Şifre Güvenliği İstatistikleri (2026): Tekrar Kullanım, Çalınan Kimlik Bilgileri ve Passkey'e Geçiş Üzerine 50+ Veri Noktası

2026 için şifre güvenliği istatistikleri: tekrar kullanım ve kırma verileri, çalınan kimlik bilgisi ihlalleri, MFA ve passkey benimsemesi, Verizon DBIR, FIDO, NordPass ve IBM'den.

Nisan 2024 ile Nisan 2025 arasındaki ihlallerde ifşa olan 19 milyar şifrenin yüzde 94’ü tekrar kullanılmış ya da kopyalanmıştı, sızdırılmış kimlik bilgisi verileri üzerine yapılan bir Cybernews analizine göre. Bu tek rakam, şifrelerin neden başarısız olmaya devam ettiğini açıklıyor: saldırganlar artık onları kırmıyor, bir kez topluyor ve her yerde tekrar kullanıyorlar. Verizon 2025 Data Breach Investigations Report’a göre çalınan kimlik bilgileri, ihlallerin yüzde 22’sinde en yaygın ilk erişim vektörüydü; Microsoft artık saniyede kabaca 7,000 şifre saldırısını engelliyor ve FIDO Alliance, sektör şifresiz bir geleceğe doğru koşarken zaten 5 milyar passkey’in aktif kullanımda olduğunu tahmin ediyor. Bu analiz, şifre güvenliğinin 2026’da gerçekte nerede durduğunu ortaya koymak için Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft ve 13 diğer birincil kaynaktan gelen verileri bir araya getiriyor. Daha geniş tehdit tablosu için siber güvenlik istatistikleri derlememize bakın.

TL;DR

  • İhlal edilen 19 milyar şifrenin yüzde 94’ü tekrar kullanılmış ya da kopyalanmıştı (Cybernews, 19 Billion Password Analysis 2025).
  • İhlallerin yüzde 22’si çalınan kimlik bilgileriyle başladı; bu, en yaygın ilk erişim vektörü (Verizon, 2025 DBIR).
  • Dünyanın en yaygın şifrelerinin yüzde 78’i bir saniyeden kısa sürede kırılıyor (NordPass, Top 200 Most Common Passwords 2025).
  • Tüm karakter türlerini kullanan rastgele 8 karakterli bir şifre, çevrimdışı kaba kuvvetle kırılmak için yaklaşık 132 yıl gerektiriyor (Hive Systems, 2026 Password Table).
  • Microsoft saniyede yaklaşık 7,000 şifre saldırısını engelliyor ve günde 600 milyon kimlik saldırısını takip ediyor (Microsoft, Digital Defense Report 2025).
  • Kimlik bilgisi tabanlı ihlaller ortalama 4.67 milyon dolara mal oluyor ve kontrol altına alınması 292 gün sürüyor (IBM, Cost of a Data Breach 2025).
  • Aktif kullanımda tahmini 5 milyar passkey bulunuyor ve tüketici farkındalığı yüzde 90 (FIDO Alliance, State of Passkeys 2026).
  • Phishing’e dayanıklı MFA, kimlik tabanlı saldırıların yüzde 99’undan fazlasını engelliyor (Microsoft, Digital Defense Report 2025).
  • Ocak 2025 itibarıyla işgücü kullanıcılarının yüzde 70’inde MFA etkindi; bu, önceki yıllara göre bir artış (Okta, Secure Sign-in Trends Report 2025).
  • Haziran 2025’te yaklaşık 30 veri setini kapsayan bir derlemede kabaca 16 milyar kimlik bilgisi ortaya çıktı (Cybernews, 2025).

1. Şifre Tekrar Kullanımı ve Zayıf Alışkanlıklar

Yapısal kusur, zayıf karmaşıklık değil, tekrar kullanımdır. İfşa olan şifrelerin yüzde 94’ü hesaplar arasında tekrarlandığında, düşük değerli bir sitedeki tek bir ihlal, saldırganlara e-posta, bankacılık ve iş girişlerinin anahtarlarını teslim ediyor. Bitwarden’ın 2025 anketi, Gen Z’nin yüzde 72’sinin şifreleri tekrar kullandığını, Boomers’ta ise bu oranın yüzde 42 olduğunu buldu, yani sorun yaşlı ya da daha az teknik kullanıcılarla sınırlı değil. Farkındalık açığı burada işaret ediyor: insanlar kuralları biliyor ve yine de çiğniyor. Aynı davranış, kimlik hırsızlığı istatistiklerimizde izlenen sonraki dolandırıcılığı da besliyor.

