e-Devlet, banka ve e-posta hesaplarınız dijital hayatınızın üç ana kapısı. Bu kapılardan biri ele geçirilirse diğerleri de risk altına girer: E-postanızı ele geçiren biri diğer hesaplarınızın parolalarını sıfırlayabilir; e-Devlet’e giren biri hakkınızda kapsamlı bilgiye ulaşabilir. Bu rehber, bu üç kapıyı bir parola yöneticisi ve iki adımlı doğrulamayla nasıl güvenceye alacağınızı adım adım anlatıyor. Hiçbir ürünün reklamını yapmıyoruz ve bağlantılarımızda satış ortaklığı yok.

Neden tek bir parola artık yetmiyor?

Eylül 2026’da Kişisel Verileri Koruma Kurumu, yalnızca iki haftada 44 veri ihlali bildirimi yayımladı; bunların bir kısmında müşterilerin hash’lenmiş parolaları da vardı (ayrıntılar: KVKK veri ihlali dosyamız). Bir alışveriş sitesinde kullandığınız parola sızdığında, saldırganlar aynı e-posta ve parola çiftini otomatik araçlarla yüzlerce farklı sitede dener. Buna “kimlik bilgisi doldurma” (credential stuffing) denir ve aynı parolayı birden fazla yerde kullanan herkes için ciddi bir risktir.

Çözüm iki parçalı: Her hesap için benzersiz ve uzun bir parola ve parolanız bilinse bile girişi engelleyen ikinci bir doğrulama adımı. Onlarca benzersiz parolayı akılda tutmak imkânsız olduğu için burada bir parola yöneticisi devreye giriyor.

1. Parola yöneticisi nedir, nasıl seçilir?

Parola yöneticisi, tüm parolalarınızı şifreli bir kasada saklayan ve sizin yalnızca tek bir güçlü “ana parola” hatırlamanızı gerektiren bir uygulamadır. Yeni bir hesap açtığınızda rastgele, uzun bir parola üretir; giriş yaparken onu doğru sitede otomatik doldurur.

Bu son özellik güvenlik açısından çok önemli: Parola yöneticileri kayıtlı parolayı yalnızca doğru alan adında önerir. Bankanızınkine benzeyen sahte bir sayfada parola yöneticiniz doldurma önermiyorsa, bu bir oltalama uyarısıdır.

Seçenekler

  • Tarayıcı ve işletim sistemine gömülü yöneticiler: Google Parola Yöneticisi (Chrome ve Android), Apple’ın Parolalar uygulaması ve iCloud Anahtar Zinciri (iPhone, iPad, Mac) ile Microsoft Edge’in parola yöneticisi. Ücretsizdir, ek kurulum gerektirmez. Tek bir ekosistemde kalıyorsanız iyi bir başlangıçtır.
  • Bağımsız uygulamalar: Bitwarden (açık kaynak, ücretsiz sürümü var), 1Password ve Proton Pass gibi seçenekler farklı cihaz ve tarayıcılar arasında çalışır, paylaşılan aile kasaları sunar.
  • Çevrim dışı seçenekler: KeePassXC gibi açık kaynak araçlar kasayı bulutta değil kendi cihazınızda tutar. Daha fazla kontrol sağlar, ama yedeklemeyi ve cihazlar arası senkronizasyonu sizin yönetmeniz gerekir.

Seçerken şu sorulara bakın: Kullandığınız tüm cihazlarda çalışıyor mu? Kasanın şifrelemesi bağımsız olarak denetlenmiş mi? Ana parolanızı unutursanız kurtarma seçeneği var mı? İki adımlı doğrulamayı destekliyor mu?

2. Adım adım kurulum

  1. Ana parolayı belirleyin. Bu, hatırlamanız gereken tek parola; uzun olmalı. Birbiriyle ilgisiz dört beş kelimeden oluşan bir parola cümlesi (örneğin rastgele seçilmiş kelimeler ve aralarında tire) hem güçlü hem akılda kalıcıdır. Bu parolayı başka hiçbir yerde kullanmayın.
  2. Parola yöneticisinin kendisine iki adımlı doğrulama ekleyin. Kasanız tüm anahtarlarınızı tutuyor; onu ekstra korumayla kilitleyin.
  3. Kurtarma kodlarını kaydedin. Uygulama size bir kurtarma kodu ya da acil durum kiti verirse yazdırın ve güvenli bir yerde (örneğin evde önemli belgelerinizin yanında) saklayın. Telefonunuzun fotoğraf albümüne kaydetmeyin.
  4. Mevcut parolaları içe aktarın. Tarayıcınızda kayıtlı parolalar varsa çoğu yönetici bunları içe aktarabilir. Ardından tarayıcıdaki eski kopyaları silin ki parolalarınız iki yerde dağınık durmasın.
  5. En önemli hesaplardan başlayarak parolaları değiştirin. Önce e-posta, sonra banka ve e-Devlet, ardından sosyal medya ve alışveriş siteleri. Her biri için yöneticinin ürettiği uzun, rastgele parolayı kullanın.
  6. Parola sağlık kontrolünü çalıştırın. Çoğu yönetici, tekrar kullanılan, zayıf ya da bilinen sızıntılarda görülen parolaları listeler. Bu listeyi birkaç haftada bir sıfırlamayı hedefleyin.

