SİBERFEST '26
SUNUM BROŞÜRÜ
Şifre Yönetimi & Çift Aşamalı Koruma

Hesabın 1 dakikada nasıl çalınır?

Hacker filmlerindeki gibi değil. Çok daha sıkıcı ve çok daha kolay.

Ali'nin hikâyesi

Ali'nin şifresi ali2012. Aynısını oyun, Instagram ve e-postasında kullanıyor. Bir oyun sitesi hacklendi, Ali'nin bilgileri internete düştü.

Bot programlar o e-posta ve şifreyi yüzlerce sitede otomatik denedi. Bir tanesi tuttu: e-postası. Oradan da diğer tüm hesaplara "şifremi unuttum" ile girdiler.

Hacker'a zeki olmak gerekmedi. Ali'nin tek hatası: her yerde aynı, kolay şifre.

Sen de Ali'ye benziyor musun?

Kutuları işaretle, sonucu gör 👆

İyi haber

3 adımla bu riskin büyük kısmını kapatırsın. Bu broşürde sırayla göreceğiz:

1️⃣ Şifre kasasıŞifreleri sen hatırlama, kasa hatırlasın
2️⃣ İki adımlı doğrulamaŞifre çalınsa bile hesabın açılmasın
3️⃣ PasskeyŞifresiz, sahte siteye karşı bağışık giriş

💡 İpucu: Mavi çerçeveli "🔬 Teknik detay" kutuları isteğe bağlıdır. Merak edersen aç, etmezsen atla.

🔐

İyi şifre nedir?

Karmaşık değil, uzun ve benzersiz olan.

❌ Kötü
  • ali2012, 123456, sifre123
  • Birçok yerde aynı şifre
  • Kısa ama "özel karakterli" şifre (P@ss1!)
✅ İyi
  • Her hesap için farklı
  • En az 16 karakter ve rastgele (kasa üretir)
  • Ezberlenecekse: 5-6 rastgele kelime
    kutu-bulut-asansor-zeytin-masa
Neden hepsi farklı olmalı?
Bir site hacklenince şifren bota geçer. Hepsi aynıysa tek sızıntı = tüm hesaplar (domino etkisi).

Kontrol et: e-postan bir sızıntıda var mı? haveibeenpwned.com

🔬 Teknik detay: Şifre nasıl kırılır?

Güç, entropi ile ölçülür. Her bit, kırma süresini 2 katına çıkarır:

entropi = uzunluk × log₂(havuz)
8 küçük harf  → 8×log₂(26) ≈ 38 bit
12 karışık    → 12×log₂(94) ≈ 79 bit
ŞifreBitSüre*
ali2012~20Anında
8 küçük harf38~20 sn
8 karışık52~7 gün
12 karışık79~1,5 mn yıl
6 kelime77~1,5 mn yıl

*Saniyede 10 milyar tahmin, hızlı hash varsayımı.

Siteler şifreni nasıl saklar? Düz metin değil, hash (tek yönlü özet) olarak. Salt adlı rastgele ekleme sayesinde aynı şifre herkeste farklı hash üretir.

MD5     → çok hızlı, ZAYIF
bcrypt  → yavaş + salt, İYİ
Argon2id→ bellek yoğun, EN İYİ
🗄️

Şifre kasası

Bütün şifrelerini saklayan dijital kasa. Sen sadece tek bir ana şifre bilirsin.

1. Kasa şifre üretirx$8K#mP9@vL2!qYw gibi, ezberleme derdi yok
2. Kasa saklarTelefon, bilgisayar, hepsinde senkron
3. Kasa kendisi doldururSahte sitede doldurmaz, bu da bir uyarıdır!

Hangi uygulama?

