Şifre oluşturucu
Güçlü bir şifre nasıl oluşturulur — ve bu oluşturucu neyi farklı yapar
Bir şifre ancak onu bulmak için gereken deneme sayısı kadar güçlüdür. Bu oluşturucu şifreleri kriptografik bir rastgelelik kaynağından üretir, tahmin uzayının boyutunu bit cinsinden tam olarak söyler ve bu uzayı taramanın üç gerçek saldırı senaryosunda ne kadar sürdüğünü gösterir — tek bir rahatlatıcı sıfat yerine. Her şey tarayıcınızda çalışır: sayfa asla şifre göndermez, hesabı yoktur ve yüklendikten sonra çevrimdışı çalışır.
Üret’e bastığınızda ne olur
- 1
Rastgele sayıları tarayıcınızın Web Crypto API’si (crypto.getRandomValues) üretir — şifre yöneticilerinin kullandığı kaynak. Hiçbir şey saatten ya da yeniden üretilebilir bir tohumdan türetilmez, sayfadan hiçbir istek çıkmaz.
- 2
Her karakter, seçtiğiniz havuzdan eşit olasılıkla çekilir; ret örneklemesiyle hiçbir karakter diğerinden daha olası olmaz. Dört türü de içeren 20 karakterlik bir şifrede konum başına 90 olasılık vardır — yaklaşık 130 bit.
- 3
Açtığınız her türden en az bir karakter garanti edilir ve rastgele bir konuma karıştırılır; böylece şifre bir sitenin «rakam içermeli» kuralına neredeyse hiç entropi kaybetmeden uyar.
- 4
Gösterilen güç, şifrenin nasıl göründüğüne değil nasıl kurulduğuna göre hesaplanır. Bu yüzden 5 kelimelik bir parola cümlesi ile 12 karakterlik rastgele bir dizi, çok farklı biçimlerle aynı biti gösterebilir.
Entropi: önemli olan tek sayı
Entropi, saldırganın taraması gereken uzayın bit cinsinden boyutudur: her ek bit deneme sayısını ikiye katlar. Uzunluğa ve her konumun kaç olasılığı olduğuna bağlıdır — sonucun «rastgele görünüp görünmediğine» değil. 90 karakterlik havuzdan 12 karakter 90¹² ≈ 2⁷⁸ olasılık; 7.776 kelimelik listeden 5 kelime 7.776⁵ ≈ 2⁶⁵. Aşağıdaki tablo, yukarıdaki oluşturucuyla aynı motor tarafından canlı hesaplanır.
| Şifre | Bit | Çevrimiçi (100/sn) | Sızıntı, yavaş hash (100 bin/sn) | Sızıntı, hızlı hash (100 milyar/sn) |
|---|---|---|---|---|
| 8 küçük harf | 38 | 66 yıl | 24 gün | 2 saniye |
| 8 karakter, tüm türler | 52 | 1 milyon yıl | 1 bin yıl | 12 saat |
| 12 karakter, tüm türler | 78 | evrenden daha uzun | evrenden daha uzun | 89 bin yıl |
| 16 karakter, tüm türler | 104 | evrenden daha uzun | evrenden daha uzun | evrenden daha uzun |
| 20 karakter, tüm türler | 130 | evrenden daha uzun | evrenden daha uzun | evrenden daha uzun |
| 4 kelimelik parola cümlesi | 52 | 1 milyon yıl | 1 bin yıl | 10 saat |
| 6 kelimelik parola cümlesi | 78 | evrenden daha uzun | evrenden daha uzun | 70 bin yıl |
| 6 basamaklı PIN | 20 | 3 saat | 10 saniye | anında |
Süreler saldırgan için en kötü durumdur (tüm uzay); ortalamada şifre yarı yolda bulunur. «Çevrimiçi», hız sınırlı bir giriş formudur. «Sızıntı», sitenin veritabanının çalındığı ve saldırganın kendi donanımında saklanan hash’lere karşı tahmin yaptığı durumdur — hız o zaman tamamen sitenin şifreleri nasıl hash’lediğine bağlıdır, bunu göremezsiniz; hızlı durumu varsayın.