MetrikDeğerKaynak
Tekrar kullanılmış ya da kopyalanmış ihlal edilmiş şifreler94%Cybernews, 19 Billion Password Analysis 2025
Bir şifreyi sık sık ya da her zaman tekrar kullanan Amerikalılar62%NordPass survey, 2025
Hesaplar arasında şifre tekrar kullanan kullanıcılar66%Google/Harris Poll Online Security Survey (most recent available)
Gen Z tekrar kullanım oranı vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Bir ihlalden sonra şifrelerini nadiren ya da hiç güncellemeyen Gen Z35%Bitwarden, World Password Day Survey 2025
”123456”nın en yaygın küresel şifre olarak sayıldığı kez4.5 million+NordPass, Top 200 Most Common Passwords 2025
’password’ ya da ‘123456’ gibi zayıf bir şifre kullanmış olan Amerikalılar24%Google/Harris Poll Online Security Survey (most recent available)
Kendini en iyi uygulamalara aşina sayan ama bunları uygulamakta zorlanan kullanıcılar90%Bitwarden, World Password Day Survey 2025

Not: Google/Harris Poll rakamları, bu anketten kamuya açık olarak mevcut en güncel veriler ve buna göre işaretlenmiştir; Cybernews, NordPass ve Bitwarden’dan gelen 2025 tekrar kullanım okumaları bu yönü doğruluyor.

2. Zayıf Şifreler Ne Kadar Hızlı Kırılıyor

Kırma ekonomisi saldırganlar lehine iyileşmeye devam ediyor. Tüketici GPU’ları her yıl daha ucuz ve daha hızlı hale geliyor, bu yüzden aynı zayıf şifre geçen yıl sağladığından daha az koruma sağlıyor. NordPass, dünyanın en yaygın şifrelerinin yüzde 78’inin bir saniyeden kısa sürede kırıldığını bildiriyor ve Hive Systems, kiralık GPU filoları hızlandıkça 8 karakterli karmaşık bir şifrenin kırılma süresinin 2024’te 225 yıldan 2026’da 132 yıla gerilediğini gösteriyor. Savunma açısından çıkarım nettir: uzunluk ve rastgelelik, bir harfi bir sembolle değiştirmekten çok daha önemlidir.

MetrikDeğerKaynak
1 saniyeden kısa sürede kırılan dünyanın en yaygın şifreleri78%NordPass, Top 200 Most Common Passwords 2025
’123456’ ya da ‘admin’i kırma süresiUnder 1 secondNordPass, Top 200 Most Common Passwords 2025
Rastgele 8 karakterli şifre, tüm karakter türleri~132 yearsHive Systems, 2026 Password Table
Aynı 8 karakterli şifre, yalnızca küçük harfler~2 weeksHive Systems, 2026 Password Table
8 karakterli karmaşık şifre kırılma süresi eğilimi (2024’ten 2026’ya)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Kiralık GPU’larda kırılma süresindeki yıllık düşüş~20%Hive Systems, 2026 Password Table

Aykırı değer: Hive Systems, kiralık 16x RTX 5090’lık bir filoyu bcrypt’e (iş faktörü 10) karşı saniyede 138,675 hash olarak ölçüyor; kötü hashlenmiş şifreler bu bcrypt rakamlarının işaret ettiğinden çok daha hızlı düşüyor.

3. Çalınan Kimlik Bilgileri ve Veri İhlalleri

Artık ürün, kimlik bilgisinin kendisi. Saldırganlar kriptografiyi yenmek yerine geçerli girişleri satın alıyor ya da topluyor; bu da kimlik bilgisi kaynaklı sızmaların tespit edilmesinin yavaş ve temizlenmesinin pahalı olmasının nedeni. Verizon 2025 DBIR, çalınan kimlik bilgilerinin tüm ihlallerin yüzde 32’sinde bulunduğunu ve Basic Web Application saldırılarının yüzde 88’inin arkasında olduğunu buldu; IBM ise kimlik bilgisi tabanlı ihlalleri her biri 4.67 milyon dolar ve kontrol altına alınması 292 gün olarak ölçtü, bu da tüm ihlal türleri arasında en yavaş olanı. Haziran 2025’teki 16 milyar kayıtlık dev derleme, bu saldırıları besleyen ham arzı gösteriyor. Bu bölüm, özel veri ihlali istatistiklerimizle eşleşiyor.

