Hacker filmlerindeki gibi değil. Çok daha sıkıcı ve çok daha kolay.
Ali'nin hikâyesi
Ali'nin şifresi ali2012. Aynısını oyun, Instagram ve e-postasında kullanıyor. Bir oyun sitesi hacklendi, Ali'nin bilgileri internete düştü.
Bot programlar o e-posta ve şifreyi yüzlerce sitede otomatik denedi. Bir tanesi tuttu: e-postası. Oradan da diğer tüm hesaplara "şifremi unuttum" ile girdiler.
Hacker'a zeki olmak gerekmedi. Ali'nin tek hatası: her yerde aynı, kolay şifre.
Sen de Ali'ye benziyor musun?
Kutuları işaretle, sonucu gör 👆
İyi haber
3 adımla bu riskin büyük kısmını kapatırsın. Bu broşürde sırayla göreceğiz:
1️⃣ Şifre kasasıŞifreleri sen hatırlama, kasa hatırlasın
2️⃣ İki adımlı doğrulamaŞifre çalınsa bile hesabın açılmasın
3️⃣ PasskeyŞifresiz, sahte siteye karşı bağışık giriş
💡 İpucu: Mavi çerçeveli "🔬 Teknik detay" kutuları isteğe bağlıdır. Merak edersen aç, etmezsen atla.
🔐
İyi şifre nedir?
Karmaşık değil, uzun ve benzersiz olan.
❌ Kötü
ali2012, 123456, sifre123
Birçok yerde aynı şifre
Kısa ama "özel karakterli" şifre (P@ss1!)
✅ İyi
Her hesap için farklı
En az 16 karakter ve rastgele (kasa üretir)
Ezberlenecekse: 5-6 rastgele kelime kutu-bulut-asansor-zeytin-masa
Neden hepsi farklı olmalı? Bir site hacklenince şifren bota geçer. Hepsi aynıysa tek sızıntı = tüm hesaplar (domino etkisi).
Kontrol et: e-postan bir sızıntıda var mı? haveibeenpwned.com
🔬 Teknik detay: Şifre nasıl kırılır?
Güç, entropi ile ölçülür. Her bit, kırma süresini 2 katına çıkarır:
entropi = uzunluk × log₂(havuz)
8 küçük harf → 8×log₂(26) ≈ 38 bit
12 karışık → 12×log₂(94) ≈ 79 bit
Şifre
Bit
Süre*
ali2012
~20
Anında
8 küçük harf
38
~20 sn
8 karışık
52
~7 gün
12 karışık
79
~1,5 mn yıl
6 kelime
77
~1,5 mn yıl
*Saniyede 10 milyar tahmin, hızlı hash varsayımı.
Siteler şifreni nasıl saklar? Düz metin değil, hash (tek yönlü özet) olarak. Salt adlı rastgele ekleme sayesinde aynı şifre herkeste farklı hash üretir.
MD5 → çok hızlı, ZAYIF
bcrypt → yavaş + salt, İYİ
Argon2id→ bellek yoğun, EN İYİ
🗄️
Şifre kasası
Bütün şifrelerini saklayan dijital kasa. Sen sadece tek bir ana şifre bilirsin.
1. Kasa şifre üretirx$8K#mP9@vL2!qYw gibi, ezberleme derdi yok
3. Kasa kendisi doldururSahte sitede doldurmaz, bu da bir uyarıdır!
Hangi uygulama?
Bitwarden· ücretsiz, açık kaynak 1Password· en kolay, ücretli Proton Pass· gizlilik odaklı NordPass / Dashlane· modern / ek güvenlik
Ana şifren nasıl olsun? 5-6 kelimelik rastgele bir cümle. Başka hiçbir yerde kullanma ve bir kağıda yazıp güvenli yerde sakla. Unutursan kimse kurtaramaz.
🔬 Teknik detay: Şirket bile kasanı açamaz, neden?