Üç saldırgan, üç cevap
100/ s
Çevrimiçi deneme
Çevrimiçi deneme. Saldırgan tahminleri gerçek giriş formuna yazar. Hız sınırları, kilitler ve CAPTCHA’lar bunu saniyede belki yüz denemede tutar, çoğu zaman çok daha az — 8 karakterlik rastgele bir şifre burada zaten yüzyıllar alır. PIN bu senaryo için tasarlanmıştır ve yalnızca bunu atlatır.
100.000/ s
Sızıntı, yavaş hash
Çevrimdışı, yavaş hash. Veritabanı sızdı ama şifreler bilerek yavaş bir algoritmayla (bcrypt, scrypt, Argon2) saklanmıştı. Bir GPU hash başına saniyede on binlerce deneme yapar. Altmış bit — 10 rastgele karakter ya da 5 kelime — on yıllar demektir.
100.000.000.000/ s
Sızıntı, hızlı hash
Çevrimdışı, hızlı hash. Veritabanı sızdı ve şifreler MD5, SHA-1, NTLM ile ya da hiç hash’lenmeden saklanmıştı. Tek bir GPU sistemi saniyede yüz milyar deneme yapar. «Simgeli 8 karakter» burada saatler içinde ölür ve 80 bit ve üzeri hedeflenmesi gereken tabandır — çünkü hangi tür sitede olduğunuzu asla bilemezsiniz.
Rastgele, parola cümlesi ya da PIN — hangisi
Rastgele karakterler
Karakter başına en yüksek entropi. Şifre yöneticisinin sizin yerinize yazdığı her şey için: siteler, uygulamalar, Wi-Fi ağları, API anahtarları. Tüm türlerle 16 karakterde 100 bitin üstündesiniz; 20’de zayıf nokta olacağı bir senaryo yoktur.
Parola cümlesi
7.776 kelimelik listeden rastgele seçilen kelimeler, her biri 12,9 bit. Gerçekten hatırlamanız ya da yazmanız gereken şifreler için: yöneticinin ana şifresi, dizüstü girişi, disk şifreleme. Beş kelime (65 bit) makul en az; altı kelime (78 bit) hızlı çevrimdışı saldırılara karşı bile rahat — ve «correct-horse-battery-staple» telefonda «x7#Kq$2v»den çok daha kolay yazılır.
PIN
Yalnızca rakam, dolayısıyla entropi çok küçük — altı basamak 20 bitin altındadır. PIN yalnızca koruduğu şey birkaç yanlış denemeden sonra kilitleniyor ya da siliniyorsa güvenlidir: telefon, banka kartı, donanım anahtarı. Bir PIN’i asla web sitesi şifresi olarak kullanmayın.
İşe yarayan yedi kural
- 01
Uzunluk karmaşıklığı yener. Her ek karakter tahmin uzayını havuz boyutuyla çarpar; simge zorunluluğu bir kez birkaç bit ekler. On altı rastgele karakter ya da altı rastgele kelime — tartışma biter.
- 02
Her siteye bir şifre. Bir site sızdığında — ve biri sızacak — tekrar kullanılan şifre saatler içinde diğer tüm hizmetlerde denenir (credential stuffing). Benzersizlik, yöneticinin size sağladığı şeydir.
- 03
Zeki değil, rastgele. a yerine @ koyup sona 1! eklemek kırma araçlarının ilk denediği şeydir. Kendi tasarladığınız şifre insan kalıpları taşır; üretilen hiçbirini taşımaz.
- 04
Sırf değiştirmek için değiştirmeyin. Modern rehberlik (NIST SP 800-63B): şifreyi bir neden varsa — sızıntı, paylaşılan cihaz — değiştirin, takvime göre değil. Zorunlu değişim Yaz2024!, Sonbahar2024! üretir.
- 05
İki adımlı doğrulamayı açın, sunulan yerde passkey’i tercih edin. Güçlü şifre tahmine karşı korur; ikinci faktör, şifrenin oltalama ya da zararlı yazılımla doğrudan çalınmasına karşı korur.
- 06
Nereye yazdığınıza bakın. Sahte bir giriş sayfasına girilen mükemmel şifre çalınmış şifredir. Adres çubuğu simge sayısından önemlidir.
- 07
Bir şifreyi «denetlemek» için asla bir hizmete göndermeyin. Bu sayfa şifrenizi yerel olarak denetler ve bunu tarayıcının ağ sekmesinde doğrulayabilirsiniz; şifreyi yükleyen her denetleyici onu zaten sızdırmıştır.