MetrikDeğerKaynak
İlk erişim vektörü olarak çalınan kimlik bilgilerine sahip ihlaller22%Verizon, 2025 Data Breach Investigations Report
Çalınan kimlik bilgilerini içeren tüm ihlaller32%Verizon, 2025 DBIR
Çalınan kimlik bilgilerini kullanan Basic Web Application saldırıları88%Verizon, 2025 DBIR
İnsan unsurunu içeren ihlaller60%Verizon, 2025 DBIR
Haziran 2025 derlemesinde ifşa olan kimlik bilgileri~16 billion (across ~30 datasets)Cybernews, 2025
Kimlik bilgisi tabanlı bir ihlalin ortalama maliyeti$4.67 millionIBM, Cost of a Data Breach 2025
Kimlik bilgisi tabanlı bir ihlali tespit etme ve kontrol altına alma süresi292 daysIBM, Cost of a Data Breach 2025
Küresel ortalama veri ihlali maliyeti (yıllık bazda yüzde 9 düşüş)$4.44 millionIBM, Cost of a Data Breach 2025

Bağlam: Cybernews ve BleepingComputer’a göre, 16 milyarlık rakam tek bir yeni ihlal değil, infostealer günlüklerinin ve yeniden paketlenmiş eski sızıntıların bir derlemesi.

4. Credential Stuffing ve Otomatikleştirilmiş Saldırılar

Tekrar kullanım artı otomasyon, ölçek demek. Aynı şifreler her yerde tekrarlandığından, saldırganlar çalınan listelere karşı milyonlarca giriş denemesini script’liyor ve isabetlerin akmasına izin veriyor. Akamai, ayda kabaca 26 milyar credential stuffing girişimi saydı ve Verizon, tek oturum açma sağlayıcılarındaki günlük kimlik doğrulama denemelerinin medyan yüzde 19’unun stuffing olduğunu buldu; bu da tipik hizmetlerdeki her beş giriş denemesinden birinin çalınan kimlik bilgilerini test eden bir saldırgan olduğu anlamına geliyor. Yapay zeka artık sosyal mühendislik tarafını güçlendiriyor; vishing istatistiklerimizde ele alınan ses klonlamalı telefon dolandırıcılıkları da dahil.

MetrikDeğerKaynak
Aylık credential stuffing girişimi~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Credential stuffing olan günlük kimlik doğrulama denemelerinin medyan payı19%Verizon, 2025 DBIR
Saniyede engellenen şifre saldırısı~7,000Microsoft, Digital Defense Report 2025
Takip edilen günlük kimlik saldırısı600 millionMicrosoft, Digital Defense Report 2025
Şifre saldırısı olan kimlik saldırısı payı97%Microsoft, Digital Defense Report 2025
2025’in ilk yarısında kimlik tabanlı saldırılardaki artış32%Microsoft, Digital Defense Report 2025
Infostealer günlüklerinde önceden kimlik bilgisi bulunan ransomware kurbanları54%Verizon, 2025 DBIR
2025’te takip edilen phishing saldırısı3.8 millionAPWG, Phishing Activity Trends Reports 2025

Aykırı değer: Microsoft, kimlik saldırılarının yüzde 97’sinden fazlasının zayıf ya da aşırı kullanılmış şifrelere karşı password spray denemeleri olduğunu bildiriyor; bu da otomasyonun doğrudan tekrar kullanım sorununu hedef aldığını gösteriyor.

5. Passkey’ler ve Şifresiz Kimlik Doğrulamaya Geçiş

Değişim, çoğu şifre davranışının iyileştiğinden daha hızlı geliyor. Passkey’ler, çalınacak ya da tekrar oynatılacak paylaşılan bir sır olmadığı için tasarım gereği phishing’e dayanıklı; benimseme de tek bir yılda pilottan ana akıma geçti. FIDO Alliance, şu anda aktif kullanımda tahmini 5 milyar passkey olduğunu ve tüketici farkındalığının yüzde 90’a ulaştığını tahmin ediyor; bu, bir yıl önceki yüzde 75’ten bir artış. Google’ın varsayılan passkey kararı tek başına yüz milyonlarca hesabı şifresiz oturum açmaya açtı; bu, bugüne kadarki en büyük gerçek dünya dağıtımı.

