Nisan 2024 ile Nisan 2025 arasındaki ihlallerde ifşa olan 19 milyar şifrenin yüzde 94’ü tekrar kullanılmış ya da kopyalanmıştı, sızdırılmış kimlik bilgisi verileri üzerine yapılan bir Cybernews analizine göre. Bu tek rakam, şifrelerin neden başarısız olmaya devam ettiğini açıklıyor: saldırganlar artık onları kırmıyor, bir kez topluyor ve her yerde tekrar kullanıyorlar. Verizon 2025 Data Breach Investigations Report’a göre çalınan kimlik bilgileri, ihlallerin yüzde 22’sinde en yaygın ilk erişim vektörüydü; Microsoft artık saniyede kabaca 7,000 şifre saldırısını engelliyor ve FIDO Alliance, sektör şifresiz bir geleceğe doğru koşarken zaten 5 milyar passkey’in aktif kullanımda olduğunu tahmin ediyor. Bu analiz, şifre güvenliğinin 2026’da gerçekte nerede durduğunu ortaya koymak için Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft ve 13 diğer birincil kaynaktan gelen verileri bir araya getiriyor. Daha geniş tehdit tablosu için siber güvenlik istatistikleri derlememize bakın.
TL;DR
- İhlal edilen 19 milyar şifrenin yüzde 94’ü tekrar kullanılmış ya da kopyalanmıştı (Cybernews, 19 Billion Password Analysis 2025).
- İhlallerin yüzde 22’si çalınan kimlik bilgileriyle başladı; bu, en yaygın ilk erişim vektörü (Verizon, 2025 DBIR).
- Dünyanın en yaygın şifrelerinin yüzde 78’i bir saniyeden kısa sürede kırılıyor (NordPass, Top 200 Most Common Passwords 2025).
- Tüm karakter türlerini kullanan rastgele 8 karakterli bir şifre, çevrimdışı kaba kuvvetle kırılmak için yaklaşık 132 yıl gerektiriyor (Hive Systems, 2026 Password Table).
- Microsoft saniyede yaklaşık 7,000 şifre saldırısını engelliyor ve günde 600 milyon kimlik saldırısını takip ediyor (Microsoft, Digital Defense Report 2025).
- Kimlik bilgisi tabanlı ihlaller ortalama 4.67 milyon dolara mal oluyor ve kontrol altına alınması 292 gün sürüyor (IBM, Cost of a Data Breach 2025).
- Aktif kullanımda tahmini 5 milyar passkey bulunuyor ve tüketici farkındalığı yüzde 90 (FIDO Alliance, State of Passkeys 2026).
- Phishing’e dayanıklı MFA, kimlik tabanlı saldırıların yüzde 99’undan fazlasını engelliyor (Microsoft, Digital Defense Report 2025).
- Ocak 2025 itibarıyla işgücü kullanıcılarının yüzde 70’inde MFA etkindi; bu, önceki yıllara göre bir artış (Okta, Secure Sign-in Trends Report 2025).
- Haziran 2025’te yaklaşık 30 veri setini kapsayan bir derlemede kabaca 16 milyar kimlik bilgisi ortaya çıktı (Cybernews, 2025).
1. Şifre Tekrar Kullanımı ve Zayıf Alışkanlıklar
Yapısal kusur, zayıf karmaşıklık değil, tekrar kullanımdır. İfşa olan şifrelerin yüzde 94’ü hesaplar arasında tekrarlandığında, düşük değerli bir sitedeki tek bir ihlal, saldırganlara e-posta, bankacılık ve iş girişlerinin anahtarlarını teslim ediyor. Bitwarden’ın 2025 anketi, Gen Z’nin yüzde 72’sinin şifreleri tekrar kullandığını, Boomers’ta ise bu oranın yüzde 42 olduğunu buldu, yani sorun yaşlı ya da daha az teknik kullanıcılarla sınırlı değil. Farkındalık açığı burada işaret ediyor: insanlar kuralları biliyor ve yine de çiğniyor. Aynı davranış, kimlik hırsızlığı istatistiklerimizde izlenen sonraki dolandırıcılığı da besliyor.