Güçlü görünen ama olmayan şifreler
Büyük harfli bir kelime ve yıl: Mehmet1987 — yaklaşık 20 bit, sözlük kelimesi artı tarih, çevrimdışı anında kırılır.
Leetspeak: P@$$w0rd! — her kırma aracı bu değişimleri otomatik uygular; bu kılık değiştirmiş «password»dür.
Klavye yürüyüşleri: qwerty, 1qaz2wsx, asdfghjkl — her listede, her sırada.
Bir kalıp artı site adı: Hunter2-amazon, Hunter2-netflix — tek sızıntıda şema ortaya çıkar.
İki kelime ve bir sayı: maviaraba42 — yaklaşık 35 bit, GPU’da dakikalar.
Güçlü bir şifreyi tekrar kullanmak. Üç sitede kullanılan 25 rastgele karakter, tam olarak bu üç sitenin en zayıfı kadar güvenlidir.
Site şifreyi reddettiğinde
«Özel karakterlere izin yok» ya da yalnızca bazılarına — Daha fazla seçenek → Hariç tutulacak simgeler kullanın ya da simgeleri kapatıp dört karakter uzunluk ekleyin; hiçbir şey kaybetmezsiniz.
«Harfle başlamalı» — Harfle başla’yı açın.
«En fazla 16 karakter» — uzunluğu sitenin kabul ettiği maksimuma ayarlayın ve dört türü de tutun; kısaltmak zorundaysanız simgeleri açık bırakın.
Parola cümlesinde «rakam içermeli» — Bir kelimeye rakam ekle (ya da simge) işaretleyin; tek karakter kuralı karşılar ve birkaç bit ekler.
Yüksek sesle okunacak ya da kâğıttan yazılacak bir kod — Benzer karakterlerden kaçın’ı açın ki 0/O ve 1/l/I asla hataya yol açmasın.
Oluşturucu işin yarısıdır
Hatırlayamadığınız rastgele bir şifre, ancak biri onu sizin için hatırlarsa işe yarar. Şifre yöneticisi her site için benzersiz bir şifre saklar, gerçek alan adında doldurur (sahtesinde reddeder) ve sizden yalnızca güçlü bir ana parola cümlesi ister — Parola cümlesi sekmesi tam bunun için.
Yaygın her yönetici — tarayıcılara ve telefonlara gömülü olanlar dahil — kasayı ana parola cümlesinden türetilen bir anahtarla şifreli tutar; kasa sızıntısı da o tek cümleye karşı bir çevrimdışı saldırıdır. Altı rastgele kelime onu 78 bite çıkarır.
Bir site passkey sunuyorsa alın: oltalanamayan, tekrar kullanılamayan ve tahmin edilemeyen kriptografik bir anahtar çiftidir ve şifreyi denklemden tamamen çıkarır. O zamana kadar standart, benzersiz rastgele şifreler artı ikinci faktördür.
Bu oluşturucunun çoğunun yapmadığı şeyler
Çoğu şifre oluşturucu bir şifre yöneticisi için yemdir. Bu bir araçtır ve araç olarak değerlendirilir.
| Özellik | CalculatorAI | Tipik oluşturucu |
|---|---|---|
| Rastgele, parola cümlesi ve PIN modları | Evet | Rastgele ve akılda kalır |
| Güç, bit cinsinden entropi olarak | Evet, kuruluş biçiminden | Renkli çubuk |
| Üç saldırı senaryosunda kırılma süresi | Çevrimiçi, yavaş hash, hızlı hash | Tek tahmin ya da hiç |
| Mevcut bir şifreyi denetleme | Evet, yerel, kalıp uyarılarıyla | Nadiren |
| Simge hariç tutma, benzerlerden kaçınma, harfle başlama | Evet | Bazen |
| Liste üretme ve dışa aktarma | 5–50, kopyala ya da .txt | Tek tek |
| Hesap, kayıt çağrıları, üretilenlerin izlenmesi | Yok | Kayıt düğmesi |
| Yüklendikten sonra çevrimdışı çalışır | Evet | Genellikle |
Sık sorulan sorular
Bu şifre oluşturucu güvenli mi?
