Passwise
Tüm rehberler

k-Anonimlik Nedir? Şifreleri Nasıl Gizlice Kontrol Ediyoruz

5 dk okumaGüncelleme: 08.03.2026

Bir şifrenin sızıp sızmadığını kontrol etmek bariz bir çelişki yaratır: soruyu sormak için, korumaya çalıştığınız şifreyi açığa çıkarmanız gerekiyormuş gibi görünür. k-anonimlik bunu çözen zarif tekniktir — kesin bir yanıt almanızı, bu sırada şifrenizi bir kalabalığın içinde gizlemenizi sağlar.

Temel fikir: kalabalıkta gizlenmek

k-anonimlik, bir bireysel kaydın en az k−1 diğerinden ayırt edilemez olması anlamına gelen bir gizlilik kavramıdır. Buraya uygulandığında, "tam olarak bu şifre sızdı mı?" diye sormak yerine cihazınız, yüzlerce farklı şifrenin aynı şekilde yanıtlayacağı belirsiz bir soru sorar. Sunucu belirsiz soruyu öğrenir ama hangi şifreyi kastettiğinizi asla anlayamaz.

Şifre kontrolü adım adım nasıl çalışır

Tüm süreç tek bir anonimleştirilmiş istekle gerçekleşir. Tarayıcınızın tam olarak yaptıkları şunlardır:

  • Şifreniz tamamen tarayıcınızda SHA-1 ile özetlenir ve 40 karakterlik onaltılık bir parmak izi üretilir.
  • Bu özetin yalnızca ilk 5 karakteri — "önek" — Pwned Passwords API'sine gönderilir.
  • API, bu 5 karakteri paylaşan her sızmış özeti döndürür: tipik olarak birkaç yüz son-ek.
  • Tarayıcınız bu listeyi tam özetinizle yerel olarak karşılaştırır ve bir eşleşme — ya da hiçbiri — bildirir.
5 karakterlik bir önek yüzlerce farklı özetle eşleştiğinden sunucu hangisinin sizinki olduğunu bilemez. Tam özetiniz ve asıl şifreniz cihazınızdan hiç çıkmaz — bunu tarayıcınızın Ağ (Network) sekmesinde doğrulayabilirsiniz.

Bu neden gerçekten gizli

Tekniği güvenli kılan iki özellik var. Birincisi, özetleme tek yönlüdür: bir SHA-1 özeti geri çevrilip şifrenize dönüştürülemez. İkincisi, aralık sorgusu bilerek belirsizdir: sunucu yalnızca büyük bir aday grubunun paylaştığı bir öneki görür, dolayısıyla tek bir istek gizli diziniz hakkında neredeyse hiçbir şey açığa vurmaz. Şifrenizi gerçekten tanımlayan kısım olan eşleştirme yalnızca kendi makinenizde yapılır.

Ek bir katman: yanıt dolgusu

İnce bir risk kalır: dönen sonuç sayısı, hangi öneki sorduğunuza dair ipucu verebilir. Bu açığı kapatmak için istek, sahte girdiler ekleyerek her yanıtı tek tip boyutta yapan bir dolgu (padding) seçeneği içerir. Böylece yanıtın boyutu bile sorgunuzu parmak izlemekte işe yaramaz hale gelir.

k-anonimlik, bu sitenin şifrenizi asla görmediğini dürüstçe vaat edebilmesinin nedenidir. Güç kontrolü yerel olarak çalışır ve sızıntı kontrolü yalnızca anonimleştirilmiş bir parça paylaşır — kendiniz teyit edebileceğiniz bir gizlilik.