Şifre yöneticisi kullanılmalı mı?

Neden hocam? Zihinde tutulan şifre ne kadar güvenli olabilir ki? Kaldı ki belki de yüzlerce platforma bir kerelik olsun üye olmamız gerekebiliyor. Hepsini nasıl aklımızda tutacağız? Aynı veya benzer şifreleri kullanmak da sizin de bildiğiniz gibi çok riskli.

Ek olarak otomatik tamamlama gibi özelliklerle çok daha konforlu bir kullanım sağlıyor. Mesela bir anlık dalgınlıkla phishing sitesine veri girmeyi bile engeller. Şahsen kullanmanın kullanmamaktan çok daha mantıklı olduğunu düşünüyorum.

Siz neden böyle söylediğinizi açıklar mısınız?
İnsanların çoğunun şifre yöneticileri hakkında bilgisi yok. Uçtan uca şifreleme nedir bilmiyorlar. Kullanma mantığı nedir bilmiyorlar. Çoğu insan aklımda tutarım veya kağıt kalem yeter düşüncesiyle hareket ediyor. Şifre yöneticisi hesabının çalınma ihtimali kağıt kalemin kaybolma ihtimalinden çok çok daha düşük ama bunu anlamıyorlar. Her siteye aynı şifreyi koyuyorlar sonra bir site patlayınca bütün hesapları sıkıntıya giriyor buraya gelip hesaplarım çalındı yardım edin diyorlar.
 
İnsanların çoğunun şifre yöneticileri hakkında bilgisi yok. Uçtan uca şifreleme nedir bilmiyorlar. Kullanma mantığı nedir bilmiyorlar. Çoğu insan aklımda tutarım veya kağıt kalem yeter düşüncesiyle hareket ediyor. Şifre yöneticisi hesabının çalınma ihtimali kağıt kalemin kaybolma ihtimalinden çok çok daha düşük ama bunu anlamıyorlar. Her siteye aynı şifreyi koyuyorlar sonra bir site patlayınca bütün hesapları sıkıntıya giriyor buraya gelip hesaplarım çalındı yardım edin diyorlar.
@Dutchman güvenlik alanında uzman, bilgili bir hocamız ama. O yüzden sordum.
 
@Dutchman güvenlik alanında uzman, bilgili bir hocamız ama. O yüzden sordum.

Güvenlik alanında uzman birisi öyle bir yorum yapmaz. Zihinde tutmak nedir? 100 farklı sitede hesabım var her birinin şifresi 20 karakter uzunluğunda ve benzersiz. Hangisini tutacaksın? 2 tanesini bile tutamazsın. Üstelik önerdiği Keeper geçmişte uygulamasında güvenlik açığı bulan kişileri dava etmekle tehdit eden bir şirket.
 
Neden hocam? Zihinde tutulan şifre ne kadar güvenli olabilir ki? Kaldı ki belki de yüzlerce platforma bir kerelik olsun üye olmamız gerekebiliyor. Hepsini nasıl aklımızda tutacağız? Aynı veya benzer şifreleri kullanmak da sizin de bildiğiniz gibi çok riskli.

Ek olarak otomatik tamamlama gibi özelliklerle çok daha konforlu bir kullanım sağlıyor. Mesela bir anlık dalgınlıkla phishing sitesine veri girmeyi bile engeller. Şahsen kullanmanın kullanmamaktan çok daha mantıklı olduğunu düşünüyorum.

Siz neden böyle söylediğinizi açıklar mısınız?
Zihninizde sakladığınız bir veriye - henüz - sadece siz erişebilirsiniz. Keeper olsun, Bitwarden olsun bu tarz sistemlerin her şekilde veri sızdırma riski vardır. Ne kadar güvenlik taahhüt edilirse edilsin, her sistemin mutlaka bir zaafı vardır. Uçtan uca güvenliği öven arkadaşlar olduğunu gördüm, her söylenen ve taahhüt edilene inanmak bu sektördeki en büyük yanlışlardan biri. Veri kaybıyla tecrübe etmemelerini umarım.
İnsanların çoğunun şifre yöneticileri hakkında bilgisi yok. Uçtan uca şifreleme nedir bilmiyorlar. Kullanma mantığı nedir bilmiyorlar. Çoğu insan aklımda tutarım veya kağıt kalem yeter düşüncesiyle hareket ediyor. Şifre yöneticisi hesabının çalınma ihtimali kağıt kalemin kaybolma ihtimalinden çok çok daha düşük ama bunu anlamıyorlar. Her siteye aynı şifreyi koyuyorlar sonra bir site patlayınca bütün hesapları sıkıntıya giriyor buraya gelip hesaplarım çalındı yardım edin diyorlar.
Kağıt kalem kullanın dediğim yazımı gösterdiğiniz taktirde sizden özür dileyeceğim. KDF + salt metodunu hayatınızda duymadığınıza eminim. Verilerinizi, şifrelerinizi sunucularına fiziksel olarak dahi erişemediğiniz bir servise teslim etmeyi güvenli görüyorsunuz. Yorum yok.