| Metrik | Değer | Kaynak |
|---|---|---|
| Tekrar kullanılmış ya da kopyalanmış ihlal edilmiş şifreler | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Bir şifreyi sık sık ya da her zaman tekrar kullanan Amerikalılar | 62% | NordPass survey, 2025 |
| Hesaplar arasında şifre tekrar kullanan kullanıcılar | 66% | Google/Harris Poll Online Security Survey (most recent available) |
| Gen Z tekrar kullanım oranı vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| Bir ihlalden sonra şifrelerini nadiren ya da hiç güncellemeyen Gen Z | 35% | Bitwarden, World Password Day Survey 2025 |
| ”123456”nın en yaygın küresel şifre olarak sayıldığı kez | 4.5 million+ | NordPass, Top 200 Most Common Passwords 2025 |
| ’password’ ya da ‘123456’ gibi zayıf bir şifre kullanmış olan Amerikalılar | 24% | Google/Harris Poll Online Security Survey (most recent available) |
| Kendini en iyi uygulamalara aşina sayan ama bunları uygulamakta zorlanan kullanıcılar | 90% | Bitwarden, World Password Day Survey 2025 |
Not: Google/Harris Poll rakamları, bu anketten kamuya açık olarak mevcut en güncel veriler ve buna göre işaretlenmiştir; Cybernews, NordPass ve Bitwarden’dan gelen 2025 tekrar kullanım okumaları bu yönü doğruluyor.
2. Zayıf Şifreler Ne Kadar Hızlı Kırılıyor
Kırma ekonomisi saldırganlar lehine iyileşmeye devam ediyor. Tüketici GPU’ları her yıl daha ucuz ve daha hızlı hale geliyor, bu yüzden aynı zayıf şifre geçen yıl sağladığından daha az koruma sağlıyor. NordPass, dünyanın en yaygın şifrelerinin yüzde 78’inin bir saniyeden kısa sürede kırıldığını bildiriyor ve Hive Systems, kiralık GPU filoları hızlandıkça 8 karakterli karmaşık bir şifrenin kırılma süresinin 2024’te 225 yıldan 2026’da 132 yıla gerilediğini gösteriyor. Savunma açısından çıkarım nettir: uzunluk ve rastgelelik, bir harfi bir sembolle değiştirmekten çok daha önemlidir.
| Metrik | Değer | Kaynak |
|---|---|---|
| 1 saniyeden kısa sürede kırılan dünyanın en yaygın şifreleri | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| ’123456’ ya da ‘admin’i kırma süresi | Under 1 second | NordPass, Top 200 Most Common Passwords 2025 |
| Rastgele 8 karakterli şifre, tüm karakter türleri | ~132 years | Hive Systems, 2026 Password Table |
| Aynı 8 karakterli şifre, yalnızca küçük harfler | ~2 weeks | Hive Systems, 2026 Password Table |
| 8 karakterli karmaşık şifre kırılma süresi eğilimi (2024’ten 2026’ya) | 225 to 164 to 132 years | Hive Systems, 2026 Password Table |
| Kiralık GPU’larda kırılma süresindeki yıllık düşüş | ~20% | Hive Systems, 2026 Password Table |
Aykırı değer: Hive Systems, kiralık 16x RTX 5090’lık bir filoyu bcrypt’e (iş faktörü 10) karşı saniyede 138,675 hash olarak ölçüyor; kötü hashlenmiş şifreler bu bcrypt rakamlarının işaret ettiğinden çok daha hızlı düşüyor.
