# Parola yöneticin hafızana karşı: ayakta kalan tek kural

> Bize öğretilen bütün parola kurallarından geriye yalnızca biri kaldı: her sitede farklı bir parola. Aynı zamanda kimsenin uymadığı kural, çünkü hafızayla bunu yapmak kelimenin tam anlamıyla imkânsız.

2026-07-02 · David Carrero · password.es
Original: https://password.es/tr/blog/parola-yoneticin-hafizana-karsi/

---

Uymadığın bir kuralla uyamayacağın bir kural arasında kocaman bir fark vardır.
**“Her sitede farklı bir parola” ikincisidir.**

Ezberlediğimiz bütün ilmihalden — büyük harf, rakam, sembol, zorunlu periyodik
değişiklik — NIST, SP 800-63B'de neredeyse hepsini çöpe attı.
Uzunluk, kıvırtmadan daha önemli hâle geldi. Zorunlu rotasyon, sızıntı şüphesi
yoksa ortadan kalktı. Sembol dayatmasının yerini çok daha akla yatkın bir şey
aldı: parolayı, daha önce sızmış olanların listesine karşı kontrol etmek.

Geriye tek bir kural kaldı. Tekrar etmeme kuralı. Ve en az kulak astığımız da o
oldu, çünkü ona uymak için gereken şeyden intranetteki hiçbir afiş söz etmiyordu.

## Hafızan neden yapamaz

Kaç hesabın olduğunu düşün. Kullandıklarını değil: sahip olduklarını. Banka,
e-posta, öbür e-posta, 2019'da ayakkabı aldığın site, forum, havayolu, otopark
uygulaması, site yönetiminin aidat portalı, beş dakikalık bir işlem için seni
kaydolmaya mecbur bırakan e-Devlet uzantısı.

Şimdi her biri için uzun, rastgele ve farklı bir dizeyi ezberlediğini hayal et.
Mesele zor olması değil. **Mesele, insan beyni için ulaşılabilir bir hedef
olmaması** ve yıllarca aksini savunmanın bilgi güvenliğinin küçük zulümlerinden
biri olması.

Biz de yapılabilecek tek şeyi yaptık: bir iyi parola ve onun varyasyonları.
Bankaya `Karnabahar2019!`, foruma `Karnabahar2019?`. Ya da doğrudan her yerde
aynısı, zihnimizde “neyse, bankada başkası var” diye bir yıldız işaretiyle.

Sorun tam da burada, çünkü gerçek saldırı senin parolanı tahmin etmeye
dayanmıyor. **Başka bir yerden çalınmış olanı denemeye** dayanıyor. Şu 2019
forumu sızıyor — 2019 forumları sızar —, biri o e-posta ve parola listesini alıp
aklına gelen bütün servislere karşı otomatik olarak deniyor. Hiçbir şeyi kırmaya
gerek yok. Anahtarı sen zaten verdin; adam sadece kapıları deniyor. Buna
*credential stuffing* deniyor ve tam olarak şu yüzden işe yarıyor: önemli olan
tek kural, kimsenin uyamayacağı kuraldı.

## Parola yöneticisi konfor değildir

Parola yöneticisi genelde tam burada bir lüks gibi pazarlanır: ne rahat, kendisi
dolduruyor, yazmana gerek yok. Doğru, ve en önemsiz kısmı bu.

**Yönetici sana iş yükünden tasarruf ettirmez: onsuz erişilemez olan bir kuralı
mümkün kılar.** Senden yüz kilometre koşmanı istemekle sana bisiklet vermek
arasındaki fark gibi. Rakam değişmiyor; yapabilir olup olmadığın değişiyor.

Önünde bir tane varken SP 800-63B'nin geri kalanı kendiliğinden çözülüyor.
Karmaşık yerine uzun mu? Yönetici istediğin uzunlukta üretir, zaten sen
yazmayacaksın. Her sitede farklı mı? Tanım gereği önemsiz bir ayrıntı. Zorunlu
rotasyon yok mu? Mükemmel: yalnızca sızmış olanı değiştirirsin ve pek çok
yönetici bu olduğunda seni uyarır. Ezberlemeye devam ettiğin tek parola ana
parola ve işte o, dikkatle üretilmeyi hak ediyor — [üreticide](/tr/) dört ya da
beş rastgele sözcük, sonra [kontrol aracında](/tr/sifre-kontrol/) ne kadar
dayandığına bir bak.

