Kriptografinin Doğru Uygulanması

Kriptografi kırılmaz; yanlış kullanılır. Simetrik/asimetrik şifreleme, doğru özetleme ve parola saklama, anahtar yönetimi ve TLS’te en sık yapılan hatalar.

17 Haziran 2026 2 dakika okuma
Yazı boyutu
Kriptografinin Doğru Uygulanması

Kriptografi nadiren matematiksel olarak kırılır; çok daha sık olarak yanlış uygulanır. Bir uygulayıcı için altın kural nettir: kendi kripto algoritmanızı yazmayın. Denetlenmiş, standart kütüphaneleri ve modern algoritmaları doğru biçimde kullanın.

Temel yapı taşları

  • Simetrik şifreleme: Aynı anahtarla şifreler/çözer (ör. AES). Hızlıdır; büyük veriyi şifrelemek için uygundur. Uygun bir mod ve kimlik doğrulamalı şifreleme (AEAD, ör. AES-GCM) kullanın ki veri hem gizli hem de değiştirilmemiş olsun.
  • Asimetrik (açık anahtarlı) şifreleme: Açık/özel anahtar çifti kullanır. Anahtar değişimi ve dijital imza için idealdir; büyük veriyi doğrudan şifrelemek için değil.
  • Özet (hash) fonksiyonları: Tek yönlüdür (ör. SHA-256). Bütünlük doğrulamada kullanılır. MD5 ve SHA-1 artık güvensizdir.

Parola saklamada doğru yöntem

Parolaları asla düz metin ya da basit hash olarak saklamayın. Parolalar için tasarlanmış, yavaş ve tuzlanmış özetleme algoritmaları kullanın: bcrypt, scrypt veya Argon2. Tuzlama (salting), her kullanıcı için farklı çıktı üreterek önceden hesaplanmış tablo (rainbow table) saldırılarını etkisiz kılar; yavaşlık ise kaba kuvveti pahalı hâle getirir.

Anahtar yönetimi: en zayıf halka

En güçlü algoritma bile, anahtarı sızarsa işe yaramaz. Anahtarları koda veya yapılandırma dosyalarına gömmeyin; bir anahtar yönetim sistemi (KMS) veya kasa (vault) kullanın. Anahtarları düzenli olarak döndürün (rotation), erişimi en az yetkiyle sınırlayın ve kullanımı kaydedin.

TLS ve sık yapılan hatalar

  • Güncel sürümleri kullanın (TLS 1.2/1.3); eski protokol ve zayıf şifre takımlarını kapatın.
  • Sertifika doğrulamasını asla devre dışı bırakmayın (yaygın ve tehlikeli bir “hızlı çözüm”).
  • Rastgelelik için güvenli bir üreteç kullanın; tahmin edilebilir IV/nonce ve sabit kodlanmış değerlerden kaçının.
  • Aynı nonce’u tekrar kullanmak (özellikle GCM’de) gizliliği tümüyle bozabilir.
Kriptografide güvenlik, algoritmadan çok doğru uygulamada ve sağlam anahtar yönetimindedir.

Bu içerik işinize yaradı mı?

Paylaş