Keeper konusuna gelirsek, DLP, MFA, FIDO U2F vs...
Bitwarden daha bundan 2 sene önce, iframe zafiyetiyle müşteri bilgilerinin autofill aktif olduğu drurumlarda sızdırılmasına yol açan bir skandalla gündeme geldi.
Keeper bir şifreleme uygulaması olmanın yanı sıra CNA konumuna geldi. Kendi zafiyet testlerini yapıp bunları CVE olarak bildirebiliyor.

Güvenlik alanında uzman birisi öyle bir yorum yapmaz.
Güldürmeyin yahu, yaşınız kadar bu sektörde deneyimim vardır. İnternette gördüğünüz 3-5 Youtuber'ın videosunu izleyince siber güvenlik uzmanı olunmuyor.

Zihinde tutmak nedir? 100 farklı sitede hesabım var her birinin şifresi 20 karakter uzunluğunda ve benzersiz. Hangisini tutacaksın? 2 tanesini bile tutamazsın. Üstelik önerdiği Keeper geçmişte uygulamasında güvenlik açığı bulan kişileri dava etmekle tehdit eden bir şirket.
Kesinlikle, bakın 100 farklı sitede hesabınız varmış, hepsi de Bitwarden hizmetine teslim edilmiş değil mi? Yani tek bir şifrenin sızdırılması demek, o 100 şifrenin de sızdırılması demek :) .
2FA masalını okumaya gerek yok, çok rahatlıkla bypass edilebildiğini bilmeyen yok sanırım. Hedef alınmanız yeterli.

Tekrarlıyorum, en doğru ve en güvenli yöntem, çevrimdışı yöntemdir. Fiziksel olarak koruyabileceğiniz bir yapıda kriptografik olarak depolamak, Keeper'mış Bitwarden'mış hepsinden daha güçlü bir yöntemdir.
Fiziksel olarak hedef alınmadığınız müddetçe de bunun çözülmesi mümkün değildir.
 
Zihninizde sakladığınız bir veriye - henüz - sadece siz erişebilirsiniz. Keeper olsun, Bitwarden olsun bu tarz sistemlerin her şekilde veri sızdırma riski vardır. Ne kadar güvenlik taahhüt edilirse edilsin, her sistemin mutlaka bir zaafı vardır. Uçtan uca güvenliği öven arkadaşlar olduğunu gördüm, her söylenen ve taahhüt edilene inanmak bu sektördeki en büyük yanlışlardan biri. Veri kaybıyla tecrübe etmemelerini umarım.

Kağıt kalem kullanın dediğim yazımı gösterdiğiniz taktirde sizden özür dileyeceğim. Kdf + salt metodunu hayatınızda duymadığınıza eminim. Verilerinizi, şifrelerinizi sunucularına fiziksel olarak dahi erişemediğiniz bir servise teslim etmeyi güvenli görüyorsunuz. Yorum yok.

Keeper konusuna gelirsek, DLP, mfa, fıdo u2F vs...
Bitwarden daha bundan 2 sene önce, iframe zafiyetiyle müşteri bilgilerinin autofill aktif olduğu drurumlarda sızdırılmasına yol açan bir skandalla gündeme geldi.
Keeper bir şifreleme uygulaması olmanın yanı sıra cna konumuna geldi. Kendi zafiyet testlerini yapıp bunları cve olarak bildirebiliyor.

Güldürmeyin yahu, yaşınız kadar bu sektörde deneyimim vardır. İnternette gördüğünüz 3-5 YouTuber'ın videosunu izleyince siber güvenlik uzmanı olunmuyor.

