Siber Güvenlik · 5 dk okuma

Sızıntıdan sonra,
parola tekrar kullanımından kurtulmak.

Tekrar kullanımın tehlikeli olduğunu bilmek onu ortadan kaldırmaz. Asıl zorluk: onlarca hesabı hiçbir şeyi bozmadan temizlemek.

EKİM 2026'DA YAYIMLANDI · 5 DK OKUMA

Rakamları okudunuz ve kimlik bilgisi doldurmayı (credential stuffing) biliyorsunuz: bir yerde çalınan parola başka yerlerde deneniyor. Geriye neredeyse hiç kimsenin yanıtlamadığı pratik soru kalıyor: 60, 100, 150 hesabınız varken nereden başlarsınız?

Tekrar kullanımın neden tehlikeli olduğunu yinelemek yerine bu makale sonrasına odaklanıyor: neden hâlâ yapıyoruz, neden "küçük değişiklikler" korumuyor ve çıkış için gerçekçi bir öncelik sırası.

%65
katılımcı birden çok hesapta aynı parolayı kullanıyor (Google/Harris Poll)
15
karakter: parola tek faktörse NIST'in önerdiği asgari uzunluk (SP 800-63B rev. 4)
0
başka bir hizmetle parola paylaşması gereken kritik hesap

01 / TESPİTTekrar kullanıyoruz çünkü insanız, özensiz olduğumuz için değil

Google/Harris Poll anketine göre insanların %52'si birden çok (hepsi değil) hesapta, %13'ü ise tüm hesaplarında aynı parolayı kullanıyor: toplamda %65.

Tekrar kullanım, gerçekçi olmayan bir beklentiye karşı mantıklı bir tercihtir: onlarca farklı sırrı hatırlamak. Suçlamak işe yaramaz. Önemli olan etkiyi sınırlamak: bir hesap, bir parola; böylece her sızıntı yalıtılmış bir olay olarak kalır.

Kaynak: Google/Harris Poll. %65 en azından kısmen tekrar kullanıyor; %35 kullanmıyor.

02 / TUZAK"Küçük değişiklikler" benzersiz parola değildir

Sonundaki bir rakamı veya ünlemi değiştirmek iş yapmış hissi verir. Ama bir sitede "MaviKedi42!" parolasını ele geçiren saldırgan doğal olarak başka yerde "MaviKedi43!" dener. Değişiklik mantığı öngörülebilirdir, dolayısıyla istismar edilebilir.

Aynı nedenle güncel standartlar artık bileşim kurallarına dayanmıyor. NIST (SP 800-63B), seçilen parolaların daha önce sızmış değerler listeleriyle karşılaştırılmasını ister ve görünür karmaşıklıktan çok uzunluğu öne çıkarır.

Basit kural

İki parola birbirine benziyorsa tek parola sayılır. Benzersiz bir parolanın diğerleriyle görünür bir bağı yoktur.

03 / ÖNCELİK SIRASIDiğerlerini açan hesaplarla başlayın

Her şeyi tek akşamda değiştirmenize gerek yok. Önce ele geçirilmesi başkalarını da düşürecek hesaplarla ilgilenin: ana e-postanız, çünkü neredeyse tüm parolalar onunla sıfırlanır. Sonra para, sonra gerisi.

❌ Her şeyi bir seferde değiştirmek

  • 10 hesaptan sonra bitkinlik
  • Zayıf "acil durum" parolaları
  • Kritik hesapların rastgele ele alınması
  • Bir hafta içinde eski alışkanlıklara dönüş

✅ Riske göre sırayla

  • Önce ana e-posta
  • Sonra banka, ödeme ve alışveriş
  • Ardından sosyal ağlar ve bulut
  • Günde küçük bir grup, acele etmeden

04 / UYGULAMADABeş adımlık bir plan

QubKey gibi yerel bir kasa tam bu an için tasarlandı: yeni kimlik bilgileriniz bilgisayarınızdaki (Windows veya macOS) uygulamada şifreli kalır; cihazlar arası isteğe bağlı eşitleme beta sürümündedir. Beta süresince ücretsiz.

Hafta sonunuzu harcamadan tekrar kullanımdan çıkın

  • Kritik hesaplarınızı listeleyin: ana e-posta, banka, ödeme, yönetim, bulut.
  • Maruziyeti kontrol edin: hangi hesaplara önce bakacağınızı bilmek için adreslerinizi Have I Been Pwned'da sorgulayın.
  • Bir kasa seçin: yeni parolalarınız için; artık hepsini değil, yalnızca tek bir ana sırrı hatırlamanız gerekir.
  • Uzun ve benzersiz parolalarla değiştirin, her seferinde bir hesap, e-postadan başlayarak.
  • Gerisini yol boyunca düzenleyin: her girişte eski parolayı değiştirip yenisini kaydedin.

Bu makale bilgilendirme amaçlıdır. Hiçbir yazılım kırılmaz değildir: parola yöneticisi tekrar kullanım riskini büyük ölçüde azaltır ancak tüm riskleri (kimlik avı, cihazdaki kötü amaçlı yazılım) ortadan kaldırmaz. Alıntılanan istatistikler yukarıda listelenen kamuya açık kaynaklardan gelmektedir.

Bir hesap, bir parola.

Windows ve macOS için yerel parola yöneticisi QubKey'i deneyin. Beta süresince ücretsiz.

QubKey'i keşfedin