Ana şifre
└► KDF (PBKDF2 / Argon2) → anahtar
└► AES-256 ile kasa şifrelenir
Sunucuya sadece ŞİFRELİ kasa gider.
KDF: Ana şifreyi yüz binlerce tur işleyerek kırmayı çok pahalı yapar.
Zero-knowledge: Ana şifren sunucuya gitmez, şifre çözme cihazında olur.
AES-256: Bankaların da kullandığı simetrik şifreleme.
🛡️
İki adımlı doğrulama
Şifre çalınsa bile hesabın açılmasın diye ikinci bir kanıt: bildiğin (şifre) + sahip olduğun (telefon).
Yöntemler: zayıftan güçlüye
📩 SMS koduZAYIFHiç yoktan iyi ama güvenli değil
🔔 Bildirimle onayORTABeklemediğin isteği asla onaylama
🔑 Passkey / güvenlik anahtarıEN İYİSahte siteye karşı bağışık
SMS neden güvenli değil? Birisi operatörü kandırıp numaranı kendi SIM kartına taşıyabilir. Bu durumda kodlar ona gider.
⚠️ Kural: Kodunu kimseyle paylaşma. Hiçbir kurum "kodu söyle" demez.
🔬 Teknik detay: SMS zafiyetleri ve TOTP
SIM swap: Numaranın başka SIM'e taşınması.
SS7: Operatörlerin eski sinyalleşme protokolü, SMS'in yönlendirilmesine izin verebilir.
SMS uçtan uca şifreli değil, kilit ekranında okunur.
Doğrulayıcı uygulama (TOTP, RFC 6238) internetsiz çalışır:
kod = Kes( HMAC-SHA1( gizli_anahtar,
floor(zaman / 30) ) ) mod 10⁶
QR taradığında site ve telefon aynı gizli anahtarı paylaşır. İkisi de aynı saati bildiği için aynı kodu üretir. Kod ağdan geçmez ama sahte siteye sen yazarsan çalınabilir. Sayaç tabanlı eşi HOTP (RFC 4226).
MFA yorgunluğu: Saldırgan sürekli bildirim yollayıp "Onayla"ya bastırmaya çalışır.
🔑
Passkey: Şifresiz gelecek
Şifre yazmadan, sadece parmak izi / yüz / PIN ile giriş.
Benzetme: Şifre, her kapıya aynı anahtarı kopyalatmak gibi. Passkey ise her kapı için ayrı, telefonundan çıkmayan bir anahtar; üstelik sadece kendi kapısına uyar.
Neden daha iyi?
Çalınacak şifre yok
Sahte siteye çalışmaz, oltalama işe yaramaz
Hızlı, kolay
Her site için ayrı
Telefon kaybolursa? Passkey'ler Apple (iCloud) veya Google hesabınla yedeklenir. Yine de hesaba bir kurtarma yolu ekle.
KAYIT
cihaz → anahtar çifti üretir
açık anahtar → siteye
özel anahtar → cihazda (kilitli)
GİRİŞ
site → rastgele "challenge"
cihaz → biyometrik sonrası İMZALAR
site → açık anahtarla doğrular ✔
Sunucuda sadece açık anahtar var, sızsa işe yaramaz.
İmza, alan adına bağlıdır (origin binding). Sahte site imza alamaz.
Biyometrik veri cihazı terk etmez.
Başka cihazda giriş: QR + Bluetooth yakınlık kontrolü (CTAP 2.x hibrit).
🛠️
Adım adım kurulum
Telefonunu seç. Menü adları markaya göre biraz değişebilir.
① Şifre kasası kur (Bitwarden)
Play StoreApp Store'dan Bitwarden'ı indir.
Hesap oluştur: e-posta + 5-6 kelimelik ana şifre.
Ana şifreni kağıda yaz, güvenli yerde sakla.
Ayarlar → Otomatik doldurma hizmeti'nde Bitwarden'ı seç.