3. Çalınan Kimlik Bilgileri ve Veri İhlalleri
Artık ürün, kimlik bilgisinin kendisi. Saldırganlar kriptografiyi yenmek yerine geçerli girişleri satın alıyor ya da topluyor; bu da kimlik bilgisi kaynaklı sızmaların tespit edilmesinin yavaş ve temizlenmesinin pahalı olmasının nedeni. Verizon 2025 DBIR, çalınan kimlik bilgilerinin tüm ihlallerin yüzde 32’sinde bulunduğunu ve Basic Web Application saldırılarının yüzde 88’inin arkasında olduğunu buldu; IBM ise kimlik bilgisi tabanlı ihlalleri her biri 4.67 milyon dolar ve kontrol altına alınması 292 gün olarak ölçtü, bu da tüm ihlal türleri arasında en yavaş olanı. Haziran 2025’teki 16 milyar kayıtlık dev derleme, bu saldırıları besleyen ham arzı gösteriyor. Bu bölüm, özel veri ihlali istatistiklerimizle eşleşiyor.
| Metrik | Değer | Kaynak |
|---|---|---|
| İlk erişim vektörü olarak çalınan kimlik bilgilerine sahip ihlaller | 22% | Verizon, 2025 Data Breach Investigations Report |
| Çalınan kimlik bilgilerini içeren tüm ihlaller | 32% | Verizon, 2025 DBIR |
| Çalınan kimlik bilgilerini kullanan Basic Web Application saldırıları | 88% | Verizon, 2025 DBIR |
| İnsan unsurunu içeren ihlaller | 60% | Verizon, 2025 DBIR |
| Haziran 2025 derlemesinde ifşa olan kimlik bilgileri | ~16 billion (across ~30 datasets) | Cybernews, 2025 |
| Kimlik bilgisi tabanlı bir ihlalin ortalama maliyeti | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Kimlik bilgisi tabanlı bir ihlali tespit etme ve kontrol altına alma süresi | 292 days | IBM, Cost of a Data Breach 2025 |
| Küresel ortalama veri ihlali maliyeti (yıllık bazda yüzde 9 düşüş) | $4.44 million | IBM, Cost of a Data Breach 2025 |
Bağlam: Cybernews ve BleepingComputer’a göre, 16 milyarlık rakam tek bir yeni ihlal değil, infostealer günlüklerinin ve yeniden paketlenmiş eski sızıntıların bir derlemesi.
4. Credential Stuffing ve Otomatikleştirilmiş Saldırılar
Tekrar kullanım artı otomasyon, ölçek demek. Aynı şifreler her yerde tekrarlandığından, saldırganlar çalınan listelere karşı milyonlarca giriş denemesini script’liyor ve isabetlerin akmasına izin veriyor. Akamai, ayda kabaca 26 milyar credential stuffing girişimi saydı ve Verizon, tek oturum açma sağlayıcılarındaki günlük kimlik doğrulama denemelerinin medyan yüzde 19’unun stuffing olduğunu buldu; bu da tipik hizmetlerdeki her beş giriş denemesinden birinin çalınan kimlik bilgilerini test eden bir saldırgan olduğu anlamına geliyor. Yapay zeka artık sosyal mühendislik tarafını güçlendiriyor; vishing istatistiklerimizde ele alınan ses klonlamalı telefon dolandırıcılıkları da dahil.
| Metrik | Değer | Kaynak |
|---|---|---|
| Aylık credential stuffing girişimi | ~26 billion | Akamai, State of the Internet / Securing Apps (2024, most recent available) |
| Credential stuffing olan günlük kimlik doğrulama denemelerinin medyan payı | 19% | Verizon, 2025 DBIR |
| Saniyede engellenen şifre saldırısı | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Takip edilen günlük kimlik saldırısı | 600 million | Microsoft, Digital Defense Report 2025 |
| Şifre saldırısı olan kimlik saldırısı payı | 97% | Microsoft, Digital Defense Report 2025 |
| 2025’in ilk yarısında kimlik tabanlı saldırılardaki artış | 32% | Microsoft, Digital Defense Report 2025 |
| Infostealer günlüklerinde önceden kimlik bilgisi bulunan ransomware kurbanları | 54% | Verizon, 2025 DBIR |
| 2025’te takip edilen phishing saldırısı | 3.8 million | APWG, Phishing Activity Trends Reports 2025 |
Aykırı değer: Microsoft, kimlik saldırılarının yüzde 97’sinden fazlasının zayıf ya da aşırı kullanılmış şifrelere karşı password spray denemeleri olduğunu bildiriyor; bu da otomasyonun doğrudan tekrar kullanım sorununu hedef aldığını gösteriyor.