Bitwarden · ücretsiz, açık kaynak
1Password · en kolay, ücretli
Proton Pass · gizlilik odaklı
NordPass / Dashlane · modern / ek güvenlik
Ana şifren nasıl olsun?
5-6 kelimelik rastgele bir cümle. Başka hiçbir yerde kullanma ve bir kağıda yazıp güvenli yerde sakla. Unutursan kimse kurtaramaz.
🔬 Teknik detay: Şirket bile kasanı açamaz, neden?
Ana şifre
 └► KDF (PBKDF2 / Argon2)  → anahtar
      └► AES-256 ile kasa şifrelenir
Sunucuya sadece ŞİFRELİ kasa gider.
  • KDF: Ana şifreyi yüz binlerce tur işleyerek kırmayı çok pahalı yapar.
  • Zero-knowledge: Ana şifren sunucuya gitmez, şifre çözme cihazında olur.
  • AES-256: Bankaların da kullandığı simetrik şifreleme.
🛡️

İki adımlı doğrulama

Şifre çalınsa bile hesabın açılmasın diye ikinci bir kanıt: bildiğin (şifre) + sahip olduğun (telefon).

Yöntemler: zayıftan güçlüye

📩 SMS kodu ZAYIFHiç yoktan iyi ama güvenli değil
🔔 Bildirimle onay ORTABeklemediğin isteği asla onaylama
📱 Doğrulayıcı uygulama İYİGoogle/Microsoft Authenticator, Aegis, 2FAS
🔑 Passkey / güvenlik anahtarı EN İYİSahte siteye karşı bağışık
SMS neden güvenli değil?
Birisi operatörü kandırıp numaranı kendi SIM kartına taşıyabilir. Bu durumda kodlar ona gider.
⚠️ Kural: Kodunu kimseyle paylaşma. Hiçbir kurum "kodu söyle" demez.
🔬 Teknik detay: SMS zafiyetleri ve TOTP
  • SIM swap: Numaranın başka SIM'e taşınması.
  • SS7: Operatörlerin eski sinyalleşme protokolü, SMS'in yönlendirilmesine izin verebilir.
  • SMS uçtan uca şifreli değil, kilit ekranında okunur.

Doğrulayıcı uygulama (TOTP, RFC 6238) internetsiz çalışır:

kod = Kes( HMAC-SHA1( gizli_anahtar,
           floor(zaman / 30) ) ) mod 10⁶

QR taradığında site ve telefon aynı gizli anahtarı paylaşır. İkisi de aynı saati bildiği için aynı kodu üretir. Kod ağdan geçmez ama sahte siteye sen yazarsan çalınabilir. Sayaç tabanlı eşi HOTP (RFC 4226).

MFA yorgunluğu: Saldırgan sürekli bildirim yollayıp "Onayla"ya bastırmaya çalışır.

🔑

Passkey: Şifresiz gelecek

Şifre yazmadan, sadece parmak izi / yüz / PIN ile giriş.

Benzetme: Şifre, her kapıya aynı anahtarı kopyalatmak gibi. Passkey ise her kapı için ayrı, telefonundan çıkmayan bir anahtar; üstelik sadece kendi kapısına uyar.
Neden daha iyi?
  • Çalınacak şifre yok
  • Sahte siteye çalışmaz, oltalama işe yaramaz
  • Hızlı, kolay
  • Her site için ayrı
Telefon kaybolursa? Passkey'ler Apple (iCloud) veya Google hesabınla yedeklenir. Yine de hesaba bir kurtarma yolu ekle.
🔬 Teknik detay: Passkey nasıl çalışır?

FIDO2 / WebAuthn standardı, açık/özel anahtar kriptografisi kullanır:

KAYIT
 cihaz → anahtar çifti üretir
 açık anahtar → siteye
 özel anahtar → cihazda (kilitli)

GİRİŞ
 site  → rastgele "challenge"
 cihaz → biyometrik sonrası İMZALAR
 site  → açık anahtarla doğrular ✔
  • Sunucuda sadece açık anahtar var, sızsa işe yaramaz.
  • İmza, alan adına bağlıdır (origin binding). Sahte site imza alamaz.
  • Biyometrik veri cihazı terk etmez.
  • Başka cihazda giriş: QR + Bluetooth yakınlık kontrolü (CTAP 2.x hibrit).
🛠️

Adım adım kurulum

Telefonunu seç. Menü adları markaya göre biraz değişebilir.

