Parolanız
zaten bir yerde.
Tek bir sızıntıda 16 milyar kimlik bilgisi. Soru artık «beni etkiler mi?» değil, «kaç hesap birden düşer?»
Hepimiz aynı alışkanlığa sahibiz: kırk tanesini hatırlamak imkânsız olduğu için her yerde yeniden kullanılan «yeterince güçlü» bir parola. Saldırganlar tam olarak buna güveniyor. Artık parolanızı «kıran» dahiler değil — başka yerlerden çalınmış kimlik bilgilerini yeniden oynatan botlar.
Ezberlenen parolanın neden sınırına ulaştığı — gerçek, güncel vakalarla — ve bir parola yöneticisinin pratikte ne değiştirdiği.
01 / SORUNTehlike zayıf parola değil. Yeniden kullanılan paroladır.
Haziran 2025'te Cybernews araştırmacıları, yaklaşık otuz farklı veritabanından birleştirilmiş 16 milyar kimlik bilgisi derlemesi keşfetti; Google, Apple, VPN hesapları ve hatta devlet siteleri etkilendi. En endişe verici ayrıntı: geri dönüştürülmüş eski sızıntılar değil, çerezler ve oturum belirteçleri dahil taze, hemen kullanılabilir verilerdi.
Ve bu hacim istisna değil. CNIL 2025 raporu 6 167 veri ihlali listeliyor, yıllık %10 artış. İstatistiksel olarak kimlik bilgilerinizin bir kısmı zaten dolaşımda. Bir parola tek bir hizmete özgü kaldığı sürece sızıntı izole bir olay kalır. On sitede yeniden kullanıldığında anahtar haline gelir.
user@mail.com••••••••
02 / MEKANİZMACredential stuffing — bir sızıntı on tanesini nasıl tetikler
Saldırgan tarafında ilke şaşırtıcı derecede basit. A sitesinde çalınan parola, botlar tarafından otomatik olarak yüzlerce başka hizmette yeniden oynatılır: bankacılık, e-posta, sosyal ağlar, e-ticaret. CNIL'in ifadesiyle: tüm kapıları açan tek anahtar. Verizon 2025 raporuna göre çalıntı veya kırılmış kimlik bilgileri web saldırılarının %88'inde yer alıyor.
Savunmacılar için en iyi emek/kazanç saldırısı: bulunacak zafiyet yok, sofistike exploit yok. Ucuz bir liste kirala, binlerce IP'den botları başlat — milyonlarca hesapta küçük bir başarı oranı operasyonu karlı kılar.
14 000 hesap ihlal edildi → 6,9 milyon ifşa
Nisan–Eylül 2023 arasında saldırganlar credential stuffing ile yaklaşık 14 000 hesaba erişti. Veri paylaşım özellikleriyle 5,5 milyon ek profil ve 1,4 milyon soy ağacına ulaştılar. Sonuç: 30 M$ anlaşma ve 2025'te iflas koruması.
Hassas veriler 3 günde sızdırıldı
Aralık 2022'de PayPal büyük bir credential stuffing saldırısına uğradı. Tam adlar, vergi ve sosyal güvenlik numaraları, kart bilgileri ifşa edildi — PayPal açığından değil, müşterilerin yeniden kullanılan kimlik bilgileri başka yerde zaten sızmıştı.
Paris toplu taşıması hedef alındı
Çalıntı giriş bilgileriyle credential stuffing saldırısı, Paris ulaşım operatörünün kullanıcı hesaplarına hileli erişim sağladı — kimsenin erişim dışında olmadığının yerel, güncel bir hatırlatması.
«Karmaşık parola» efsanesi
Kötü amaçlı yazılımla çalınan bir milyardan fazla parolayı analiz eden bir rapor doğruluyor: birçoğu düzenleyici uzunluk ve karmaşıklık gereksinimlerini aşıyordu. Cihazınızda parolanızı düz metin okuyan bir infostealer'a karşı karmaşıklık hiçbir şeyi korumaz. Önemli olan benzersizlik ve ikinci faktördür.
03 / CEVAPEzberlemek sorun. Devretmek çözüm.
Kök neden teknik değil, insani: bir beyin 40 benzersiz, rastgele parola üretip hatırlayamaz. Bu yüzden yeniden kullanırız. Bir parola yöneticisi bu uzlaşmayı kaynağında ortadan kaldırır — yalnızca bir ana gizli hatırlarsınız; gerisini o halleder.
Anti-phishing faydası küçümseniyor: bir yönetici kimlik bilgilerini yalnızca kayıtlı tam alan adında doldurur. Sahte «paypa1.com» sitesinde doldurmayı reddeder — aceleci bir insanın tuzağa düşeceği yerde.
AES-256 · UÇTAN UCA ŞİFRELEME · ZERO-KNOWLEDGE
🧠 İnsan hafızası
- Zorunluluktan yeniden kullanılan parolalar
- Tahmin edilebilir varyasyonlar (Yaz2025!, Yaz2026!)
- Sızıntı tespiti yok
- Phishing'e açık: her yere yazma
- Bir sızıntı = hesap domino etkisi
🔐 Parola yöneticisi
- Site başına benzersiz rastgele parola
- Tek tıkla 20+ karakter üretimi
- Kimlik bilgileri sızıntıda göründüğünde uyarı
- Alan adına bağlı otomatik doldurma = anti-phishing
- Bir sızıntı tek hizmette kalır
04 / UYGULAMADASonraki 5 dakikanız
Son bir güvenlik refleksi: belirli bir hizmet için sızıntı uyarısı alırsanız, e-postadaki bağlantıya asla tıklamayın. Uygulamayı kendiniz açın veya adresi elle yazın, ardından parolayı oradan değiştirin. Sızıntı bildirimleri ideal phishing yemidir.
Her şeyi değiştiren kontrol listesi
- Adreslerinizin ifşasını kontrol edin Have I Been Pwned üzerinde — ücretsiz ve güvenilir.
- Bir parola yöneticisi kurun ve uzun, benzersiz bir ana parola oluşturun (parola cümlesi idealdir).
- İki faktörlü kimlik doğrulamayı (2FA/MFA) etkinleştirin: Microsoft hesap ele geçirmelerinin %99,9'undan fazlasını engellediğini tahmin ediyor.
- Önce yeniden kullanılan parolaları değiştirin kritik hesaplarda: birincil e-posta, ardından bankacılık.
- Yöneticinin geri kalanını kademeli olarak yeniden oluşturmasına izin verin, site site.
Ezberlemeyi bırakın. Korumaya başlayın.
QubKey kasanızı oluşturun: tüm cihazlarınızda benzersiz parolalar üretin, saklayın ve doldurun — dakikalar içinde.
QubKey'i ücretsiz indirin