3. İki adımlı doğrulama: Hangi yöntem?

İki adımlı doğrulama (2FA), parolanıza ek olarak “sahip olduğunuz” bir şeyi de ister. Yöntemler eşit derecede güçlü değil:

  • Passkey (geçiş anahtarı) ve donanım güvenlik anahtarları: En güçlü seçenek. Kriptografik olarak gerçek siteye bağlı olduklarından sahte bir sayfada çalışmazlar; yani oltalamaya dirençlidirler. Google, Microsoft ve Apple hesapları passkey destekliyor.
  • Doğrulama uygulamaları (TOTP): Google Authenticator, Microsoft Authenticator ya da parola yöneticinizin içindeki kod üreteci, her 30 saniyede bir değişen kodlar üretir. SMS’ten çok daha güvenlidir; ancak kodu sahte bir siteye kendiniz girerseniz yine ele geçirilebilir.
  • SMS kodları: Hiç yoktan iyidir. Ancak SIM kart değiştirme dolandırıcılığına ve kodu “müşteri hizmetlerine” okutma tuzaklarına açıktır. Başka seçenek varsa SMS’i yalnızca yedek olarak bırakın.

Hangi yöntemi seçerseniz seçin, bir yedek planınız olsun: doğrulama uygulamasını kurarken verilen yedek kodları kaydedin, passkey ya da donanım anahtarı kullanıyorsanız en az iki cihaz tanımlayın.

4. E-posta hesabınız: Her şeyin anahtarı

E-posta, diğer hesapların “parolamı unuttum” bağlantılarının gittiği yerdir. Bu yüzden korunması gereken ilk hesap budur.

Gmail

  • Google Hesabınızın “Güvenlik” bölümünde (myaccount.google.com/security) 2 Adımlı Doğrulamayı açın ve mümkünse bir geçiş anahtarı ekleyin.
  • Kurtarma telefon numaranızın ve kurtarma e-posta adresinizin güncel olduğundan emin olun.
  • Google’ın Güvenlik Kontrolü aracı, hesabınıza bağlı cihazları, üçüncü taraf uygulamaları ve son güvenlik etkinliklerini tek ekranda gösterir. Tanımadığınız cihazların oturumunu kapatın.
  • Gmail ayarlarında “Yönlendirme” ve “Filtreler” bölümüne bakın; sizin eklemediğiniz bir yönlendirme kuralı, hesabın daha önce ele geçirildiğinin işareti olabilir.

Outlook ve Microsoft hesabı

  • Microsoft hesabınızın güvenlik sayfasında (account.microsoft.com/security) iki adımlı doğrulamayı açın; Microsoft Authenticator uygulamasıyla parolasız girişi de etkinleştirebilirsiniz.
  • “Oturum açma etkinliği” bölümünde tanımadığınız konumlardan girişleri kontrol edin.
  • Kurtarma kodunuzu oluşturun ve güvenli bir yerde saklayın.

5. e-Devlet girişini güvenceye almak

e-Devlet Kapısı’na (turkiye.gov.tr) birden fazla yöntemle giriş yapılabilir: e-Devlet şifresi, mobil imza, elektronik imza, çipli T.C. kimlik kartı ve anlaşmalı bankaların internet bankacılığı. Her yöntemin güvenlik düzeyi farklı:

  • e-Devlet şifresi: En yaygın yöntem. Bu parolayı başka hiçbir yerde kullanmayın ve parola yöneticinizde saklayın. Şifrenizi asla telefonda, SMS’te ya da “e-Devlet’ten geliyormuş gibi görünen” bir sayfada paylaşmayın.
  • Mobil imza, e-imza ve çipli kimlik kartı: Fiziksel bir cihaz ya da SIM kart gerektirdikleri için yalnızca parolaya göre daha güçlüdür.
  • İnternet bankacılığıyla giriş: Pratik olsa da güvenliği banka hesabınızın güvenliğine bağlıdır. Banka hesabınızda güçlü doğrulama kullanıyorsanız makul bir seçenektir.

e-Devlet hesabınıza girdikten sonra iletişim bilgilerinizin (cep telefonu ve e-posta) güncel olduğundan emin olun ve geçmiş giriş kayıtlarınızı düzenli olarak kontrol edin. Tanımadığınız bir giriş görürseniz şifrenizi hemen değiştirin.