① Şifre kasası kur (Bitwarden)
  1. Play StoreApp Store'dan Bitwarden'ı indir.
  2. Hesap oluştur: e-posta + 5-6 kelimelik ana şifre.
  3. Ana şifreni kağıda yaz, güvenli yerde sakla.
  4. Ayarlar → Otomatik doldurma hizmeti'nde Bitwarden'ı seç.
  5. Ayarlar → Parolalar → Parola Seçenekleri → Otomatik Doldur'da Bitwarden'ı işaretle.
  6. Bitwarden ayarlarından parmak izi / Face ID kilidini aç.
  7. Önce e-posta ve banka gibi önemli hesapların şifresini "Şifre oluştur" ile yenile.
② Doğrulayıcı uygulama kur
  1. Aegis veya Google AuthenticatorGoogle Authenticator, Microsoft Authenticator veya 2FAS uygulamasını indir.
  2. Hesabında Güvenlik → İki adımlı doğrulama → Doğrulayıcı uygulama'yı seç, QR kod çıkar.
  3. Uygulamada + → QR tara.
  4. Uygulamadaki 6 haneli kodu siteye gir.
  5. Yedek kodları kaydet; telefonu kaybedersen tek yolun bu olabilir.
  6. Aegis'te şifreli yedek al.Uygulamanın bulut yedek/senkron özelliğini aç.

Instagram: Hesap Merkezi → Şifre ve güvenlik → İki faktörlü kimlik doğrulama → Kimlik doğrulama uygulaması. Diğer uygulamalarda da Ayarlar → Güvenlik altında.

③ Passkey oluştur
  1. Telefonda ekran kilidi (PIN/parmak izi) açık olsun.
  2. Chrome'da myaccount.google.com → Güvenlik → Geçiş anahtarları (Passkeys).
  3. Geçiş anahtarı kullan → Devam.
  4. Parmak izi ya da ekran kilidinle onayla. Passkey Google Parola Yöneticisi'ne kaydolur.
  5. Başka sitelerde "Passkey oluştur" çıkarsa onayla.
  1. Ayarlar → [Adın] → iCloud → Parolalar ve Anahtar Zinciri açık olsun. Face ID aktif olsun.
  2. Safari'de myaccount.google.com → Güvenlik → Geçiş anahtarları.
  3. Geçiş anahtarı kullan → Devam.
  4. Face ID / Touch ID ile onayla. Passkey iCloud'a kaydolur.
  5. Kayıtlıları Ayarlar → Parolalar'da görürsün.
④ Passkey ile giriş yap
  1. Siteyi aç, e-posta alanına dokun.
  2. Çıkan "Geçiş anahtarı" önerisineKlavye üstünde çıkan passkey önerisine dokun.
  3. Parmak izi / yüzünü okut. Giriş tamam, şifre yok.
  4. Bilgisayardan: "Telefonla giriş"i seç, QR'ı okut, Bluetooth açık olsun.
  5. Yeni telefona geçince GoogleApple hesabınla giriş yap, passkey'ler gelir.
🎣

Oltalamayı (phishing) tanı

Oltalama balık avı gibidir: sana bir yem atarlar, sen kendin takılırsın. Hacker şifreni kırmaz, seni kandırıp sana verdirir.

Oltalama nedir?
Birinin kendini banka, kargo, Instagram, okul ya da arkadaşın gibi güvenilir biri gösterip seni sahte bir sayfaya çekmesi. Amaç: şifreni, doğrulama kodunu ya da kart bilgini kendi elinle yazmanı sağlamak.

Nasıl işler?

1. Yem 🪱Mesaj gelir: "Hesabın askıya alındı!" ya da "Kargon teslim edilemedi"
2. Tuzak 🪤Linke tıklarsın. Açılan sayfa gerçeğinin birebir kopyasıdır
3. Çalma 🎣Şifreni ve gelen kodu yazarsın. Saldırgan o anda gerçek siteye girer

Örnek bir sahte mesaj

📩 Instagram Destek

Hesabınız telif ihlali nedeniyle 24 saat içinde silinecek. İtiraz için hemen giriş yapın:
instagram-itiraz.com/giris

Neden sahte?
  • Seni acele ettiriyor, düşünmeni istemiyor
  • Adres instagram.com değil, başka bir site
  • Gerçek platformlar linkli mesajla "giriş yap" demez, bildirimi uygulamanın içinde gösterir

Hangi yollardan gelir?