MetrikDeğerKaynak
Passkey’lere tüketici farkındalığı (yüzde 75’ten artış)90%FIDO Alliance, State of Passkeys 2026
En az bir hesabında passkey etkinleştirmiş tüketiciler75%FIDO Alliance, State of Passkeys 2026
Dünya genelinde aktif kullanımda tahmin edilen passkey5 billionFIDO Alliance, State of Passkeys 2026
Passkey dağıtan, pilot uygulayan ya da devreye alan kuruluşlar68%FIDO Alliance, State of Passkeys 2026
Artık passkey sunan ilk 100 web sitesi48%FIDO Alliance, State of Passkeys 2026
Passkey kullanan Google hesapları / toplam passkey ile oturum açma800 million / 2.5 billionGoogle, 2025
Passkey ile oturum açma başarı oranı vs şifreler93% vs 63%FIDO Alliance, Passkey Index 2025

Bağlam: Google, passkey ile oturum açmanın şifrelere kıyasla yaklaşık yüzde 20 daha hızlı olduğunu ve yüzde 30 daha yüksek bir başarı oranı sergilediğini bildiriyor; bu da FIDO Passkey Index yönüyle örtüşüyor.

6. MFA Benimsemesi ve Etkinliği

MFA işe yarıyor, ama kapsama eşit değil ve çoğu zaman phishing’e dayanıklı değil. Etkinlik verileri netken, hesapların ve şirketlerin büyük bir kısmı hâlâ saldırganların her gün yokladığı açıklar bırakıyor. Microsoft, saldırgan zaten geçerli bir kullanıcı adı ve şifreye sahip olsa bile phishing’e dayanıklı MFA’nın kimlik tabanlı saldırıların yüzde 99’undan fazlasını engellediğini belirtiyor. Gecikme insan tarafında: temel SMS ya da push MFA hâlâ yaygın ve her şeyin sıfırlama merkezi olan birçok kişisel e-posta hesabının hâlâ ikinci bir faktörü yok. Zayıf kimlik doğrulama, dijital gizlilik istatistiklerimizde tekrarlayan bir tema.

MetrikDeğerKaynak
Phishing’e dayanıklı MFA tarafından engellenen kimlik tabanlı saldırılar99%+Microsoft, Digital Defense Report 2025
MFA etkin işgücü kullanıcıları (Ocak 2025)70%Okta, Secure Sign-in Trends Report 2025
Phishing’e dayanıklı kimlik doğrulayıcı benimsemesinde yıllık büyüme63%Okta, Secure Sign-in Trends Report 2025
Hiçbir oturum açma için şifre kullanmayan işgücü kullanıcıları7%Okta, Secure Sign-in Trends Report 2025
Tüm uygulamalarında MFA kullanan şirketler48%Yubico, Global State of Authentication 2025
Kişisel e-postasında MFA’sı olmayan kullanıcılar29%Yubico, Global State of Authentication 2025
Kullanıcı adı ve şifreyi en güvenli seçenek olarak gören kullanıcılar26%Yubico, Global State of Authentication 2025

Aykırı değer: Yubico’nun dokuz ülkede 18,000 yetişkinle yaptığı anket, yalnızca yüzde 26’sının şifreleri hâlâ en güvenli olarak sıraladığını, ama yüzde 60’ının kişisel hesaplarda bunları kullanmaya devam ettiğini buldu; algı ile davranış arasında net bir uçurum.

7. Şifrelerin Maliyeti ve Şifresiz Kimlik Doğrulama Pazarı

Hiçbir şey ihlal edilmese bile şifreler pahalıya mal oluyor. Sıfırlama talepleri, yardım masası iş gücü ve kaybedilen üretkenlik, bir saldırgan başarılı olmadan çok önce birikiyor; bu da şifresiz pazarın büyümesinin arkasındaki iş gerekçesi. Analistler, şifresiz kimlik doğrulama pazarını 2025’te yaklaşık 24 ila 25 milyar dolar olarak değerlendiriyor; 2030’a kadar yüzde 17 ila 18 CAGR ile yaklaşık 55.7 milyar dolara ulaşması öngörülüyor. Bu arada passkey dağıtan kuruluşlar çok daha düşük destek maliyetleri bildiriyor ve şifre yöneticisi kullanan kullanıcılar, kullanmayanlara kıyasla belirgin şekilde daha az kimlik hırsızlığı bildiriyor.

