Şifre Politikası Nasıl Olmalı? NIST'in Güncel Tavsiyesi

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
539
Tepki
17
Puan
18
809




Birçok yönetim panelinde hâlâ aynı üç kural yan yana duruyor: en az bir büyük harf, en az bir rakam, doksan günde bir zorunlu değişiklik. Bu kurallar bir zamanlar "güçlü parola" tarifiydi; ama parola politikalarının referans aldığı resmî belge 2025'te değişti ve bu üç kural artık önerilmiyor.

Bu yazı NIST'in güncel parola rehberinin gerçekte ne söylediğini birebir alıntılarla gösteriyor ve eski/yeni tavsiye arasındaki farkı netleştiriyor.

Hangi belgeden söz ediyoruz?​


ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) dijital kimlik rehberi SP 800-63B, Temmuz 2025'te dördüncü revizyonuyla güncellendi. NIST'in kendi yayın sayfası bu belgenin Mart 2020 tarihli önceki SP 800-63B sürümünün yerini aldığını açıkça belirtiyor; yani internette hâlâ dolaşan "8 karakter yeter, karmaşıklık şart değil" özetleri bile artık eski sürüme dayanıyor olabilir. Belgenin kendisi 129 sayfa ve yalnızca parolaları değil, biyometrik doğrulayıcıları, tek kullanımlık kodları ve kimlik doğrulayıcı bağlamayı da kapsıyor; bu yazıda yalnızca parola (memorized secret) bölümüne odaklanıyoruz.

Uzunluk kuralı ne diyor?​


NIST SP 800-63B-4'ün resmî metnine göre kural iki kademeli: parola tek başına (tek faktörlü) kimlik doğrulama aracıysa doğrulayıcılar en az 15 karakter zorunlu tutmalı; parola çok faktörlü doğrulamanın yalnızca bir bileşeniyse asgari 8 karaktere düşürülebiliyor. Belge ayrıca doğrulayıcıların en az 64 karakterlik parolaları kabul edebilmesini "SHOULD" (öneri) düzeyinde istiyor.

Bu, "8 karakter yeter" özetinin artık yalnızca çok faktörlü senaryolar için geçerli olduğu, tek faktörlü girişlerde asgari çıtanın 15'e çıktığı anlamına geliyor.

Karmaşıklık kuralı gerçekten kalktı mı?​


Evet, ve belge bunu dolaylı değil doğrudan söylüyor: "Verifiers and CSPs SHALL NOT impose other composition rules (e.g., requiring mixtures of different character types) for passwords." Yani büyük/küçük harf, rakam veya özel karakter zorunluluğu getirmek artık yasaklanan bir uygulama, önerilmeyen bir uygulama değil.

OWASP'ın Authentication Cheat Sheet'i de aynı çizgide: karakter tipi zorunluluğu yerine bilinen sızıntı listelerine karşı kontrol (blocklist) ve güçlü/zayıf göstergesi (strength meter) öneriyor. İki bağımsız kaynağın aynı noktada buluşması, bu değişimin tek bir kurumun görüşü olmadığını gösteriyor.

Periyodik değiştirme zorunluluğu ne oldu?​


Belge burada da net: "Verifiers and CSPs SHALL NOT require subscribers to change passwords periodically." Tek istisna, parolanın ele geçirildiğine dair somut bir kanıt olması durumu; o zaman değişiklik zorunlu tutulabiliyor. Belge ayrıca doğrulayıcıların kullanıcıya parolayı nasıl oluşturduğuna dair bir ipucu (hint) saklama izni vermemesi gerektiğini ve bilgi tabanlı güvenlik sorularını (annenizin kızlık soyadı gibi) da kullanmaması gerektiğini ekliyor; bu tür sorular saldırganın sosyal mühendislikle kolayca elde edebileceği bilgilere dayandığı için ayrı bir zayıflık kaynağı sayılıyor. Yani "90 günde bir değiştir" hatırlatması, kanıta dayalı bir tetikleyici olmadığı sürece artık önerilen bir politika değil.

Peki neden bu kurallar kaldırıldı?​


Hem NIST hem OWASP aynı gerekçeye işaret ediyor: zorunlu karmaşıklık ve sık değiştirme kuralları kullanıcıları öngörülebilir kalıplara itiyor -"Sifre1!" gibi bir parolayı üç ayda bir "Sifre2!" yapmak gibi- ve bu kalıplar saldırganlar için tahmin edilebilir hâle geliyor. Uzun ama basit bir parola, kısa ve karmaşık bir parolaya göre kaba kuvvet saldırılarına karşı daha dayanıklı kalıyor; NIST'in 15 karakter eşiğine geçişinin arkasındaki mantık da bu.

Belge ayrıca doğrulayıcıların Unicode karakterleri kabul edebilmesi gerektiğini, her Unicode kod noktasının tek karakter sayılacağını ve yazdırılabilir tüm ASCII karakterleriyle boşluk işaretinin desteklenmesi gerektiğini de ekliyor. Yani bir kullanıcının parolasına boşluk koyarak bir cümleyi parola olarak kullanması artık engellenmemesi gereken bir senaryo.

Parola yerine tamamen farklı bir yaklaşım​


Bazı sistemler artık parolayı ikinci plana atıp passkey gibi biyometrik/cihaz tabanlı doğrulamaya geçiyor. Bu geçişi yaparken kurtarma senaryosunu es geçmek yaygın bir hata; bu geçiş sürecini adım adım ele alan başlık tam bu noktada, cihaz kaybı durumunda hesaba erişimin nasıl korunacağını gösteriyor.

Parola politikanızı gözden geçirirken kontrol listesi şöyle özetlenebilir:

  • Uzunluk: Tek faktörlü girişte 15, çok faktörlü bileşende 8 karakter asgari.
  • Kompozisyon: Karakter tipi zorunluluğu yerine sızıntı listesine karşı kontrol.
  • Süre: Periyodik zorunlu değişiklik yerine yalnızca ele geçirilme kanıtına dayalı değişiklik.

Kontrol noktası' Alıntı:
"Karmaşık ama kısa" yerine "basit ama uzun" parola, güncel rehberin temel tercih değişimi.

Politikanızı güncellemeden önce genel bir güvenlik denetiminden geçirmek isterseniz web güvenliğine başlangıç rotasını anlatan yazı parola dışındaki temel adımları da sıralıyor; hangi araçların bu süreçte işinize yarayacağını görmek isterseniz güvenlik araçlarını karşılaştıran başlığa da göz atabilirsiniz.

Sık Sorulan Sorular​


Şifre güvenliği nasıl olmalıdır?
Güncel resmî tavsiye, karmaşıklık kurallarını zorlamak yerine uzunluğu öne çıkarıyor ve şifreyi bilinen sızıntı listeleriyle karşılaştırmayı öneriyor. Kullanıcıya karakter türü dayatmak yerine uzun bir parola cümlesine izin vermek daha etkili sayılıyor.

Şifrelerin periyodik olarak değiştirilmesi zorunlu olmalı mı?
Rehber, bir sızıntı kanıtı olmadıkça zorunlu periyodik değişimi önermiyor. Zorunlu değişim kullanıcıları tahmin edilebilir küçük değişikliklere ittiği için güvenliği düşürebiliyor.

Şifre politikasında en fazla kaç karakter sınırı konmalı?
Üst sınırın gereğinden düşük tutulması parola cümlelerini engellediği için sakıncalı. Rehber üst sınırın uzun parolalara izin verecek kadar geniş olmasını istiyor.

Özetle​


NIST'in Temmuz 2025'te yayımladığı SP 800-63B-4, eski "karmaşık ve sık değişen parola" anlayışını resmen tersine çeviriyor: uzunluk (tek faktörlüde 15, çok faktörlüde 8 karakter) öncelikli, karakter tipi zorunluluğu ve periyodik değiştirme kaldırıldı. OWASP'ın kendi rehberi de aynı çizgide duruyor.

Kayıt formunuzdaki parola kuralları, son güncellemeden sonra hâlâ eski üçlüyü mü zorunlu tutuyor?

Güncelleme: 24 Ağustos 2026.



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • banner_03.jpg
    banner_03.jpg
    7 KB · Görüntüleme: 0
Geri
Üst