## Dürüst itiraz

“Bütün yumurtaları aynı sepete koymak.” Bunu bin kere duydum ve saçmalık değil.
Biri yöneticine girerse her şeye girer. Tek noktalı bir arıza noktasıdır ve sana
öyle olmadığını söyleyen biri bir şey satıyordur.

Cevabın da dürüst olması gerekiyor: **evet, tek bir sepet, ama alternatif
yumurtaların dağıtılmış olması değil. Yerde olması.** Yönetici olmadan seksen
bağımsız parolayla bitirmiyorsun; seksen sitede aynı parolayla bitiriyorsun ki bu
da aynı sepet, ama kapaksız, şifrelemesiz ve güvenliğinden tamamen habersiz
olduğun seksen yabancı sunucuya kopyalanmış hâlde.

Gerçek tehdit modeline bak. Birinin ciddi bir yöneticinin şifrelenmiş kasasını
patlatması ya üründe ağır bir açık ya da senin ana parolan gerektirir. Birinin
bir çevrimiçi mağazada kullandığın parolayı e-postanda denemesi hiçbir şey
gerektirmez: bir betik ve bir liste. **Çok şeye ihtiyaç duyan bir saldırıyı,
hâlihazırda, sürekli ve otomatik pilotta gerçekleşen bir saldırıyla
karşılaştırıyorsun.**

Makul bir önlem şu: uzun ve benzersiz bir ana parola, yöneticide etkin ikinci
faktör ve artık kritik noktanın ana parola olduğunun farkında olmak. Ona göre
davran.

## Hangisi, ve neden tek bir cevap yok

Burada, satış ortaklığı bağlantıları olan bir site için rahatsız edici bir şey
söylemek gerekiyor: **en iyi yönetici, kullanacağın yöneticidir** ve iyi olandan
birden fazla var.

**Bitwarden** özgür yazılım, neredeyse herkesin ihtiyacını karşılayan bir ücretsiz
planı var ve canın isterse kendi sunucunda barındırabilirsin. Kodunun
denetlenebilir olması pazarlama değil: kimsenin sözüne muhtaç olmadığın anlamına
geliyor.

**KeePass** — ve türevleri — her şeyi yerel bir dosyada tutar. Bulut yok, hesap
yok, sağlayıcı yok. Derdin “parolalarımın başkasının sunucusunda durmasını
istemiyorum” ise, o dert kelimenin tam anlamıyla çözülmüş demektir. Karşılığında
cihazların arasındaki eşitleme senin işin.

**1Password** ücretli ve [buradan](https://opensecurity.es/1password) bağlantı
verdiğimiz o — satış ortaklığı, kayda geçsin. İyi yaptığı şey, bir yöneticinin bir
evde hayatta kalıp kalmayacağını genelde belirleyen kısım: teknik olmayan
insanların onu anlaması, eşiyle paylaşması ve bir hafta içinde bırakmaması.
Ücretli olduğu için Bitwarden'dan daha güvenli değil. Pek çok insan için
bırakılması daha zor olanı.

Ve **tarayıcının yöneticisi**. Bedava, zaten kurulu, zaten kaydetmeyi öneriyor.
Kontrol, taşınabilirlik ve paylaşım konularında yukarıdakilerin altında kalıyor ve
seni bir ekosisteme bağlıyor. Fark etmez: **tarayıcınınkini kullanmak, hiçbirini
kullanmamaktan kıyaslanamayacak kadar iyidir**, çünkü büyük sorunu çözüyor. Aksini
söyleyen herkes saflığı gerçek riskin önüne koyuyordur.

## Her şeyi özetleyen cümle

Yıllarca bize her parolanın nasıl olması gerektiği söylendi ve hepsini nasıl
hatırlayacağımız neredeyse hiç söylenmedi. Eksik olan adım buydu ve o adım
olmadan ayakta kalan tek kural bir kural değildi: bir sitemdi.

Birini seç. Hangisi olursa. Hangisi olduğu tartışması, yöneticiye sahip olmakla
olmamak arasındaki mesafenin yanında önemsiz kalıyor.

---

*Kaynaklar: NIST SP 800-63B, “Digital Identity Guidelines: Authentication and
Lifecycle Management” (karmaşıklık yerine uzunluk, sızıntı şüphesi dışında zorunlu
rotasyon yok, ele geçirilmiş parola listelerine karşı karşılaştırma) · Bitwarden,
KeePass ve 1Password tarafından yayımlanan belgeler ve güvenlik modelleri.*