Ayarlar → Parolalar → Parola Seçenekleri → Otomatik Doldur'da Bitwarden'ı işaretle.
Bitwarden ayarlarından parmak izi / Face ID kilidini aç.
Önce e-posta ve banka gibi önemli hesapların şifresini "Şifre oluştur" ile yenile.
② Doğrulayıcı uygulama kur
Aegis veya Google AuthenticatorGoogle Authenticator, Microsoft Authenticator veya 2FAS uygulamasını indir.
Hesabında Güvenlik → İki adımlı doğrulama → Doğrulayıcı uygulama'yı seç, QR kod çıkar.
Uygulamada + → QR tara.
Uygulamadaki 6 haneli kodu siteye gir.
Yedek kodları kaydet; telefonu kaybedersen tek yolun bu olabilir.
Aegis'te şifreli yedek al.Uygulamanın bulut yedek/senkron özelliğini aç.
Instagram: Hesap Merkezi → Şifre ve güvenlik → İki faktörlü kimlik doğrulama → Kimlik doğrulama uygulaması. Diğer uygulamalarda da Ayarlar → Güvenlik altında.
③ Passkey oluştur
Telefonda ekran kilidi (PIN/parmak izi) açık olsun.
Chrome'da myaccount.google.com → Güvenlik → Geçiş anahtarları (Passkeys).
Geçiş anahtarı kullan → Devam.
Parmak izi ya da ekran kilidinle onayla. Passkey Google Parola Yöneticisi'ne kaydolur.
Başka sitelerde "Passkey oluştur" çıkarsa onayla.
Ayarlar → [Adın] → iCloud → Parolalar ve Anahtar Zinciri açık olsun. Face ID aktif olsun.
Safari'de myaccount.google.com → Güvenlik → Geçiş anahtarları.
Geçiş anahtarı kullan → Devam.
Face ID / Touch ID ile onayla. Passkey iCloud'a kaydolur.
Kayıtlıları Ayarlar → Parolalar'da görürsün.
④ Passkey ile giriş yap
Siteyi aç, e-posta alanına dokun.
Çıkan "Geçiş anahtarı" önerisineKlavye üstünde çıkan passkey önerisine dokun.
Parmak izi / yüzünü okut. Giriş tamam, şifre yok.
Bilgisayardan: "Telefonla giriş"i seç, QR'ı okut, Bluetooth açık olsun.
Yeni telefona geçince GoogleApple hesabınla giriş yap, passkey'ler gelir.
🎣
Oltalamayı (phishing) tanı
Oltalama balık avı gibidir: sana bir yem atarlar, sen kendin takılırsın. Hacker şifreni kırmaz, seni kandırıp sana verdirir.
Oltalama nedir? Birinin kendini banka, kargo, Instagram, okul ya da arkadaşın gibi güvenilir biri gösterip seni sahte bir sayfaya çekmesi. Amaç: şifreni, doğrulama kodunu ya da kart bilgini kendi elinle yazmanı sağlamak.
Nasıl işler?
1. Yem 🪱Mesaj gelir: "Hesabın askıya alındı!" ya da "Kargon teslim edilemedi"
2. Tuzak 🪤Linke tıklarsın. Açılan sayfa gerçeğinin birebir kopyasıdır
3. Çalma 🎣Şifreni ve gelen kodu yazarsın. Saldırgan o anda gerçek siteye girer
Örnek bir sahte mesaj
📩 Instagram Destek
Hesabınız telif ihlali nedeniyle 24 saat içinde silinecek. İtiraz için hemen giriş yapın: instagram-itiraz.com/giris
Neden sahte?
Seni acele ettiriyor, düşünmeni istemiyor
Adres instagram.com değil, başka bir site
Gerçek platformlar linkli mesajla "giriş yap" demez, bildirimi uygulamanın içinde gösterir
Hangi yollardan gelir?