Kesinlikle, bakın 100 farklı sitede hesabınız varmış, hepsi de Bitwarden hizmetine teslim edilmiş değil mi? Yani tek bir şifrenin sızdırılması demek, o 100 şifrenin de sızdırılması demek :).
2FA masalını okumaya gerek yok, çok rahatlıkla bypass edilebildiğini bilmeyen yok sanırım. Hedef alınmanız yeterli.

Tekrarlıyorum, en doğru ve en güvenli yöntem, çevrimdışı yöntemdir. Fiziksel olarak koruyabileceğiniz bir yapıda kriptografik olarak depolamak, keeper'mış Bitwarden'mış hepsinden daha güçlü bir yöntemdir.
Fiziksel olarak hedef alınmadığınız müddetçe de bunun çözülmesi mümkün değildir.

Anladım siz self hosting sunucumuza kendi şifre yöneticimizi kurmamızı destekliyorsun(keepassxc gibi)
 
Zihninizde sakladığınız bir veriye - henüz - sadece siz erişebilirsiniz. Keeper olsun, Bitwarden olsun bu tarz sistemlerin her şekilde veri sızdırma riski vardır. Ne kadar güvenlik taahhüt edilirse edilsin, her sistemin mutlaka bir zaafı vardır. Uçtan uca güvenliği öven arkadaşlar olduğunu gördüm, her söylenen ve taahhüt edilene inanmak bu sektördeki en büyük yanlışlardan biri. Veri kaybıyla tecrübe etmemelerini umarım.

Zihninde tutmak diye bir olay yok bunu unut en baştan. AHMET123 koymuyorsan bütün şifrelerini, öyle akılda tutmak falan hikaye. KiRlr4@swbq$&O*pt@6^ bak sana şimdi rastgele oluşturulmuş 20 karakterli bir şifre yazdım. Bu tarz bir şifreden kaç tane aklında tutabilirsin? Benim 100 farklı sitede şifrelerim var hepsi rastgele oluşturulmuş. 2025 yılında her siteye aynı şifreyi koymuyorsan akılda tutma işi komik duruyor. Uçtan uca şifrelemenin mantığını, nasıl çalıştığını bilmiyorsun ve ondan dolayı böyle konuşuyorsun. Bitwarden açık kaynaklı bir uygulama. Dünyanın 4 bir yanından kriptografi uzmanları kaynak kodlarını inceliyor. Veri tabanı hacklenemez mi? Elbette hacklenme ihtimali her zaman var. Ama burada devreye uçtan uca şifreleme giriyor işte. Boşuna mı söylüyoruz verilerin cihazından çıkmadan şifreleniyor diye. :)

Kağıt kalem kullanın dediğim yazımı gösterdiğiniz taktirde sizden özür dileyeceğim. KDF + salt metodunu hayatınızda duymadığınıza eminim. Verilerinizi, şifrelerinizi sunucularına fiziksel olarak dahi erişemediğiniz bir servise teslim etmeyi güvenli görüyorsunuz. Yorum yok.

Siz sadece veri saklamayı başkasının sunucuları olarak sanıyorsunuz. Mesela Keepass tamamen lokal de çalışan bir şifre yöneticisi. Verilerinin gittiği bir sunucu bile yok. Hadi bana nasıl güvensiz olduğunu anlat şimdi.

Keeper konusuna gelirsek, DLP, MFA, FIDO U2F vs...
Bitwarden daha bundan 2 sene önce, iframe zafiyetiyle müşteri bilgilerinin autofill aktif olduğu drurumlarda sızdırılmasına yol açan bir skandalla gündeme geldi.
Keeper bir şifreleme uygulaması olmanın yanı sıra CNA konumuna geldi. Kendi zafiyet testlerini yapıp bunları CVE olarak bildirebiliyor.

Bitwarden hakkında kaynağınızı merak ettim. Buyurun keeper hakkında iddianın sahibi olan tweeti bırakıyorum. Kendisi Johns Hapkins üniversitesinde kriptografi dersleri veriyor. Sİzin de iddia kaynağınızı merak ettim.
Bu içeriği görüntülemek için üçüncü taraf çerezlerini yerleştirmek için izninize ihtiyacımız olacak.
Daha detaylı bilgi için, çerezler sayfamıza bakınız.


Güldürmeyin yahu, yaşınız kadar bu sektörde deneyimim vardır. İnternette gördüğünüz 3-5 YouTuber'ın videosunu izleyince siber güvenlik uzmanı olunmuyor.