5. Passkey’ler ve Şifresiz Kimlik Doğrulamaya Geçiş
Değişim, çoğu şifre davranışının iyileştiğinden daha hızlı geliyor. Passkey’ler, çalınacak ya da tekrar oynatılacak paylaşılan bir sır olmadığı için tasarım gereği phishing’e dayanıklı; benimseme de tek bir yılda pilottan ana akıma geçti. FIDO Alliance, şu anda aktif kullanımda tahmini 5 milyar passkey olduğunu ve tüketici farkındalığının yüzde 90’a ulaştığını tahmin ediyor; bu, bir yıl önceki yüzde 75’ten bir artış. Google’ın varsayılan passkey kararı tek başına yüz milyonlarca hesabı şifresiz oturum açmaya açtı; bu, bugüne kadarki en büyük gerçek dünya dağıtımı.
| Metrik | Değer | Kaynak |
|---|---|---|
| Passkey’lere tüketici farkındalığı (yüzde 75’ten artış) | 90% | FIDO Alliance, State of Passkeys 2026 |
| En az bir hesabında passkey etkinleştirmiş tüketiciler | 75% | FIDO Alliance, State of Passkeys 2026 |
| Dünya genelinde aktif kullanımda tahmin edilen passkey | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Passkey dağıtan, pilot uygulayan ya da devreye alan kuruluşlar | 68% | FIDO Alliance, State of Passkeys 2026 |
| Artık passkey sunan ilk 100 web sitesi | 48% | FIDO Alliance, State of Passkeys 2026 |
| Passkey kullanan Google hesapları / toplam passkey ile oturum açma | 800 million / 2.5 billion | Google, 2025 |
| Passkey ile oturum açma başarı oranı vs şifreler | 93% vs 63% | FIDO Alliance, Passkey Index 2025 |
Bağlam: Google, passkey ile oturum açmanın şifrelere kıyasla yaklaşık yüzde 20 daha hızlı olduğunu ve yüzde 30 daha yüksek bir başarı oranı sergilediğini bildiriyor; bu da FIDO Passkey Index yönüyle örtüşüyor.
6. MFA Benimsemesi ve Etkinliği
MFA işe yarıyor, ama kapsama eşit değil ve çoğu zaman phishing’e dayanıklı değil. Etkinlik verileri netken, hesapların ve şirketlerin büyük bir kısmı hâlâ saldırganların her gün yokladığı açıklar bırakıyor. Microsoft, saldırgan zaten geçerli bir kullanıcı adı ve şifreye sahip olsa bile phishing’e dayanıklı MFA’nın kimlik tabanlı saldırıların yüzde 99’undan fazlasını engellediğini belirtiyor. Gecikme insan tarafında: temel SMS ya da push MFA hâlâ yaygın ve her şeyin sıfırlama merkezi olan birçok kişisel e-posta hesabının hâlâ ikinci bir faktörü yok. Zayıf kimlik doğrulama, dijital gizlilik istatistiklerimizde tekrarlayan bir tema.
| Metrik | Değer | Kaynak |
|---|---|---|
| Phishing’e dayanıklı MFA tarafından engellenen kimlik tabanlı saldırılar | 99%+ | Microsoft, Digital Defense Report 2025 |
| MFA etkin işgücü kullanıcıları (Ocak 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Phishing’e dayanıklı kimlik doğrulayıcı benimsemesinde yıllık büyüme | 63% | Okta, Secure Sign-in Trends Report 2025 |
| Hiçbir oturum açma için şifre kullanmayan işgücü kullanıcıları | 7% | Okta, Secure Sign-in Trends Report 2025 |
| Tüm uygulamalarında MFA kullanan şirketler | 48% | Yubico, Global State of Authentication 2025 |
| Kişisel e-postasında MFA’sı olmayan kullanıcılar | 29% | Yubico, Global State of Authentication 2025 |
| Kullanıcı adı ve şifreyi en güvenli seçenek olarak gören kullanıcılar | 26% | Yubico, Global State of Authentication 2025 |
Aykırı değer: Yubico’nun dokuz ülkede 18,000 yetişkinle yaptığı anket, yalnızca yüzde 26’sının şifreleri hâlâ en güvenli olarak sıraladığını, ama yüzde 60’ının kişisel hesaplarda bunları kullanmaya devam ettiğini buldu; algı ile davranış arasında net bir uçurum.
