Neden varsayılan?

İnsan hafızası, onlarca sitenin dayattığı karmaşık parola politikasına göre tasarlanmamıştır. Bu uyumsuzluk bilinçli bir ürün stratejisine yakındır: kullanıcıyı ya zayıf tekrara ya da tarayıcının buluta bağlı dolgusuna iter. Denetlenebilir bir parola yöneticisi, sırları tek bir şirket oturumuna zincirlemeyi reddetmenin yoludur.

Tehdit modeli (ne korunur, ne korunmaz?)

Parola yöneticisi şunlara karşı güçlüdür:

  • Yeniden kullanım: Bir sızıntıda aynı parolanın her yerde işe yaraması.
  • Zayıf üretım: Kısa, tahmin edilebilir, klavye desenli parolalar.
  • Phishing’e kısmi direnç: Birçok yönetici, kayıtlı domain ile açık sayfanın domain’i uyuşmazsa doldurmayı reddeder veya uyarır. Bu, her sahte siteyi yakalamaz ama büyük bir sınıfı keser.

Zayıf kaldığı veya ek önlem istediği yerler:

  • Cihaz ele geçmesi: Kötü amaçlı yazılım, oturum açıkken kasayı da okuyabilir. Disk şifreleme, ekran kilidi ve güncel sistem şarttır.
  • Ana parola (master password) zayıflığı: Kasanın anahtarı zayıfsa, çevrimdışı kaba kuvvet riski büyür. Uzun, benzersiz, tahmin edilemeyen bir ana parola + mümkünse yöneticinin kendi 2FA’sı.
  • Bulut senkron hesabının ele geçmesi: Sıfır-bilgi (zero-knowledge) iddiası olan ürünlerde sunucu kasayı düz metin görmemelidir; yine de hesap kurtarma süreçleri, yedek kodlar ve e-posta güvenliği kritiktir.
  • Kötü yedek / kilitleme: Ana parolayı unutup yedeksiz kalmak, kendi kendine hizmet reddidir. Kurtarma anahtarlarını çevrimdışı, şifreli ve fiziksel olarak güvenli saklayın.

Ne seçilirken bakılır?

  • Açık kaynak veya düzenli bağımsız denetim raporları
  • Yerel şifreleme (istemci tarafı); “sıfır-bilgi” iddiasının sınırlarını okumak
  • Dışa aktarma (export) formatı — kilitleme (vendor lock-in) yok mu?
  • Acil durum / miras erişimi seçenekleri (aile, kolektif)
  • Tarayıcı eklentisinin izinleri: her sayfayı okuma yetkisi geniş bir yüzeydir; gerekçesini anlayın
  • Ücret modeli: “ücretsiz katman”ın neyi kestiği; sınıfsal erişim

Tarayıcıya gömülü kasa rahattır ama tarayıcı hesabı ele geçince yüzey birleşir. Ayrı bir yönetici, saldırı yüzeyini ayırır — mimari bir ilkedir.

Kolektif pratik

Aile, haber odası, dernek veya kooperatifte paylaşılan hesaplar için:

  • Ortak kasada rol bazlı erişim; “şifreyi sohbetten atma”yı bırakın
  • Personel değişiminde erişimi geri alma prosedürü
  • Kritik hesaplarda (banka, alan adı, barındırma) ayrı güçlü parolalar + 2FA
  • Eğitim: korkutmadan, utandırmadan; yönetici kurulumuna yardım etmek dayanışmadır

Zayıf ve tekrarlanan parolalar, sızdırılan veriyi hediye paketidir. Parola yöneticisi konfor değil; hesabı başkasının av sahasına çevirmemenin asgari koşuludur.

İkinci faktör seçim rehberi

SMS’i geçici köprü sayın. TOTP kurarken gizli anahtarı / QR’ı bulut albümüne atmayın; yedek kodları çevrimdışı ve mümkünse şifreli saklayın. Aynı TOTP sırrını ikinci bir cihaza (veya kasaya) yedeklemek, telefon kaybında kilitlenmeyi önler.

Donanım anahtarı veya passkey kullanıyorsanız en az iki cihaz planlayın: biri günlük, biri yedek. İş hesaplarında merkezi politika; kişisel hesaplarda kurtarma e-postasının da 2FA’sı olsun. Beklenmeyen push onaylarını reddedin — bu bir “yorgunluk” senaryosu olabilir; oturumu düşün ve parolayı değiştirin.

Güvenlik sorularını gerçek kişisel cevaplarla doldurmayın; rastgele değer üretip kasaya yazın. “2FA var” diye kurtarma telefonunu yıllarca güncellemeyi unutmak klasik zayıf kapıdır.

Uç nokta hijyeni

Disk / cihaz şifrelemesini açın; kurtarma anahtarını hem güvenli çevrimdışı kopyada saklayın hem de körü körüne tek bir bulut hesabına mahkûm etmeyin. Ekran kilidinde uzun parola tercih edin; otomatik kilit süresini kısa tutun; bildirim önizlemelerinde hassas içerik göstermeyin.

Güncellemelerde öncelik: tarayıcı, işletim sistemi, uzaktan erişim araçları, ofis/PDF, yönlendirici ürün yazılımı. Destek süresi bitmiş cihazlarda bankacılık ve ikinci faktörü daha güncel cihaza kaydırın. Resmi olmayan “güncelleme dosyası” siteleri ayrı bir oltalama sınıfıdır.