Kimlik Bilgisi Doldurma (Credential Stuffing) ve Zayıf Parola Politikaları
15 Eylül 2026
Kimlik Bilgisi Doldurma (Credential Stuffing), saldırganların başka bir sitede sızmış kullanıcı adı-parola çiftlerini, sizin giriş sayfanızda otomatik olarak denemesidir. Saldırgan parolanızı “kırmaz”; başka bir yerde sızmış hazır listeleri kullanır. Bu yöntem, insanların aynı parolayı birden çok sitede kullanma alışkanlığından beslenir ve bugün hesap ele geçirmenin en yaygın yollarından biridir.
Neden bu kadar etkili?
Milyarlarca sızmış kimlik bilgisi çifti internette dolaşımdadır. Bir kullanıcı, e-posta ve parolasını hem başka bir sitede hem de sizin sitenizde kullanmışsa, o sitedeki sızıntı sizin hesabınızı da açık hale getirir. Saldırgan bu çiftleri otomatik araçlarla sizin giriş uç noktanızda dener; küçük bir başarı oranı bile büyük listelerde çok sayıda ele geçirilmiş hesap demektir.
Bu, “kaba kuvvet” (brute force) saldırısından farklıdır: brute force tek bir hesapta çok sayıda parola dener; credential stuffing çok sayıda hesapta bilinen parolaları dener. İkisine karşı savunmalar örtüşür ama credential stuffing’de asıl mesele, parolanın zaten geçerli olabilmesidir.
Savunma katmanları
- Çok faktörlü kimlik doğrulama (MFA/2FA): En etkili tek önlem. Parola doğru olsa bile ikinci faktör olmadan giriş tamamlanmaz. Kritik ve yönetici hesapları için özellikle önemlidir.
- Hız sınırı (rate limiting) ve anomali tespiti: Aynı IP’den veya aynı hesaba yönelik çok sayıda başarısız denemeyi yavaşlatın/engelleyin. Otomatik araçların hızını kesmek saldırının maliyetini artırır.
- Sızmış parola kontrolü: Kayıt ve parola değişiminde, seçilen parolanın bilinen sızıntı listelerinde olup olmadığını kontrol edin (ör. k-anonimlik temelli “Have I Been Pwned” API’si, parolayı açığa çıkarmadan sorgulama sağlar).
- Bot koruması: CAPTCHA veya davranış temelli kontroller, otomatik deneme trafiğini azaltır. Kullanıcı deneyimini bozmadan, yalnız şüpheli durumlarda devreye alınması tercih edilir.
- Genel giriş hata mesajları: “Kullanıcı adı yanlış” ile “parola yanlış” ayrımı yapmayın; bu, saldırgana geçerli kullanıcıları ayıklama imkânı verir.
Parola politikası: modern yaklaşım
Güncel rehberlik (ör. NIST SP 800-63B), eski “her 90 günde bir zorunlu değişim + karmaşık karakter kuralları” yaklaşımından uzaklaşır; bunlar kullanıcıları öngörülebilir parolalara iter. Bunun yerine:
- Uzun parolalar/parola cümleleri teşvik edin; makul bir minimum uzunluk koyun.
- Zorunlu periyodik değişim yerine, yalnız bir sızıntı belirtisi olduğunda değişim isteyin.
- Sızmış/çok yaygın parolaları reddedin.
- Parola yöneticisi kullanımını destekleyin (yapıştırmaya izin verin).
Özet
Credential stuffing, sızmış hazır parolaları sizin giriş sayfanızda dener; parolanın zaten geçerli olabilmesi onu tehlikeli kılar. En güçlü savunma MFA; yanına hız sınırı, sızmış-parola kontrolü ve bot koruması eklendiğinde saldırının başarı şansı ciddi biçimde düşer.
Kaynaklar: OWASP Credential Stuffing Prevention Cheat Sheet, NIST SP 800-63B.
Giriş uç noktalarınızda hız sınırı ve kaba kuvvet koruması var mı? CyberTestify’ın aktif doğrulama testleri, keşfedilen giriş noktalarında bu kontrolleri değerlendirir.