Şifre Yöneticisi Kullanmalı mısınız?
Tek parola riski, çevrimdışı ve bulut seçenekleri, tarayıcıya kaydetmenin sınırı.
Kısa cevap: evet, kullanmalısınız. Ama sebebi çoğu yazının söylediği "güçlü şifre üretiyor" değil. Asıl sebep, insanların şifreyi tekrar kullanması ve sızıntıların en çok bu yüzden zarar vermesi. Şifre yöneticisi bu alışkanlığı imkânsız değil, gereksiz kılıyor.
Tarayıcının kendi yöneticisinde kontrol edilecek üç ayarı tarayıcı güvenlik ayarları yazısında verdik. Bu yazı bir adım geriden başlıyor: kullanmalı mıyım, hangi tür, geçişi nasıl yaparım.
"Bütün yumurtalar tek sepette" itirazı
En yaygın itiraz haklı bir sezgiye dayanıyor: tek bir ana parola her şeyi açıyorsa, o parola gidince her şey gider. Ama karşılaştırma yanlış kuruluyor. Seçenek "tek sepet mi, çok sepet mi" değil; seçenek "tek sepet mi, aynı anahtarla açılan yirmi sepet mi".
| Tehdit | Şifre tekrarı | Şifre yöneticisi |
|---|---|---|
| Bir sitenin veritabanı sızıyor | Aynı şifre diğer sitelerde denenir, hepsi açılır | Yalnızca o site etkilenir |
| Sahte giriş sayfası | Göz farkı kaçırır | Adres tutmadığı için doldurmaz |
| Omuz üstünden bakma | Yazarken görülebilir | Şifre hiç yazılmaz |
| Cihazda zararlı yazılım | Tuş kaydıyla gider | Açık kasa okunabilir; koruma yok |
| Ana parolanın ele geçirilmesi | — | Kasa gider; ikinci faktör varsa bulut kasası yine açılmaz |
İlk satır en sık yaşananı. Sızan şifre listeleri, otomatik araçlarla başka sitelerde toplu olarak deneniyor; buna kimlik bilgisi doldurma deniyor. Tekrar kullanılan şifre bu saldırıda kendiliğinden kaybediyor. Dördüncü satır ise dürüst olunması gereken yer: bilgisayarınız ele geçirilmişse hiçbir şifre yöntemi sizi korumuyor.
Sahte site koruması ikinci büyük kazanç. Yönetici şifreyi kaydedildiği alan adı dışında doldurmuyor; bunu phishing nasıl anlaşılır yazısında en güvenilir işaret olarak anlattık.
Üç tür yönetici
| Tür | Kasa nerede | Artısı | Bedeli |
|---|---|---|---|
| Tarayıcının yöneticisi | Tarayıcı hesabının sunucusunda, eşitlenmiş | Kurulum yok, zaten açık | Başka tarayıcıya ve uygulamaya taşımak zor |
| Bulut hizmeti | Hizmetin sunucusunda, cihazda şifrelenmiş | Her cihaz ve tarayıcıda aynı kasa, paylaşım, acil erişim | Hizmete güven; çoğunda ücretli katman |
| Çevrimdışı dosya | Sizin bilgisayarınızda tek bir şifreli dosya | Üçüncü tarafa bağımlılık yok | Eşitlemeyi ve yedeği siz yönetirsiniz |
İyi bir bulut hizmetinde kasa cihazınızda, ana parolanızdan türetilen anahtarla şifreleniyor ve sunucuya şifreli hâlde gidiyor. Hizmetin kendisi kasanın içini göremiyor. Bu tasarımın adı genellikle "sıfır bilgi" olarak geçiyor; bir hizmeti seçerken aranacak ilk ifade bu. Bunun anlamı da açık: ana parolayı unutursanız hizmet de kurtaramıyor.
Tarayıcıya kaydetmek yeterli mi?
Hiç kullanmamaktan çok daha iyi. Sınırları şunlar:
- Tek ekosisteme bağlı. Telefonda başka, bilgisayarda başka tarayıcı kullanıyorsanız kasa ikiye bölünüyor ve tekrar etme alışkanlığı geri geliyor.
