# Yönetici parolaları ve paylaşılan erişimler

> Üç farklı hizmette kullanılan aynı parola, bir tedarikçiye verilip hiç iptal edilmemiş bir FTP erişimi, "yardım için" oluşturulup unutulmuş bir yönetici hesabı: bunlar teknik değil insan kaynaklı açıklardır ve düzeltilmesi en kolay olanlar arasındadır.

- Source canonique : [https://allaux.fr/tr/securite/mots-de-passe-administration-acces-partages](https://allaux.fr/tr/securite/mots-de-passe-administration-acces-partages)
- Langue : TR
- Dernière mise à jour : 2026-09-30

## Doğrudan yanıt

> Şifre değiştirmekle değil, erişim envanteriyle başlayın: WordPress’te wp_users, PrestaShop’ta ps_employee tablosundaki yetkili hesaplar, ardından barındırma panelindeki FTP ve SSH hesapları. Artık kimseye karşılık gelmeyenleri silin. WordPress’te wp-config.php içindeki tuzlama anahtarlarını değiştirmek açık tüm oturumları anında kapatır.

## Farklı bir açık kategorisi

SQL enjeksiyonları veya güncel olmayan modüller kodda bulunan açıklardır. Bu sayfadakiler öyle değildir: erişimlerin nasıl oluşturulduğundan, paylaşıldığından ve asla geri alınmadığından kaynaklanır. E-posta, barındırma hesabı ve CMS yönetim paneli için aynı parolanın kullanılması, tamamen ilgisiz bir hizmette yaşanan bir veri sızıntısının mağazanıza erişim sağlamasına yetebilir. Bir tedarikçiye e-posta ile gönderilen ve görev bittikten sonra hiç iptal edilmemiş bir FTP erişimi, kimse hatırlamadığı sürece süresiz olarak geçerli kalır.

Bu tür bir açık hiçbir güvenlik açığı raporunda görünmez ve bir CVE numarası taşımaz. Yine de en doğrudan giriş noktalarından biridir, çünkü hiçbir teknik açık gerektirmez: saldırgan sadece geçerli kimlik bilgileriyle oturum açar.

## Otomatik denemeler süreklidir

> WordPress'te wp-login.php veya PrestaShop'ta yönetim sayfasına yönelik kaba kuvvet (brute-force) saldırıları, web genelinde süregelen ve iyi belgelenmiş bir olgudur. Özellikle sizin mağazanızı hedeflemezler: botlar binlerce sitede ayrım gözetmeksizin sürekli olarak yaygın parola kombinasyonlarını dener, zayıf bir parolanın açık vermesini umarak.

## Çok az tüccarın bildiği bir ayrıntı

PrestaShop, kurulum programının içinde doğrudan, tahmin edilebilir /admin yolunu korumak yerine yönetici klasörünü rastgele bir adla yeniden adlandırma seçeneği sunar. Bu, ayrıca kurulması gereken üçüncü taraf bir eklenti değildir: CMS kurulumundan itibaren sunulan yerleşik, belgelenmiş bir özelliktir. Elbette güçlü bir parolanın yerini tutmaz, ancak yönetim panelinizi botların hiç çaba harcamadan ilk denediği yoldan çıkarır ve bu da en temel otomatik denemelerin önemli bir kısmını süzer.

## Uygulanması gereken somut alışkanlıklar

1. **Her hizmet için tek bir benzersiz parola** — CMS yönetim paneli parolası hiçbir zaman e-posta, barındırma hesabı veya başka bir hesapla aynı olmamalıdır. Bir parola yöneticisi, her erişim için güçlü ve farklı bir parola oluşturup saklayabilir.
2. **Mevcut olduğunda iki faktörlü doğrulamayı etkinleştirin** — Birçok CMS ve barındırma hizmeti iki faktörlü doğrulama sunar; bu, parola başka bir yerde sızsa bile koruma sağlar. Yönetim paneli, barındırma, veritabanı gibi en hassas erişimlerde etkinleştirmekte fayda vardır.
3. **Görev bitiminde tedarikçi erişimlerini iptal edin** — Bir dış tedarikçiye verilen FTP, SSH veya yönetici erişimi, yalnızca bir sorun fark edildiğinde değil, çalışma bittiğinde devre dışı bırakılmalı veya parolası değiştirilmelidir.
4. **En az yetki ilkesini uygulayın** — Sipariş yönetimi veya katalog güncellemesi gibi belirli bir ihtiyaç için oluşturulan ikincil bir hesap, ihtiyacı olmadığı sürece süper yönetici haklarına sahip olmamalıdır.
5. **Aktif hesapların düzenli envanterini çıkarın** — Bir CMS'teki yönetici hesapları listesi zamanla, otomatik bir temizlik yapılmadan uzar. İki yıldır unutulmuş bir hesap hâlâ geçerli bir giriş noktasıdır.

## Konuyla ilgili diğer sayfalar

- **Paylaşımlı barındırmada dosya izinleri** — Kod yerine insan gözetiminden kaynaklanan, sunucu yapılandırmasına bağlı bir başka açık. ([/securite/droits-de-fichiers-hebergement-mutualise](/securite/droits-de-fichiers-hebergement-mutualise))
- **Sitemin ele geçirilip geçirilmediğini kontrol etme** — Ücretli bir denetim düşünmeden önce yapılabilecek ücretsiz kontroller. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Ele geçirilmiş site güvenliği ve temizliği** — Mağazanıza erişim zaten ele geçirildiyse tam hizmet. ([/services/securite](/services/securite))

## FAQ

### Parolamın başka bir yerde zaten sızdırılıp sızdırılmadığını nasıl anlarım?

Bazı kamuya açık hizmetler, bir e-posta adresinin bilinen bir veri sızıntısıyla ilişkili olup olmadığını kontrol etmenizi sağlar. Öyleyse, yalnızca ilgili hizmetin değil, başka hesaplarda tekrar kullanılan tüm parolaların değiştirilmesi gerekir.

### Her tedarikçiden sonra yönetici parolasını değiştirmeli miyim?

Ayrılmış ve iptal edilebilir bir hesap kullandıysa şart değil, ancak mevcut bir hesabı paylaştıysa evet. En güvenli yöntem, her dış katılımcı için her zaman adlandırılmış, geçici bir erişim oluşturmaktır.

### İki faktörlü doğrulama günlük işimi yavaşlatır mı?

Girişe bir adım eklemek, günde birkaç kez nadiren kullanılan bir erişimde sadece birkaç saniye sürer. Sağladığı korumaya göre bu ödünleşim büyük ölçüde lehinizedir.

### Yönetici klasörünü yeniden adlandırmak sitemi güvenli hâle getirmeye yeter mi?

Hayır, bu en temel otomatik denemeleri azaltan tamamlayıcı bir önlemdir; mağazanızı özel olarak hedefleyen veya zaten geçerli kimlik bilgilerine sahip bir saldırgana karşı koruma sağlamaz.

### Mağazamda kaç yönetici hesabı olmalı?

Gerçek faaliyet için gereken asgari sayı. Özellikle yüksek yetkilere sahip her ek hesap, zaman içinde korunması ve izlenmesi gereken bir kapı daha demektir.