MetrikDeğerKaynak
Şifresiz kimlik doğrulama pazarı büyüklüğü (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Öngörülen şifresiz pazar büyüklüğü (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Şifre sıfırlama başına ortalama yardım masası maliyeti~$70Forrester (most recent available)
Şifre sıfırlaması olan yardım masası çağrıları20% to 50%Gartner (most recent available)
Şifre yöneticisi kullanan ABD’li yetişkinler36% (~94 million)Security.org, Password Manager Annual Report
Kimlik ya da kimlik bilgisi hırsızlığı: şifre yöneticisi kullananlar vs kullanmayanlar17% vs 32%Security.org, Password Manager Annual Report
Passkey’lerle oturum açma süresinde azalma (ort. 8.5 saniye)73%FIDO Alliance, Passkey Index 2025
Passkey’lerle oturum açmayla ilgili yardım masası olaylarında azalma81%FIDO Alliance, Passkey Index 2025

Bağlam: Forrester ve Gartner sıfırlama maliyeti rakamları, en son geniş çapta alıntılanan tahminler ve buna göre işaretlenmiştir; 2025 pazar tahminleri Mordor Intelligence ve Grand View Research arasında çapraz referanslandırılmıştır.

Özet: Rakamlarla Şifre Güvenliği

MetrikDeğerKaynak
Tekrar kullanılmış ya da kopyalanmış ihlal edilmiş şifreler94%Cybernews, 19 Billion Password Analysis 2025
Bir şifreyi sık sık ya da her zaman tekrar kullanan Amerikalılar62%NordPass survey, 2025
Gen Z tekrar kullanım oranı vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
1 saniyeden kısa sürede kırılan yaygın şifreler78%NordPass, Top 200 Most Common Passwords 2025
Rastgele 8 karakterli karmaşık şifre kırılma süresi~132 yearsHive Systems, 2026 Password Table
İlk erişim vektörü olarak çalınan kimlik bilgilerine sahip ihlaller22%Verizon, 2025 DBIR
Çalınan kimlik bilgilerini içeren tüm ihlaller32%Verizon, 2025 DBIR
İnsan unsurunu içeren ihlaller60%Verizon, 2025 DBIR
Kimlik bilgisi tabanlı bir ihlalin ortalama maliyeti$4.67 millionIBM, Cost of a Data Breach 2025
Küresel ortalama veri ihlali maliyeti (yüzde 9 düşüş)$4.44 millionIBM, Cost of a Data Breach 2025
Haziran 2025 derlemesindeki kimlik bilgileri~16 billionCybernews, 2025
Aylık credential stuffing girişimi~26 billionAkamai, State of the Internet (2024)
Saniyede engellenen şifre saldırısı~7,000Microsoft, Digital Defense Report 2025
Phishing’e dayanıklı MFA tarafından engellenen kimlik tabanlı saldırılar99%+Microsoft, Digital Defense Report 2025
Dünya genelinde aktif kullanımda passkey5 billionFIDO Alliance, State of Passkeys 2026
Passkey’lere tüketici farkındalığı90%FIDO Alliance, State of Passkeys 2026
Passkey kullanan Google hesapları800 millionGoogle, 2025
MFA etkin işgücü kullanıcıları (Oca 2025)70%Okta, Secure Sign-in Trends Report 2025
Tüm uygulamalarında MFA kullanan şirketler48%Yubico, Global State of Authentication 2025
2030’a kadar şifresiz pazar büyüklüğü~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Metodoloji ve Kaynaklar

Veriler, aşağıdaki kuruluşlar tarafından yayımlanan birincil raporlardan, anketlerden ve veri setlerinden doğrudan rakamlar toplanarak derlendi; 2025 ve 2026 sürümlerine öncelik verildi ve daha eski rakamlar mevcut en güncel veri olarak işaretlendi. Bu makaledeki her istatistik, araştırma sırasında incelenen bir kaynaktan alınmıştır; hiçbir rakam tahmin edilmemiş ya da türetilmemiştir.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: Verizon DBIR her ilkbahar yıllık olarak yayımlanıyor (2026 sürümü bekleniyor), FIDO Alliance State of Passkeys ve Passkey Index’ini yıllık güncelliyor, NordPass Top 200 Most Common Passwords’ünü her Kasım yayımlıyor, IBM’in Cost of a Data Breach’i yılın ortasında çıkıyor, Hive Systems Password Table’ını yıllık yeniliyor ve Microsoft’un Digital Defense Report’u ile Okta’nın Secure Sign-in Trends Report’u yıllık; birkaçının bir sonraki sürümü birkaç ay içinde bekleniyor.

Son güncelleme: 16 Temmuz 2026.

Bu sayfayı yeni veriler yayımlandıkça üç ayda bir gözden geçirip güncelliyoruz.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene