Ücretsiz Araç

Şifre Sızıntı Kontrolü

Şifrenizin Have I Been Pwned veritabanında geçmiş veri ihlallerinde sızdırılıp sızdırılmadığını saniyede güvenle kontrol edin. Şifreniz tarayıcınızdan asla ayrılmaz.

Şifreniz sızdırılmış mı?

Şifrenizi girin — tarayıcınızda SHA-1 hash'i hesaplanır, sadece ilk 5 karakteri Have I Been Pwned API'sine gönderilir. Şifrenizin kendisi gönderilmez.

— bit entropi
K-anonymity SHA-1 yöntemi: Şifreniz tarayıcıda hash'lenir, yalnızca ilk 5 karakter (~800 olası hash) gönderilir. HIBP, hangi hash'i sorduğunuzu bilemez.

Şifre Güçlülük & Tahmini Kırılma Süresi

Şifrenizi yukarıdaki "Sızıntı Kontrolü" alanına yazın — anlık güçlülük göstergesini görün. Aşağıda kırılma süresi tahmini referansı:

Şifre TürüÖrnekÇevrimdışı (10⁹/sn) kırılma süresi
6 hane sayı123456< 1 saniye
8 küçük harfpassword~3 saniye
8 karışık (a-Z+0-9)Pass1234~3 dakika
10 karışık + sembolP@ss1234#X~2 hafta
12 karışık + sembolP@ssw0rd!23X~150 yıl
14 karışık + sembolcR9p$hN7@2qVxL~50.000 yıl
16 karışık + sembolnT#5kQ9@vBx2!Mw7~600 milyon yıl
4 kelimelik passphrasekara-pencere-uçurtma-7~1 milyon yıl
Bu süreler bilinen brute force varsayımına göredir. Şifreniz HIBP'de kayıtlıysa, brute force'a gerek kalmadan saldırgan saniyeler içinde dener — uzunluk önemini yitirir. Mutlaka sızıntı kontrolünden de geçirin.

Kriptografik Şifre Üretici

Tarayıcınızın crypto.getRandomValues API'si ile gerçek rastgele üretilir. Üretilen şifreler hiçbir yere kaydedilmez.

Şifre Sızıntısı Nedir?

Şifre sızıntısı (data breach), bir web sitesi veya hizmetin kullanıcı veritabanının saldırganlar tarafından çalınması ve bu verilerin halka açık ortamlarda yayılmasıdır. LinkedIn (700M kullanıcı), Adobe (152M), Yahoo (3 milyar), Dropbox (68M), Türkiye Vatandaşlık Veritabanı (49M), Twitter (200M) gibi büyük olaylarda milyarlarca şifre internete sızdı.

Bu sızıntılar saldırganlara şu olanağı verir: credential stuffing — yani tek bir sızdırılmış e-posta + şifre çiftini bilinen tüm popüler servislerde (Gmail, Microsoft 365, Instagram, banka, Türkiye e-Devlet vb.) otomatik denerler. Aynı şifreyi birden fazla yerde kullanan kullanıcıların hesapları toplu olarak ele geçirilir. Bu yüzden her hesap için benzersiz şifre kullanmak şart.

Have I Been Pwned (HIBP) Nedir?

Have I Been Pwned, güvenlik araştırmacısı Troy Hunt'ın yönettiği ücretsiz, hayır amaçlı bir hizmettir. 700+ büyük veri sızıntısından elde edilmiş 13 milyardan fazla benzersiz şifre hash'i içerir. Mozilla Firefox'un "Firefox Monitor" özelliği, 1Password ve Bitwarden gibi şifre yöneticileri, hatta İngiliz hükümetinin GOV.UK Notify servisi HIBP API'sini kullanır.

K-Anonymity: Şifreniz Nasıl Güvenle Kontrol Edilir?

