Kriptografinin Doğru Uygulanması
Kriptografi kırılmaz; yanlış kullanılır. Simetrik/asimetrik şifreleme, doğru özetleme ve parola saklama, anahtar yönetimi ve TLS’te en sık yapılan hatalar.
Kriptografi nadiren matematiksel olarak kırılır; çok daha sık olarak yanlış uygulanır. Bir uygulayıcı için altın kural nettir: kendi kripto algoritmanızı yazmayın. Denetlenmiş, standart kütüphaneleri ve modern algoritmaları doğru biçimde kullanın.
Temel yapı taşları
- Simetrik şifreleme↗: Aynı anahtarla şifreler/çözer (ör. AES). Hızlıdır; büyük veriyi şifrelemek için uygundur. Uygun bir mod ve kimlik doğrulamalı şifreleme↗ (AEAD, ör. AES-GCM) kullanın ki veri hem gizli hem de değiştirilmemiş olsun.
- Asimetrik (açık anahtarlı) şifreleme: Açık/özel anahtar çifti kullanır. Anahtar değişimi ve dijital imza↗ için idealdir; büyük veriyi doğrudan şifrelemek için değil.
- Özet (hash) fonksiyonları: Tek yönlüdür (ör. SHA-256). Bütünlük doğrulamada kullanılır. MD5 ve SHA-1 artık güvensizdir.
Parola saklamada doğru yöntem
Parolaları asla düz metin ya da basit hash olarak saklamayın. Parolalar için tasarlanmış, yavaş ve tuzlanmış özetleme algoritmaları kullanın: bcrypt, scrypt veya Argon2. Tuzlama↗ (salting), her kullanıcı için farklı çıktı üreterek önceden hesaplanmış tablo (rainbow table↗) saldırılarını etkisiz kılar; yavaşlık ise kaba kuvveti pahalı hâle getirir.
Anahtar yönetimi: en zayıf halka
En güçlü algoritma bile, anahtarı sızarsa işe yaramaz. Anahtarları koda veya yapılandırma dosyalarına gömmeyin; bir anahtar yönetim sistemi (KMS) veya kasa (vault) kullanın. Anahtarları düzenli olarak döndürün (rotation), erişimi en az yetkiyle sınırlayın ve kullanımı kaydedin.
TLS ve sık yapılan hatalar
- Güncel sürümleri kullanın (TLS 1.2/1.3); eski protokol ve zayıf şifre takımlarını kapatın.
- Sertifika doğrulamasını asla devre dışı bırakmayın (yaygın ve tehlikeli bir “hızlı çözüm”).
- Rastgelelik için güvenli bir üreteç kullanın; tahmin edilebilir IV/nonce ve sabit kodlanmış değerlerden kaçının.
- Aynı nonce’u tekrar kullanmak (özellikle GCM’de) gizliliği tümüyle bozabilir.
Kriptografide güvenlik, algoritmadan çok doğru uygulamada ve sağlam anahtar yönetimindedir.