Yaşım kadar sektörde deneyimin olsaydı böyle yazılar yazmazdın. Bu konuda emin ol yaşın kadar araştırma yapmışımdır.

Kesinlikle, bakın 100 farklı sitede hesabınız varmış, hepsi de Bitwarden hizmetine teslim edilmiş değil mi? Yani tek bir şifrenin sızdırılması demek, o 100 şifrenin de sızdırılması demek :).
2FA masalını okumaya gerek yok, çok rahatlıkla bypass edilebildiğini bilmeyen yok sanırım. Hedef alınmanız yeterli.

Buraya cevap verme gereği bile duymuyorum.

Tekrarlıyorum, en doğru ve en güvenli yöntem, çevrimdışı yöntemdir. Fiziksel olarak koruyabileceğiniz bir yapıda kriptografik olarak depolamak, Keeper'mış Bitwarden'mış hepsinden daha güçlü bir yöntemdir.
Fiziksel olarak hedef alınmadığınız müddetçe de bunun çözülmesi mümkün değildir.

Siz aynı şeyleri tekrar edip duruyorsunuz. 2FA masal, bulut depolama yalan falan filan. Yaşım kadar sektörde olsaydınız bu konuları çok iyi bilirdiniz. :)

@wraxos woo Kendisi zihinde tutmayı destekliyor. :) Hani kağıt kalem veya bilgisayar da not defterine yazıyorum dese anlarım da zihinde tutmayı ilk defa biri bu denli savunduğunu gördüm. :D Kepass XC bilmiyordur zaten. Bütün şifre yöneticilerinin mantığını bulutta saklamak sanıyor kendisi. Şifresiz bir şekilde. :D
 
Veri sızdırılabilir deyince şaşırdım zaten kendi cihazında Bitwarden 600.000 defa şifreliyor açık kaynak olduğundan bunu gerçekten yaptığınıda biliyoruz.

Yahu yaşım kadar sektörde olan birisi zaten bu cümleleri kurmaz. Bu sektördeyse gitsin kaynak kodları açık incelesin kendisi rahatlıkla görebilir. Dünyanın dört bir yanından kriptografi uzmanları inceliyor bir sorun görmüyor ama arkadaş görmüş. :D Ne diyelim sabah sabah iyi güldüm.
 
Yahu yaşım kadar sektörde olan birisi zaten bu cümleleri kurmaz. Bu sektördeyse gitsin kaynak kodları açık incelesin kendisi rahatlıkla görebilir. Dünyanın dört bir yanından kriptografi uzmanları inceliyor bir sorun görmüyor ama arkadaş görmüş. :D ne diyelim sabah sabah iyi güldüm.

Şu konuda bende nasıl şifreliyor diye merak edip sormuştum bir arkadaş detaylıca açıklamıştı ona bakabilir merak edenler: Çözüldü: Bitwarden şifreleri bulutta depoluyor mu?
 
Şu konuda bende nasıl şifreliyor diye merak edip sormuştum bir arkadaş detaylıca açıklamıştı ona bakabilir merak edenler: Çözüldü: Bitwarden şifreleri bulutta depoluyor mu?

Şifre yöneticilerinin yüz karası bir uygulama var adı Lastpass. Kendisi 2 veya 3 defa veri ihlaline uğradı kullanıcı kasaları sızdırıldı AMA bu kasalar şifreli olduğu için hackleyen kişiler bu kasalara erişemedi. Üstelik yanlış hatırlamıyorsam 10 bin kez hashleme standarttı o zamanlar. Şimdi Bitwarden varsayılan 600 bin hashleme yapıyor. İstersen bunu 1 milyona da çekebiliyorsun ayarlardan. Hatta daha güvenli olanı Argon2ID kullanabiliyorsun. Bugün hala daha Lastpass kullanıcılarının çoğunun kasaları çözülebilmiş değil.Bu işler o kadar kolay değil çünkü. :) Bitwarden hacklenebilir elbette ancak olay uçtan uca şifreleme kısmında bitiyor zaten. Bu kasalar sunucular da şifreli şekilde saklanıyor.Hackleyen kişi şifreli kasalardan başka bir şey göremeyecek. Arkadaş bunu anlamak istemiyor. Sanıyor ki bitwarden hacklenirse herkesin şifrelerine kolayca erişilebilecek. :)
 

Bu konuyu görüntüleyen kullanıcılar

Technopat Haberler

Geri
Yukarı