  • 📧 E-posta: banka, kargo, okul, "fatura" gibi görünür
  • 💬 SMS ve DM: "Bu sen misin? 😱 link" ya da arkadaşının hacklenmiş hesabından gelen mesaj
  • 📞 Telefon: "Ben bankadanım / polisim" diyen arayan
  • 📷 QR kod: afişe ya da park cihazına yapıştırılmış sahte kod
  • 🎁 Bedava hediye: "Bedava oyun parası", "ücretsiz abonelik" vaatleri
  • 📢 Sahte reklam: arama sonuçlarında ya da sosyal medyada çıkan, gerçeği gibi görünen reklam

Kırmızı bayraklar 🚩

  • Acele ettirir: "24 saatte kapanacak!"
  • Çok güzel ya da çok korkutucu: büyük ödül ya da ceza tehdidi
  • Adres bozuk: instagrarn.com (rn, m'ye benzer), g00gle.com
  • Kod ister: Gerçek kurum telefonda ya da mesajla kodunu sormaz
  • "Kimseye söyleme": Saldırgan seni yalnız bırakmak ister
  • Bilinmeyen dosya: .apk, .zip açma
Şüphelendiğinde altın kural: Mesajdaki linke basma. Uygulamayı ya da siteyi kendin aç ve oradan kontrol et.

Adresi doğru okumak

Adresin ilk / işaretine kadar olan kısmına bak ve sağdan sola oku. .com, .xyz gibi uzantıdan hemen önceki kelime sitenin gerçek sahibidir:

https://instagram.com.hesap-dogrula.xyz/giris
 gerçek site → hesap-dogrula.xyz  ❌
 soldaki "instagram.com" sadece aldatmaca

🔒 Kilit simgesi sitenin güvenli olduğunu göstermez, sadece bağlantının şifreli olduğunu gösterir. Sahte siteler de kilitli olabilir.

Tıkladım ya da bilgimi girdim, ne yapmalıyım?

  1. Panik yapma ve utanma. Bu herkesin başına gelebilir, hızlı davranmak önemli.
  2. O hesabın şifresini hemen değiştir (kasadan yeni bir tane üret). Aynı şifre başka yerdeyse onları da değiştir.
  3. Hesapta "tüm cihazlardan çıkış yap" de ve 2 adımlı doğrulamayı kontrol et.
  4. Kart ya da banka bilgisi verdiysen bankanı hemen ara, kartı kapattır.
  5. Güvendiğin bir yetişkine ya da arkadaşına anlat. Mesajı platformda "Bildir" ile şikâyet et.

Kasa ve passkey seni nasıl korur?

  • Şifre kasası: Sadece kayıtlı gerçek adreste şifre doldurur. Sahte sitede doldurmuyorsa bu bir alarmdır.
  • Passkey: Sahte sitede hiç çalışmaz, çünkü gerçek alan adına bağlıdır.
🔬 Teknik detay: Saldırgan kodu nasıl çalar?
  • Gerçek zamanlı proxy (AiTM): Sahte site, seninle gerçek site arasında aracılık eder. Yazdığın şifreyi ve SMS/TOTP kodunu anında gerçek siteye iletir, oturum çerezini de çalar. Bu yüzden SMS ve doğrulayıcı uygulama oltalamaya karşı tam koruma değildir.
  • Passkey bağışıktır: İmza alan adına bağlı (origin binding). Sahte alan adında doğru imza üretilemez.
  • Homograf saldırısı: Kiril alfabesindeki а ile Latin a aynı görünür. Tarayıcıda bu tür adresler xn-- ile başlayan Punycode olarak çıkar.
  • Spear phishing: Seni hedef alan, adını ve çevreni bilen kişiselleştirilmiş oltalama.

Bugün yapacakların

0 / 7

🔬 Mini sözlük

Hash: tek yönlü özet · Salt: hash'e eklenen rastgele değer · KDF: şifreden anahtar türeten yavaş işlem · TOTP: zaman tabanlı kod · FIDO2/WebAuthn: passkey standartları · CTAP: cihaz-tarayıcı protokolü · SIM swap: numara çalma · Entropi: rastgelelik miktarı (bit)

Güvende kal 🛡️ · SiberFest '26
Eren Karaoğlu 2026