# Kriptografinin Doğru Uygulanması

Kaynak: https://bg.gen.tr/kriptografinin-dogru-uygulanmasi · Yayın: 2026-06-17

> Kriptografi kırılmaz; yanlış kullanılır. Simetrik/asimetrik şifreleme, doğru özetleme ve parola saklama, anahtar yönetimi ve TLS’te en sık yapılan hatalar.

Kriptografi nadiren matematiksel olarak kırılır; çok daha sık olarak **yanlış uygulanır**. Bir uygulayıcı için altın kural nettir: **kendi kripto algoritmanızı yazmayın**. Denetlenmiş, standart kütüphaneleri ve modern algoritmaları doğru biçimde kullanın.

## Temel yapı taşları

- **Simetrik şifreleme:** Aynı anahtarla şifreler/çözer (ör. AES). Hızlıdır; büyük veriyi şifrelemek için uygundur. Uygun bir mod ve **kimlik doğrulamalı şifreleme (AEAD, ör. AES-GCM)** kullanın ki veri hem gizli hem de değiştirilmemiş olsun.
- **Asimetrik (açık anahtarlı) şifreleme:** Açık/özel anahtar çifti kullanır. Anahtar değişimi ve dijital imza için idealdir; büyük veriyi doğrudan şifrelemek için değil.
- **Özet (hash) fonksiyonları:** Tek yönlüdür (ör. SHA-256). Bütünlük doğrulamada kullanılır. MD5 ve SHA-1 artık güvensizdir.

## Parola saklamada doğru yöntem

Parolaları asla düz metin ya da basit hash olarak saklamayın. Parolalar için tasarlanmış, **yavaş ve tuzlanmış** özetleme algoritmaları kullanın: `bcrypt`, `scrypt` veya `Argon2`. Tuzlama (salting), her kullanıcı için farklı çıktı üreterek önceden hesaplanmış tablo (rainbow table) saldırılarını etkisiz kılar; yavaşlık ise kaba kuvveti pahalı hâle getirir.

## Anahtar yönetimi: en zayıf halka

En güçlü algoritma bile, anahtarı sızarsa işe yaramaz. Anahtarları koda veya yapılandırma dosyalarına gömmeyin; bir **anahtar yönetim sistemi** (KMS) veya kasa (vault) kullanın. Anahtarları düzenli olarak döndürün (rotation), erişimi en az yetkiyle sınırlayın ve kullanımı kaydedin.

## TLS ve sık yapılan hatalar

- Güncel sürümleri kullanın (TLS 1.2/1.3); eski protokol ve zayıf şifre takımlarını kapatın.
- Sertifika doğrulamasını asla devre dışı bırakmayın (yaygın ve tehlikeli bir “hızlı çözüm”).
- Rastgelelik için güvenli bir üreteç kullanın; tahmin edilebilir IV/nonce ve sabit kodlanmış değerlerden kaçının.
- Aynı nonce’u tekrar kullanmak (özellikle GCM’de) gizliliği tümüyle bozabilir.

> Kriptografide güvenlik, algoritmadan çok doğru uygulamada ve sağlam anahtar yönetimindedir.

Ayrıca bakın: [Uygulama Güvenliği ve OWASP Top 10](https://bg.gen.tr/uygulama-guvenligi-ve-owasp-top-10)