HIBP API, şifreniz veya tam SHA-1 hash'i sunucuya gönderilmesin diye k-anonymity adı verilen bir yöntem kullanır:

  1. Tarayıcınız şifrenin SHA-1 hash'ini hesaplar (örnek: 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8 — "password" kelimesinin hash'i).
  2. Sadece bu hash'in ilk 5 karakteri (örnek: 5BAA6) HIBP API'sine gönderilir.
  3. API, bu 5 karakterle başlayan tüm hash'lerin (~500-1000 hash) listesini döndürür: 1E4C9B...:9659365 formatında.
  4. Tarayıcınız bu listede tam hash'inizin son kısmını arar; varsa "şifreniz X kez sızdırılmış" der.

Sonuç: API sunucusu hangi şifreyi sorduğunuzu öğrenemez; sadece "5 karakterle başlayan bir şey" sorduğunuzu bilir, ki bu kümede 800+ olasılık var. Cloudflare ve Mozilla, kendi şifre kontrol araçlarında aynı yöntemi kullanır.

Şifre Sızdırılmışsa Ne Yapmalısınız?

  1. Bu şifreyi kullandığınız HER hesapta hemen değiştirin. En kritik olanlardan başlayın: ana e-posta hesabı (Gmail, Outlook), banka, e-Devlet, Microsoft 365 iş hesabı, sosyal medya.
  2. Yeni şifreniz benzersiz olsun. Aynı şifreyi iki farklı yerde kullanmayın — bir sızıntı diğerini açar.
  3. Şifre yöneticisi kurun. 1Password, Bitwarden, Microsoft Authenticator + Edge ile her hesap için 16+ karakterlik benzersiz şifreler üretip saklayın.
  4. MFA'yı her yerde açın. Şifre çalınsa bile MFA olmadan giriş yapılamaz. SMS yerine Microsoft Authenticator, Google Authenticator veya hardware key (YubiKey) kullanın.
  5. Hesap aktivitelerini kontrol edin. Gmail, Microsoft 365, Facebook gibi servislerin "son giriş geçmişi" sayfasında bilmediğiniz IP/lokasyon var mı bakın.

Microsoft 365 Ortamında Kurumsal Şifre Güvenliği

Security Defaults — Ücretsiz, herkese açık

Microsoft 365'in HER planında ücretsiz olarak gelir. Admin merkezi → Properties → Manage Security Defaults → "Enable" — tek tıkla MFA tüm kullanıcılar için zorunlu hale gelir, eski legacy auth protokolleri kapatılır. 2026 itibarıyla yeni kiracılarda varsayılan açıktır.

Conditional Access — Risk Bazlı Erişim

Microsoft 365 Business Premium, E3, E5 planlarında dahildir. Granular politikalar oluşturmanızı sağlar:

Passwordless — Şifresiz Giriş

2024+ Microsoft önerisi: şifreyi tamamen kaldırın. Microsoft Authenticator phone sign-in, Windows Hello for Business (parmak izi/yüz tanıma) veya FIDO2 hardware key (YubiKey) ile şifreden tamamen vazgeçilebilir. Gartner ve Microsoft, kurumsal güvenliğin geleceğini passwordless olarak gösteriyor.

Microsoft 365 Conditional Access ve Passwordless geçiş danışmanlığı için Defender hizmetimize ya da iletişim sayfamıza göz atabilirsiniz.

KVKK Açısından Şifre Sızıntısı Bildirimi

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) Madde 12 gereği, kişisel verilerin yetkisiz erişimi (şifre sızıntısı dahil) durumunda KVK Kurulu'nun 2019/10 sayılı kararına göre 72 saat içinde hem KVK Kurumu'na hem etkilenen veri sahiplerine bildirim yapılması zorunludur.

Microsoft 365 Defender for Cloud Apps ve Microsoft Purview, şüpheli erişim ve veri ihlalini otomatik tespit edip uyarı oluşturur. KVKK uyumlu incident response planı kurulumu için bizimle iletişime geçebilirsiniz.

PDF Teklif Oluştur

Plan:-
Kullanıcı:-
Süre:-
Toplam:-

Gitmeden önce fiyat hesaplayın!

Microsoft 365 planlarınızı saniyeler içinde hesaplayın. Ücretsiz, kayıt gerektirmez.

Ücretsiz Fiyat Hesapla