, bağımsız güvenlik denetimlerinden geçmiş, verilerinizi cihazınızda şifreleyen (uçtan uca / "zero-knowledge" mimariye sahip) ve iki faktörlü doğrulamayı destekleyen bir şifre yöneticisi güvenli sayılır. Yeni başlayanlar için Bitwarden, KeePassXC, 1Password ve Proton Pass gibi araçlar makul seçimlerdir. Tarayıcınızın yerleşik parola kaydetme özelliği ise "hiç yoktan iyidir" ama tek başına yeterli değildir.
Şifre yöneticisi tam olarak ne yapar?
Bir şifre yöneticisi, tüm hesap bilgilerinizi şifrelenmiş bir kasada tutar. Bu kasayı yalnızca tek bir ana parola (master password) ile açarsınız. Gerisini program yapar: her site için 20 karakterlik rastgele bir parola üretir, doğru siteye otomatik doldurur, hangi parolanın tekrar kullanıldığını size söyler.
Yani asıl kazanç şudur: artık akılda tutulabilir parolalar üretmeye çalışmazsınız. Sadece bir tane gerçekten güçlü parola ezberlersiniz. Bunu nasıl kuracağınızı güvenli şifre oluşturma rehberinde adım adım anlatıyoruz; Türkçe karakter kullanımının artı ve eksileri de ayrı bir yazının konusu.
Bir şifre yöneticisinin "güvenli" olduğunu nasıl anlarım?
Reklam metinlerine değil, şu beş maddeye bakın:
- Şifreleme nerede yapılıyor? Kasa, veriler sunucuya gitmeden sizin cihazınızda şifrelenmeli. Sağlayıcı sizin parolalarınızı okuyamıyorsa, sunucusu ele geçse bile saldırgan anlamsız veri görür.
- Kod açık mı, denetlenmiş mi? Açık kaynak, herkesin kodu inceleyebilmesi demektir. Kapalı kaynaklı ürünlerde ise bağımsız denetim raporlarının yayımlanmış olması beklenir.
- İki faktörlü doğrulama var mı? Kasanıza girişte ikinci bir adım desteklenmiyorsa uzak durun. İki faktörlü doğrulamanın nasıl kurulduğunu ayrı bir rehberde bulabilirsiniz.
- Şeffaflık. Geçmişte bir sorun yaşandığında bunu açıkça duyuran, düzeltme yayımlayan firmalar; sessiz kalanlardan daha güvenilirdir.
- Kurtarma seçenekleri. Ana parolayı kaybederseniz ne olacağı baştan net yazılmış olmalı.
Hangi tür bana uygun?
| Tür | Nasıl çalışır | Kime uygun |
|---|---|---|
| Bulut tabanlı (Bitwarden, 1Password, Proton Pass) | Kasa şifreli olarak sunucuda saklanır, cihazlar arası eşitlenir | Telefon + bilgisayar birlikte kullanan çoğu kişi |
| Yerel dosya tabanlı (KeePassXC, KeePassDX) | Kasa sizin diskinizde tek bir dosyadır; eşitlemeyi siz ayarlarsınız | Verisini kimseye emanet etmek istemeyen, biraz elini kirletmeye hazır kullanıcı |
| Tarayıcı/işletim sistemi yerleşik (Chrome, Firefox, Apple Şifreler) | Hesabınıza bağlı olarak parolaları saklar | Hiç yöneticisi olmayan biri için ilk adım |
Yerel dosya seçerseniz kasa dosyasının yedeğini almak zorunludur; dosya kaybolursa parolalar da gider. Yedekleme konusunu ele alan yazımız burada işinize yarar.
Tarayıcıya kaydetmek neden yetersiz?
Çünkü tarayıcı kasası genellikle cihaz oturumunuz açıkken korumasızdır: bilgisayarınıza fiziksel ya da uzaktan erişen biri parolaları düz metin olarak görebilir. Ayrıca zayıf parola uyarısı, sızıntı taraması, güvenli not saklama, aile paylaşımı gibi özellikler ya yoktur ya çok sınırlıdır. Bilgisayarınıza bulaşan bir bilgi hırsızı yazılımı ilk olarak tarayıcı profillerine bakar; kötü amaçlı yazılım temizleme yazısındaki belirtilere göz atmanız faydalı olur.
Ana parolamı kaybederim diye korkuyorum, haklı mıyım?
Haklısınız, en gerçek risk bu. Çözüm üç adımlı:
- Ana parolayı 4-6 rastgele kelimeden oluşan bir cümle olarak kurun. Uzun ama yazılabilir olsun.
- Kâğıda yazıp evde kilitli bir yerde saklayın. Kâğıt internete bağlı değildir.
- Kurtarma kodunu (varsa) indirin ve ana parolanızdan ayrı bir yerde tutun.
Kurulumda dikkat edilecek pratik adımlar
- Kasa girişine mutlaka ikinci faktör ekleyin; tercihen uygulama tabanlı kod veya donanım anahtarı.
- Önce e-posta hesabınızın parolasını değiştirin. E-posta, diğer tüm hesapların ana kapısıdır.
- Ardından bankacılık, sosyal medya ve alışveriş hesaplarını sırayla geçirin. Hepsini bir günde yapmak zorunda değilsiniz.
- Otomatik doldurma özelliğini açık tutun: yönetici sahte bir siteye parola doldurmayacağı için bu, oltalama saldırılarına karşı sessiz bir kalkan görevi görür.
- Ortak veya halka açık ağlarda kasanızı açacaksanız, açık Wi-Fi güvenliği ve VPN konularına bakmadan devam etmeyin.
Şifre yöneticisi bir "tek arıza noktası" gibi görünür; ama pratikte yüzlerce zayıf ve tekrar eden parolanın yerine, çok iyi korunan tek bir kapı bırakır. Matematik sizin lehinize çalışır.
Sıkça Sorulan Sorular
Ücretsiz sürümler güvenli mi?
Evet. Ücretli paketler genellikle paylaşım, dosya saklama, gelişmiş raporlama gibi ek işlevler getirir; şifreleme kalitesi genelde aynıdır. Ücretsiz başlayıp ihtiyaç doğarsa yükseltmek mantıklıdır.