Passwise
Tüm rehberler

Veri Sızıntıları Nasıl Olur — ve Kendinizi Nasıl Korursunuz

6 dk okumaGüncelleme: 22.03.2026

Veri sızıntısı, bir şirketin koruması gereken bilgilerin yanlış ellere geçmesidir. Bu yolla milyarlarca hesap açığa çıktı ve sızan veriler — özellikle şifreler — yıllarca daha fazla saldırıyı besledi. Sızıntıların nasıl olduğunu anlamak, kendinizi korumayı çok daha kolaylaştırır.

Saldırganlar nasıl içeri girer

Çoğu sızıntı Hollywood tarzı bir hack değildir. Sıradan zayıflıkları, çoğu zaman insana dair olanları sömürürler. Birkaç desen olayların çoğunluğunu açıklar:

  • Çalınan veya tekrar kullanılan kimlik bilgileri: saldırgan başka bir yerde sızmış bir şifreyle doğrudan giriş yapar.
  • Kimlik avı (phishing): inandırıcı sahte bir e-posta ya da sayfa, birini şifresini teslim etmeye kandırır.
  • Yamanmamış yazılım: bir sunucu ya da uygulamadaki bilinen bir güvenlik açığı düzeltilmeden bırakılır ve sömürülür.
  • Yanlış yapılandırılmış depolama: bir veritabanı ya da bulut deposu kazara herkese açık internete bırakılır.
  • İçeriden hatalar veya kötü niyet: bir çalışan, kasıtlı ya da kazara veriyi sızdırır.

Sızan şifrelere ne olur

Bir site sızdığında çalınan şifre veritabanı çoğu zaman satılır ya da yayımlanır. Şifreler özensizce — düz metin olarak ya da zayıf özetlemeyle — saklandıysa saldırganlar onları doğrudan okuyabilir. İyi özetlenmiş şifreler bile saniyede milyarlarca tahminle çevrimdışı saldırıya uğrar. Kırılan sonuçlar devasa kelime listelerine derlenir ve kimlik bilgisi doldurma için kullanılır: sızan e-posta–şifre ikilinizi diğer her popüler serviste denemek.

Şifre tekrar kullanımının bu kadar tehlikeli olmasının nedeni budur. Unuttuğunuz bir forumdaki sızıntı, hâlâ e-postanız için kullandığınız şifreyi saldırganlara verebilir — ve e-postanız geri kalan her şeyi sıfırlayabilir.

"Şifrem sızdı mı" kontrolleri nasıl çalışır

Pwned Passwords gibi servisler, herkese açık sızıntılardaki şifreleri bir milyardan fazla kayıtlık aranabilir bir veri kümesinde toplar. Şifrenizin orada olup olmadığını kontrol etmek riskli görünebilir — sormak için şifrenizi bir web sitesine göndermek istemezsiniz. İşte burada k-anonimlik devreye girer: bu site şifrenizi tarayıcınızda özetler ve bu özetin yalnızca ilk beş karakterini gönderir; böylece asıl şifreniz ve tam özetiniz cihazınızdan hiç çıkmaz.

Kendinizi nasıl korursunuz

  • Bir sızıntının zincirleme yayılmaması için her hesapta benzersiz bir şifre kullanın.
  • Bir şifre sızsa bile girişleri engelleyen iki adımlı doğrulamayı açın.
  • Önemli şifrelerinizi bilinen sızıntılarla karşılaştırın ve görünenlerin hepsini değiştirin.
  • Tüm bunları zahmetsiz kılmak için bir parola yöneticisi kullanın.
Şirketlerin sızdırılmasını önleyemezsiniz ama bir sızıntıyı sizin için zararsız kılabilirsiniz: benzersiz şifreler artı iki adımlı doğrulama, sızan bir şifrenin hiçbir şeyin kilidini açmaması demektir.