7. Şifrelerin Maliyeti ve Şifresiz Kimlik Doğrulama Pazarı
Hiçbir şey ihlal edilmese bile şifreler pahalıya mal oluyor. Sıfırlama talepleri, yardım masası iş gücü ve kaybedilen üretkenlik, bir saldırgan başarılı olmadan çok önce birikiyor; bu da şifresiz pazarın büyümesinin arkasındaki iş gerekçesi. Analistler, şifresiz kimlik doğrulama pazarını 2025’te yaklaşık 24 ila 25 milyar dolar olarak değerlendiriyor; 2030’a kadar yüzde 17 ila 18 CAGR ile yaklaşık 55.7 milyar dolara ulaşması öngörülüyor. Bu arada passkey dağıtan kuruluşlar çok daha düşük destek maliyetleri bildiriyor ve şifre yöneticisi kullanan kullanıcılar, kullanmayanlara kıyasla belirgin şekilde daha az kimlik hırsızlığı bildiriyor.
| Metrik | Değer | Kaynak |
|---|---|---|
| Şifresiz kimlik doğrulama pazarı büyüklüğü (2025) | ~$24 to $25 billion | Mordor Intelligence / Grand View Research, 2025 |
| Öngörülen şifresiz pazar büyüklüğü (2030) | ~$55.7 billion (17 to 18% CAGR) | Grand View Research / Mordor Intelligence, 2025 |
| Şifre sıfırlama başına ortalama yardım masası maliyeti | ~$70 | Forrester (most recent available) |
| Şifre sıfırlaması olan yardım masası çağrıları | 20% to 50% | Gartner (most recent available) |
| Şifre yöneticisi kullanan ABD’li yetişkinler | 36% (~94 million) | Security.org, Password Manager Annual Report |
| Kimlik ya da kimlik bilgisi hırsızlığı: şifre yöneticisi kullananlar vs kullanmayanlar | 17% vs 32% | Security.org, Password Manager Annual Report |
| Passkey’lerle oturum açma süresinde azalma (ort. 8.5 saniye) | 73% | FIDO Alliance, Passkey Index 2025 |
| Passkey’lerle oturum açmayla ilgili yardım masası olaylarında azalma | 81% | FIDO Alliance, Passkey Index 2025 |
Bağlam: Forrester ve Gartner sıfırlama maliyeti rakamları, en son geniş çapta alıntılanan tahminler ve buna göre işaretlenmiştir; 2025 pazar tahminleri Mordor Intelligence ve Grand View Research arasında çapraz referanslandırılmıştır.