- Uygulamalar dışında kalıyor. Bankacılık, oyun istemcisi, e-posta programı gibi tarayıcı dışı girişler kasaya girmiyor.
- Kilit ekranı çoğu zaman bilgisayarın kilidi. Açık bir oturumda kasaya ayrı bir parola sorulmadan ulaşılabiliyor.
- Paylaşım yok ya da sınırlı. Ev Wi-Fi şifresi, ortak yayın hesabı gibi aileyle paylaşılan kayıtlar için uygun değil.
Tek tarayıcı ve tek cihaz ailesi kullanan biri için tarayıcının yöneticisi yeterli olabilir. Birden fazla ekosistem, aile paylaşımı ya da iş hesapları işin içindeyse ayrı bir yönetici daha az sürtünme yaratıyor.
Geçiş sırası
Yüzlerce hesabı bir günde değiştirmeye kalkmak, yarıda bırakmanın en kısa yolu. Önem sırasıyla gidin:
- Ana parola. Uzun bir cümle; başka hiçbir yerde kullanılmamış, kâğıda yazılıp güvenli bir yerde saklanmış.
- E-posta hesabı. Diğer bütün hesapların şifre sıfırlama bağlantısı buraya geliyor; buranın şifresi eşsiz olmalı ve iki faktörlü doğrulama açık olmalı.
- Banka, devlet ve telefon operatörü hesapları.
- Tekrar kullandığınız şifreler. Çoğu yönetici bunları "yeniden kullanılmış" diye işaretliyor; listeyi haftada birkaç hesap eritin.
- Geri kalanlar, her girişte: siteye girdiğinizde şifreyi değiştirip yöneticiye kaydedin.
Tarayıcıda kayıtlı şifreler varsa çoğu yönetici bunları içe aktarabiliyor. Aktardıktan sonra tarayıcının kendi kaydını silin ve otomatik kaydetme önerisini kapatın; iki kasa yan yana dururken hangisinin güncel olduğu karışıyor.
Kurtarma planı
Şifre yöneticisinin en büyük gerçek riski saldırı değil, sizin erişimi kaybetmeniz. Kurulumun parçası sayın:
- Ana parolayı ve varsa kurtarma kodunu kâğıda yazıp evde saklayın.
- İkinci faktörün yedek kodlarını aynı yere koyun.
- Hizmet acil erişim ya da vasi özelliği sunuyorsa güvendiğiniz birini ekleyin.
- Çevrimdışı dosya kullanıyorsanız dosyanın ikinci bir kopyası başka bir diskte ya da bulutta dursun.
Şifre yöneticisi ağ tarafındaki hiçbir riski çözmüyor; bağlantınızı şifrelemiyor, adresinizi gizlemiyor. Ama bir hesabın ele geçirilmesinde en sık rol oynayan zincir halkası ağ değil, şifre.
Sıkça sorulan sorular
Şifre yöneticisi kullanmak güvenli mi?
Şifreyi tekrar kullanmaktan çok daha güvenli. Bir sitenin sızıntısı yalnızca o siteyi etkiler ve sahte sitelerde otomatik doldurma çalışmaz. Cihaz ele geçirilmişse korumaz.
Ana parolamı unutursam ne olur?
İyi tasarlanmış bir hizmet kasanın içini göremediği için kurtaramaz. Ana parolayı ve kurtarma kodunu kâğıda yazıp güvenli bir yerde saklamak kurulumun parçasıdır.
Tarayıcıya şifre kaydetmek yeterli mi?
Tek tarayıcı ve tek cihaz ailesi kullanıyorsanız çoğu zaman yeterli. Birden fazla ekosistem, tarayıcı dışı uygulamalar ya da aile paylaşımı varsa ayrı bir yönetici daha rahat.
Şifre yöneticisine geçerken hangi hesaptan başlamalıyım?
E-posta hesabından. Diğer hesapların şifre sıfırlama bağlantısı oraya gelir; eşsiz bir şifre ve iki faktörlü doğrulama önce orada olmalı.
Çevrimdışı şifre yöneticisi mi bulut mu?
Bulut her cihazda aynı kasayı ve paylaşımı kolaylaştırır ama hizmete güven ister. Çevrimdışı dosya bağımlılığı kaldırır, eşitleme ve yedeği size bırakır.