📧 E-posta: banka, kargo, okul, "fatura" gibi görünür
💬 SMS ve DM: "Bu sen misin? 😱 link" ya da arkadaşının hacklenmiş hesabından gelen mesaj
📞 Telefon: "Ben bankadanım / polisim" diyen arayan
📷 QR kod: afişe ya da park cihazına yapıştırılmış sahte kod
🎁 Bedava hediye: "Bedava oyun parası", "ücretsiz abonelik" vaatleri
📢 Sahte reklam: arama sonuçlarında ya da sosyal medyada çıkan, gerçeği gibi görünen reklam
Kırmızı bayraklar 🚩
Acele ettirir: "24 saatte kapanacak!"
Çok güzel ya da çok korkutucu: büyük ödül ya da ceza tehdidi
Kod ister: Gerçek kurum telefonda ya da mesajla kodunu sormaz
"Kimseye söyleme": Saldırgan seni yalnız bırakmak ister
Bilinmeyen dosya:.apk, .zip açma
Şüphelendiğinde altın kural: Mesajdaki linke basma. Uygulamayı ya da siteyi kendin aç ve oradan kontrol et.
Adresi doğru okumak
Adresin ilk / işaretine kadar olan kısmına bak ve sağdan sola oku. .com, .xyz gibi uzantıdan hemen önceki kelime sitenin gerçek sahibidir:
https://instagram.com.hesap-dogrula.xyz/giris
gerçek site → hesap-dogrula.xyz ❌
soldaki "instagram.com" sadece aldatmaca
🔒 Kilit simgesi sitenin güvenli olduğunu göstermez, sadece bağlantının şifreli olduğunu gösterir. Sahte siteler de kilitli olabilir.
Tıkladım ya da bilgimi girdim, ne yapmalıyım?
Panik yapma ve utanma. Bu herkesin başına gelebilir, hızlı davranmak önemli.
O hesabın şifresini hemen değiştir (kasadan yeni bir tane üret). Aynı şifre başka yerdeyse onları da değiştir.
Hesapta "tüm cihazlardan çıkış yap" de ve 2 adımlı doğrulamayı kontrol et.
Kart ya da banka bilgisi verdiysen bankanı hemen ara, kartı kapattır.
Güvendiğin bir yetişkine ya da arkadaşına anlat. Mesajı platformda "Bildir" ile şikâyet et.
Kasa ve passkey seni nasıl korur?
Şifre kasası: Sadece kayıtlı gerçek adreste şifre doldurur. Sahte sitede doldurmuyorsa bu bir alarmdır.
Passkey: Sahte sitede hiç çalışmaz, çünkü gerçek alan adına bağlıdır.
🔬 Teknik detay: Saldırgan kodu nasıl çalar?
Gerçek zamanlı proxy (AiTM): Sahte site, seninle gerçek site arasında aracılık eder. Yazdığın şifreyi ve SMS/TOTP kodunu anında gerçek siteye iletir, oturum çerezini de çalar. Bu yüzden SMS ve doğrulayıcı uygulama oltalamaya karşı tam koruma değildir.
Passkey bağışıktır: İmza alan adına bağlı (origin binding). Sahte alan adında doğru imza üretilemez.
Homograf saldırısı: Kiril alfabesindeki а ile Latin a aynı görünür. Tarayıcıda bu tür adresler xn-- ile başlayan Punycode olarak çıkar.
Spear phishing: Seni hedef alan, adını ve çevreni bilen kişiselleştirilmiş oltalama.
Bugün yapacakların
0 / 7
🔬 Mini sözlük
Hash: tek yönlü özet · Salt: hash'e eklenen rastgele değer · KDF: şifreden anahtar türeten yavaş işlem · TOTP: zaman tabanlı kod · FIDO2/WebAuthn: passkey standartları · CTAP: cihaz-tarayıcı protokolü · SIM swap: numara çalma · Entropi: rastgelelik miktarı (bit)