Parola Yöneticisi Seçme İpuçları
Elinde üç isim var: 1Password, Bitwarden, LastPass. Hepsi parola yöneticisi, hepsi "güvenli" diyor, hepsi aylık ya da yıllık bir ücret istiyor (ya da istemiyor). Peki hangisi sana uygun? Bu soruyu cevaplamanın yolu, ürünlerin reklam sayfalarını yan yana koymak değil; kendine doğru soruları sormak.
Aşağıda, karar verirken kafanda dönüp duran soruları sırayla açıyoruz: Şifreleme farkı gerçekten var mı? Senkronizasyon nerede tıkanır? Arayüz bir "detay" mı, yoksa aracı kullanıp kullanmayacağını belirleyen şey mi?
Güvenlik ve şifreleme: neye bakmam gerekiyor?
Önce şunu netleştirelim: üç ürünün de temel mantığı aynı. Kasan cihazında şifrelenir, sunucuya şifreli halde gider. Yani sağlayıcı, teoride, senin parolalarını okuyamaz. Buna sıfır bilgi (zero-knowledge) mimarisi deniyor. O halde fark nerede?
"Ana parolamı unutursam ne olur?" sorusu neden önemli?
Bu soru aslında güvenlik modelini test eder. Eğer bir sağlayıcı "sorun değil, e-posta ile sıfırlarız" diyorsa, kasanın anahtarı bir yerde onlarda demektir. Ciddi parola yöneticilerinde cevap acıdır: ana parolanı kaybedersen kasa gider. Bu yüzden kurtarma mekanizmalarına dikkat et.
- 1Password, ana parolanın yanına ayrı bir gizli anahtar koyar; yani sadece parolanı bilen biri, dosyaların eline geçse bile kasayı açamaz. Karşılığında kurulum sırasında bir kurtarma kiti saklaman beklenir.
- Bitwarden'da kurtarma daha çok senin sorumluluğunda: kurtarma kodunu ve iki adımlı doğrulama yedeklerini kendin arşivlersin. Aile veya kurumsal planlarda yönetici sıfırlaması gibi seçenekler devreye girer.
- LastPass, parola ipucu ve cihaz üzerinden kurtarma gibi kolaylıklar sunar. Kolaylık iyi bir şey, ama her kolaylık yolu aynı zamanda bir saldırı yüzeyidir.
Geçmişte yaşanan ihlaller kararımı değiştirmeli mi?
Kısmen. Bir hizmetin sunucularından şifreli kasa verisi çalınmışsa, kasan güçlü ve tekil bir ana parolayla korunuyorsa doğrudan açılmaz. Ama iki şey önemli: ihlalde şifrelenmemiş hangi bilgilerin sızdığı (site adresleri, e-posta, ödeme bilgileri gibi meta veriler) ve şirketin olayı ne kadar açık anlattığı. LastPass tarafında yaşanan olaylar, tam olarak bu iki noktada tartışıldı. Karar verirken "hiç sorun yaşamamış mı" diye değil, "sorun yaşadığında nasıl davrandı" diye sor.
Açık kaynak olması gerçek bir avantaj mı?
Bitwarden'ın istemci kodunun açık olması ve bağımsız denetim raporlarını yayınlaması, doğrulanabilirlik anlamında somut bir artı. Kapalı kaynak olması 1Password'ü zayıf yapmaz; onun tarafında da düzenli dış denetimler ve ayrıntılı güvenlik dokümanları var. Buradaki ayrım "güvenli/güvensiz" değil, güveni neye dayandırdığın: koda mı, kuruma mı? Şifreleme yazılımı seçerken sorduğun sorular burada da işe yarıyor.
Senkronizasyon ve arayüz: günlük kullanımda ne hissedeceğim?
Güvenlik eşiği aşıldıktan sonra kararı belirleyen şey, aracı isteyerek kullanıp kullanmayacağın. Kullanmadığın en güvenli kasa, hiçbir işe yaramaz.
Kasam kaç cihazda, nasıl senkronize olacak?
Üçü de bulut tabanlı senkronizasyon yapıyor ve cihaz sayısında pratikte sıkıntı çıkarmıyor — LastPass'in ücretsiz planında cihaz türü sınırı olduğunu unutmamak gerekir. Kendi altyapını kurmak istiyorsan Bitwarden, sunucusunu kendin barındırmana izin verdiği için tek gerçek seçenek. Bu, veri yedekleme ve bulut depolama tercihlerinde de karşına çıkan aynı denklem: kontrol mü, kolaylık mı?
Şu soruyu da atlamamak lazım: internet yoksa parolalarıma erişebilir miyim? Üç üründe de yerel bir şifreli kopya tutulduğu için çevrimdışı okuma çalışır; yeni kayıt eklediğinde bağlantı gelince eşitlenir.
Arayüz farkı gerçekten kararı değiştirir mi?
Evet, hem de en çok. Deneyimini belirleyen şey ana uygulama değil, tarayıcı eklentisinin form doldurmayı ne kadar doğru yakaladığı ve telefonda otomatik doldurmanın ne kadar akıcı çalıştığı.
| Kriter | 1Password | Bitwarden | LastPass |
|---|---|---|---|
| Arayüz cilası | Yüksek, düzenli | İşlevsel, sade | Alışılmış, yer yer eski |
| Ücretsiz plan | Yok (deneme var) | Cömert | Sınırlı |
| Kendi sunucunda barındırma | Yok | Var | Yok |
| Parola dışı saklama (not, belge, kimlik) | Geniş | Geniş (ek alan ücretli) | Var |
| Paylaşım / aile | Kasa bazlı, olgun | Organizasyon mantığı | Klasör paylaşımı |
Geçiş yapmak zor mu?
Hayır, ve bu bilgi kararı rahatlatır. Üçü de CSV ve rakip formatlarından içe aktarma sunuyor. Yani "yanlış seçerim de kilitlenirim" korkusu yersiz. Geçiş yaparken sadece iki şeyi yap: dışa aktardığın düz metin dosyasını işlem biter bitmez kalıcı olarak sil, ve eski hesabı kapatmadan önce yeni kasada birkaç gün gerçekten çalıştığından emin ol.
Peki tarayıcının kendi parola yöneticisi yetmez mi?
Tek cihaz, tek tarayıcı kullanıyorsan çoğu şeyi görür. Ama paylaşım, güvenli not, kurtarma kodu saklama, çoklu platform ve ana paroladan bağımsız bir güvenlik katmanı istiyorsan bağımsız araç daha güçlü. Web tarayıcılarını kıyaslarken de aynı sınırı görürs