Kısa cevap: Güçlü parola; uzun, tahmin edilmesi zor ve yalnızca tek bir hesapta kullanılan paroladır. NIST'in güncel kılavuzu tek faktör olarak kullanılan parolalar için en az 15 karaktere izin verilmesini önerir. Her hesap için rastgele parola üretmek üzere güvenilir bir parola yöneticisi kullanın ve mümkün olan hesaplarda kimlik doğrulama uygulaması, güvenlik anahtarı veya geçiş anahtarı gibi ek korumaları açın.

Güçlü parolanın üç ölçütü

Bir parolayı yalnızca büyük harf, rakam ve sembol içerdiği için güçlü saymayın. 'Merak2026!' biçimindeki kısa ve kalıplı parolalar kuralları geçse bile tahmin edilebilir. Daha sağlam yaklaşım uzunluk, benzersizlik ve rastgeleliktir.

NIST SP 800-63B-4, tek başına kimlik doğrulama faktörü olan parolalar için doğrulayıcıların en az 15 karakter istemesini; hizmetlerin en az 64 karaktere kadar parolalara izin vermesini söyler. Kullanıcı açısından pratik sonuç şudur: hizmet izin veriyorsa uzun bir parola veya rastgele üretilmiş değer kullanın. Ad, doğum tarihi, telefon, takım veya klavye dizilimi gibi size bağlanabilen kalıplardan kaçının.

  • Her hesap için farklı parola kullanın.
  • Kısa kalıplara karakter eklemek yerine uzunluğu artırın.
  • Kişisel bilgi ve bilinen sözleri tek başına kullanmayın.
  • Parolayı e-posta, mesaj veya not uygulamasında açık biçimde saklamayın.

Parola yöneticisiyle benzersizliği otomatikleştirin

Onlarca hesap için birbirinden farklı uzun parolayı hatırlamaya çalışmak gerçekçi değildir. Parola yöneticisi her hesap için rastgele değer üretir, şifreli kasada saklar ve doğru alanda doldurur. Böylece bir sitedeki veri sızıntısının diğer hesaplara sıçrama riski azalır.

Yöneticiyi seçerken güvenlik güncellemeleri, dışa aktarma ve kurtarma seçenekleri, cihazlar arası eşitleme modeli ve çok faktörlü doğrulama desteğini inceleyin. Ana parolanızı başka hiçbir yerde kullanmayın; uzun bir parola cümlesi yapın ve sunuluyorsa güvenli bir kurtarma yöntemini çevrimdışı saklayın.

Tarayıcının otomatik doldurması neden yardımcıdır?

Parola yöneticisi yalnızca parolayı hatırlatmaz; kayıtlı alan adıyla giriş sayfasını eşleştirir. Benzer görünümlü sahte bir alanda otomatik doldurma çalışmadığında bu önemli bir uyarı olabilir. Yine de adres çubuğunu kontrol etmek ve şüpheli bağlantıdan giriş yapmamak gerekir.

Çok faktörlü doğrulamayı doğru sırayla açın

Parola ele geçirilse bile ikinci bir doğrulama hesabı koruyabilir. Güvenlik anahtarı ve geçiş anahtarı gibi oltalamaya dirençli yöntemler sunuluyorsa değerlendirin. Kimlik doğrulama uygulaması, yalnızca parolaya göre önemli ek koruma sağlar. SMS kodu her durumda kusursuz değildir; ancak bazı hesaplarda tek paroladan daha iyidir.

Kurtarma kodlarını ekran görüntüsü olarak çevrimiçi galeride bırakmayın. Çevrimdışı, güvenli ve erişilebilir bir yerde saklayın. Yedek e-posta ve telefonun güncel olduğundan emin olun; eski numara hesap kurtarmayı zorlaştırabilir.

  • Önce ana e-posta hesabınızda ek doğrulamayı açın.
  • Sonra parola yöneticisi, finans ve sosyal medya hesaplarına geçin.
  • Kurtarma kodlarını güvenli bir çevrimdışı yerde saklayın.
  • Beklenmedik giriş onaylarını reddedin ve parolanızı değiştirin.

Parola değiştirme konusunda eski alışkanlığı bırakın

Parolayı takvim gereği sık sık değiştirmek kullanıcıyı küçük varyasyonlara yöneltebilir. NIST, ele geçirilme kanıtı olmadıkça periyodik zorunlu değişimi önermiyor. Asıl önemli olan benzersiz parola kullanmak, sızıntı veya oltalama şüphesinde hızlı değişmek ve oturumları sonlandırmaktır.

Bir hizmet sızıntı duyurduğunda önce ilgili hesabın parolasını değiştirin. Aynı veya benzer parolayı başka yerde kullandıysanız onları da ayrı ve rastgele parolalarla yenileyin. Hesabın açık oturumlarını, yönlendirme kurallarını ve kurtarma bilgilerini kontrol edin.

Hesap ele geçirildiyse izlenecek sıra

Temiz ve güvendiğiniz bir cihazdan parolayı değiştirin, tüm oturumları kapatın, çok faktörlü doğrulamayı yenileyin ve kurtarma e-postası ile telefonunu kontrol edin. E-posta hesabında bilinmeyen yönlendirme kuralı olup olmadığına bakın. Finansal zarar veya kimlik suistimali şüphesi varsa ilgili kuruluşun resmî destek hattına gecikmeden bildirin.

Bugün uygulanacak 15 dakikalık güvenlik planı

Bütün hesapları aynı anda düzeltmek yerine en kritik üç hesaptan başlayın: ana e-posta, parola yöneticisi ve finansal hesap. Her birinde benzersiz parola, ek doğrulama ve güncel kurtarma bilgisini kontrol edin. Sonra aynı parolayı kullandığınız eski hesapları sırayla temizleyin.

Parola üretirken gerçek parola değerini çevrimiçi bir güç testine yapıştırmayın. Yerel çalışan güvenilir bir üretici veya parola yöneticisinin üreticisini kullanın. Merak Kutusu aracı tarayıcınızda üretim yapar; yine de oluşturduğunuz değeri başka yerde paylaşmayın.