Brute Force (Kaba Kuvvet) Saldırılarına Karşı Önlemler

HazalHost Güvenlik Ekibi
23 Mart 2026
7 dk okuma
Güvenlik / DDoS

"Şifremi o kadar zor yaptım ki, kimse bulamaz!" diye düşünebilirsiniz. Evet, H@z@1#2026_qW! gibi bir şifrenin elle tahmin edilmesi imkansızdır. Ancak siber dünyada saniyede on binlerce şifre kombinasyonunu deneyen yazılımlar "Brute Force" saldırısı ile sabırla şifrenizin kilidini kırmaya çalışır.

Brute Force (Kaba Kuvvet) Türleri Nelerdir?

Saldırgan, elde ettiği veya standart olarak bilinen bir kullanıcı adıyla (örneğin WordPress için 'admin' veya Linux için 'root') sözlük listesinden farklı parolaları art arda dener.

  1. Dictionary Attack (Sözlük Saldırısı): Yaygın kullanılan şifre listeleri (Örn: "password123", "qwerty") denenir. En klasik türdür.
  2. Credential Stuffing: Başka bir yerin kırılması sonucu internete sızan eposta/şifre listeleri (Örn: Linkedin veya Yemeksepeti sızıntıları) doğrudan sizin sitenizde veya sunucunuzda test edilir (İnsanlar aynı şifreyi pek çok platformda kullandıkları için çok başarılıdır).
  3. Pure Brute Force: Anlamsız tüm harf-rakam ihtimalleri teker teker harmanlanarak denenir! ("a", "b", "aa", "ab" gibi sonsuza dek...)

Siteyi veya Sunucuyu Ele Geçiremezlerse Sorun Var Mı?

Şifreniz kırılmasa bile, saniyede binlerce isteğin sitenize (WordPress wp-login.php mesela) gelmesi veritabanının sorgu sayısına karşılık verememesine ve CPU & RAM kaynaklarının sömürülüp, gerçek ziyaretçilere sitenizin açılmamasına yol açar (Bir tür L7 DDoS etkisi yaratır).

Nasıl Önlem Alınır? En Etkili Sistemler

1. Fail2Ban Kullanımı (Sunucu / VDS İçin)

Linux VDS kiraladınız, SSH vb. uygulamalar kurdunuz. Birisi gelip 5 defa üst üste yanlış şifreyle girmeyi denerse, Fail2Ban uygulamanın oluşturduğu hata log dosyasını algılar ve o IP'yi Firewall üzerinden yasaklar.

sudo apt install fail2ban
sudo systemctl enable fail2ban
sudo systemctl start fail2ban

2. Rate Limiting (Kısıtlama) Kullanımı (Web Siteleri İçin)

Aynı anda çok sık request (giriş) talebinde bulunan hedefleri dondurmak üzerine programlıdır. WordPress'te "Limit Login Attempts Reloaded" gibi eklentilerle aktif edilebilir. Gelişen Nginx yapılandırmalarında ise limit_req_zone parametreleriyle WAF formatı uygulanır.

3. Robot Değilim (CAPTCHA) ve İki Aşamalı Doğrulama (2FA) Yöntemleri

Botların giriş formunu kolayca doldurmasını önlemek için Cloudflare Turnstile, Google ReCaptcha veya 2FA eklemesi yapılmalıdır. Kullanıcı adı ve şifre kırılsa dahi SMS/Google Authenticator uygulamasından gelen anlık koda ihtiyaç olacağından giriş imkansız hale gelir.

🛡️ Botları Otomatik Engelleyen Altyapı

HazalHost'un kurumsal Web Hosting veya cPanel / Plesk paketlerinde yer alan dahili modüller, Brute Force denemelerini web sitenize ulaşmadan Network ve WAF alanında bloke ederek sunucu kaynaklarınızın israfını engeller.

Hosting Avantajlarını İncele

Bonus İpucu: Giriş Adresini Saklamak

Sıklıkla hedef alınan WordPress platformunda, varsayılan panele giden adres her zaman `siteniz.com/wp-admin` formatındadır. WPS Hide Login adlı ücretsiz eklenti ile bu url adresini örneğin `siteniz.com/benim-gizli-girisim` şeklinde değiştirirseniz, botların çoğu adresinizi bulamayıp 404 sayfasına düşeceğinden saldırı şansını en başından %99 oranında kaybederler.

#brute force #fail2ban #şifre koruması #güvenlik
Paylaş:

İçindekiler

🚀 VDS Sunucu Arıyorsan

Türkiye lokasyonlu, DDoS korumalı VDS sunuculara hemen göz at.

VDS Paketlerini İncele