Özet: Rakamlarla Şifre Güvenliği
| Metrik | Değer | Kaynak |
|---|---|---|
| Tekrar kullanılmış ya da kopyalanmış ihlal edilmiş şifreler | 94% | Cybernews, 19 Billion Password Analysis 2025 |
| Bir şifreyi sık sık ya da her zaman tekrar kullanan Amerikalılar | 62% | NordPass survey, 2025 |
| Gen Z tekrar kullanım oranı vs Boomers | 72% vs 42% | Bitwarden, World Password Day Survey 2025 |
| 1 saniyeden kısa sürede kırılan yaygın şifreler | 78% | NordPass, Top 200 Most Common Passwords 2025 |
| Rastgele 8 karakterli karmaşık şifre kırılma süresi | ~132 years | Hive Systems, 2026 Password Table |
| İlk erişim vektörü olarak çalınan kimlik bilgilerine sahip ihlaller | 22% | Verizon, 2025 DBIR |
| Çalınan kimlik bilgilerini içeren tüm ihlaller | 32% | Verizon, 2025 DBIR |
| İnsan unsurunu içeren ihlaller | 60% | Verizon, 2025 DBIR |
| Kimlik bilgisi tabanlı bir ihlalin ortalama maliyeti | $4.67 million | IBM, Cost of a Data Breach 2025 |
| Küresel ortalama veri ihlali maliyeti (yüzde 9 düşüş) | $4.44 million | IBM, Cost of a Data Breach 2025 |
| Haziran 2025 derlemesindeki kimlik bilgileri | ~16 billion | Cybernews, 2025 |
| Aylık credential stuffing girişimi | ~26 billion | Akamai, State of the Internet (2024) |
| Saniyede engellenen şifre saldırısı | ~7,000 | Microsoft, Digital Defense Report 2025 |
| Phishing’e dayanıklı MFA tarafından engellenen kimlik tabanlı saldırılar | 99%+ | Microsoft, Digital Defense Report 2025 |
| Dünya genelinde aktif kullanımda passkey | 5 billion | FIDO Alliance, State of Passkeys 2026 |
| Passkey’lere tüketici farkındalığı | 90% | FIDO Alliance, State of Passkeys 2026 |
| Passkey kullanan Google hesapları | 800 million | Google, 2025 |
| MFA etkin işgücü kullanıcıları (Oca 2025) | 70% | Okta, Secure Sign-in Trends Report 2025 |
| Tüm uygulamalarında MFA kullanan şirketler | 48% | Yubico, Global State of Authentication 2025 |
| 2030’a kadar şifresiz pazar büyüklüğü | ~$55.7 billion | Grand View Research / Mordor Intelligence, 2025 |
Metodoloji ve Kaynaklar
Veriler, aşağıdaki kuruluşlar tarafından yayımlanan birincil raporlardan, anketlerden ve veri setlerinden doğrudan rakamlar toplanarak derlendi; 2025 ve 2026 sürümlerine öncelik verildi ve daha eski rakamlar mevcut en güncel veri olarak işaretlendi. Bu makaledeki her istatistik, araştırma sırasında incelenen bir kaynaktan alınmıştır; hiçbir rakam tahmin edilmemiş ya da türetilmemiştir.
- Verizon, 2025 Data Breach Investigations Report (2025) - report
- FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
- NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
- IBM, Cost of a Data Breach Report 2025 (2025) - report
- Hive Systems, 2026 Password Table (2026) - report
- Microsoft, Digital Defense Report 2025 (2025) - report
- Okta, Secure Sign-in Trends Report 2025 (2025) - report
- Yubico, Global State of Authentication Report 2025 (2025)
- Bitwarden, World Password Day Global Survey 2025 (2025) - report
- Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
- Google, passkey adoption figures (2025)
- Google/Harris Poll, Online Security Survey (most recent available)
- Security.org, Password Manager Annual Report - report
- APWG, Phishing Activity Trends Reports 2025 (2025)
- Akamai, State of the Internet / credential stuffing (2024)
- Mordor Intelligence, Passwordless Authentication Market (2025)
- Grand View Research, Passwordless Authentication Market (2025) - report
- Forrester and Gartner, password reset cost estimates (most recent available)
Data watch: Verizon DBIR her ilkbahar yıllık olarak yayımlanıyor (2026 sürümü bekleniyor), FIDO Alliance State of Passkeys ve Passkey Index’ini yıllık güncelliyor, NordPass Top 200 Most Common Passwords’ünü her Kasım yayımlıyor, IBM’in Cost of a Data Breach’i yılın ortasında çıkıyor, Hive Systems Password Table’ını yıllık yeniliyor ve Microsoft’un Digital Defense Report’u ile Okta’nın Secure Sign-in Trends Report’u yıllık; birkaçının bir sonraki sürümü birkaç ay içinde bekleniyor.
Son güncelleme: 16 Temmuz 2026.
Bu sayfayı yeni veriler yayımlandıkça üç ayda bir gözden geçirip güncelliyoruz.