Unutmayın: e-Devlet’in adını kullanan “iade alacağınız var”, “borcunuz var, tıklayın” gibi SMS ve e-postalar dolandırıcılığın en yaygın biçimlerinden. e-Devlet’e her zaman adresi kendiniz yazarak ya da resmî uygulamadan girin.

6. Banka uygulamaları

Bankaların güvenlik özellikleri birbirinden farklı olsa da çoğu mobil uygulama benzer araçlar sunar. Kendi bankanızın resmî uygulamasında şunlara bakın:

  • Cihaz eşleştirme: Hesabınıza yalnızca tanımlı cihazlardan girilebilmesi. Eski telefonlarınızın kaydını silin.
  • Anlık bildirimler: Her giriş ve işlem için bildirim almak, yetkisiz bir işlemi dakikalar içinde fark etmenizi sağlar.
  • İşlem limitleri: Günlük havale, EFT ve internet alışverişi limitlerini ihtiyacınıza göre düşürmek, olası bir ele geçirmede zararı sınırlar.
  • Sanal kart: İnternet alışverişlerinde ana kartınız yerine limitli bir sanal kart kullanmak, kart bilgisi sızdığında riski azaltır.

Bankanız sizi asla arayıp şifrenizi, kart doğrulama kodunuzu ya da telefonunuza gelen tek kullanımlık kodu istemez. Böyle bir arama alırsanız telefonu kapatın ve bankanızı kartınızın arkasındaki numaradan kendiniz arayın.

7. Kurtarma planı: Telefonu kaybederseniz?

İki adımlı doğrulamanın en büyük korkusu, telefon kaybolduğunda hesaplardan kilitlenmek. Bunu önlemek için:

  • Tüm önemli hesapların yedek kodlarını yazdırıp tek bir zarfta, güvenli bir yerde saklayın.
  • Doğrulama uygulamanızın bulut yedeklemesi varsa açın ya da kodları parola yöneticinize de ekleyin.
  • Mümkünse ikinci bir passkey ya da güvenlik anahtarı tanımlayın.
  • Telefon hattınızı kaybederseniz operatörünüzden hemen hattı kapattırın; SIM kartınız başkasının eline geçerse SMS kodları da geçer.
  • Güvenilir bir aile üyesine, acil durumda parola kasanıza nasıl erişilebileceğini anlatan bir not bırakmayı düşünün. Bazı parola yöneticileri bunun için “acil erişim” özelliği sunar.

Sık yapılan hatalar

  • Parolada küçük değişiklik yapmak: “Ankara2025!” yerine “Ankara2026!” kullanmak, saldırganların otomatik araçları için neredeyse aynı paroladır. Yeni parola gerçekten yeni olmalı.
  • Parolaları not uygulamasında ya da e-postada saklamak: Şifrelenmemiş bir not ya da kendinize gönderdiğiniz bir e-posta, hesabınız ele geçirildiğinde tüm parolalarınızı tek seferde açığa çıkarır.
  • Güvenlik sorularına gerçek yanıt vermek: “Annenizin kızlık soyadı” ya da “ilk okulunuz” gibi bilgiler sosyal medyadan bulunabilir. Bu sorulara rastgele yanıtlar verip bunları parola yöneticinizde saklayın.
  • Ortak cihazda oturumu açık bırakmak: İş yerindeki ya da internet kafedeki bir bilgisayarda “beni hatırla” seçeneğini işaretlemeyin ve işiniz bitince oturumu kapatın.
  • Kurtarma numarasını güncellememek: Yıllar önce kullandığınız ve artık başkasına verilmiş olabilecek bir telefon numarası, hesabınızın kurtarma kapısı olmamalı.

Kontrol listesi

  • ☐ Bir parola yöneticisi seçtim ve güçlü bir ana parola belirledim.
  • ☐ Parola yöneticisine iki adımlı doğrulama ekledim ve kurtarma kodunu sakladım.
  • ☐ E-posta hesabımda 2FA ya da passkey açık, kurtarma bilgilerim güncel.
  • ☐ E-postamda tanımadığım yönlendirme ya da filtre kuralı yok.
  • ☐ e-Devlet şifrem benzersiz, iletişim bilgilerim güncel.
  • ☐ Banka uygulamamda bildirimler açık, limitler ihtiyacıma göre ayarlı.
  • ☐ Tekrar kullanılan ve zayıf parolalarımı değiştirdim.
  • ☐ Yedek kodlarım çevrim dışı ve güvenli bir yerde.

Oltalama mesajlarını tanımak için oltalama ve sosyal mühendislik rehberimize de göz atabilirsiniz.

Kaynaklar