Evet. Şifreler tarayıcınızın yerleşik kriptografik rastgele üreteciyle (Web Crypto) üretilir ve sayfadan asla çıkmaz — onları taşıyabilecek bir istek, hesap ya da sonuç kaydı yoktur. Bunu tarayıcının ağ sekmesinden doğrulayabilirsiniz. Yalnızca seçenekleriniz (uzunluk, karakter türleri) yerel olarak hatırlanır; oluşturucu bıraktığınız gibi açılır.
2026’da bir şifre ne kadar uzun olmalı?
Önemli her şey için harf, rakam ve simge içeren on altı rastgele karakter (yaklaşık 105 bit) ya da altı kelimelik parola cümlesi (yaklaşık 78 bit). Yönetici yazdığında yirmi rastgele karakter fazladan bir şeye mal olmaz. Sekiz karakter, karışım ne olursa olsun, sızmış bir veritabanına çevrimdışı saldırıya karşı artık güvenli değildir.
Parola cümlesi rastgele şifreden zayıf mı?
Karakter başına evet; şifre başına şart değil. 7.776 kelimelik EFF listesinden her rastgele kelime 12,9 bit ekler; beş kelime 65, altı kelime 78 bit — 12 rastgele karaktere denk. Cümleyi hatırlamak ve yazmak çok daha kolaydır; bu yüzden ezbere bilmeniz gereken az sayıdaki şifre, örneğin yöneticinizin ana şifresi için doğru seçimdir.
Kırılma süresi tahminleri ne anlama gelir?
Tüm olasılıkları belirli bir hızda denemenin ne kadar süreceği. Üç hız gösterilir, çünkü dürüst cevap saldırıya bağlıdır: giriş formundan tahmin yavaştır (hız sınırlı), yavaş hash’li sızmış veritabanına karşı tahmin hızlıdır, hızlı ya da hiç hash olmayanlara karşı çok hızlıdır. Son duruma göre planlayın; bir sitenin şifreleri nasıl sakladığını göremezsiniz.
Neden puan yerine bit cinsinden entropi?
Puan aritmetiği gizler. Bitler aritmetiğin kendisidir: her bit saldırganın işini ikiye katlar, 40 bit GPU’da bir kahve molası, 80 bit on yıllar, 128 bit öngörülebilir her donanımın ötesidir. Sayıyı bilmek, parola cümlesiyle rastgele diziyi dürüstçe karşılaştırmanızı sağlar.
Şifreleri yazmalı mıyım?
Bir şifre yöneticisine, evet — amacı budur. Kâğıda yalnızca ana parola cümlesini ya da kurtarma kodlarını, fiziksel olarak güvenli bir yerde. Şifresiz eşitlenen bir not uygulamasına, kendinize e-postaya ya da kayıtlı şifreleri cihaz girişinin arkasına kilitlemeyen bir tarayıcıya asla.
Simge eklemek şifreyi çok mu güçlendirir?
Biraz, bir kez. 62’den 90 olası karaktere çıkmak karakter başına yaklaşık yarım bit ekler. 12’den 16 karaktere çıkmak yaklaşık 26 bit ekler. Site simgeleri kısıtlıyorsa uzunluk ekleyin; kazançlı çıkarsınız.
Toplu şifre üretebilir miyim?
Evet: oluşturucunun altında 5, 10, 25 ya da 50 seçin, sonra listeyi kopyalayın ya da .txt olarak indirin. Her giriş mevcut seçeneklerle bağımsız üretilir. Hesap açmak ya da misafir Wi-Fi kodları için kullanışlıdır.
Sözlük
- Entropi
- Tahmin uzayının bit cinsinden boyutu. 2ⁿ olasılık = n bit. Her ek bit saldırganın işini ikiye katlar.
- Kaba kuvvet
- Olası her kombinasyonu sırayla denemek. Maliyeti yalnızca entropi ve saldırganın deneme hızı belirler.
- Sözlük saldırısı
- Önce kelimeleri, isimleri, önceki sızıntıları ve yaygın türevlerini denemek. «Mehmet1987» bu yüzden saniyeler içinde düşer, üretilen şifreler direnir.
- Credential stuffing
- Bir sızıntıdaki e-posta/şifre çiftlerini başka sitelerde otomatik denemek. Yalnızca benzersiz şifreler bunu engeller.
- Hash
- Sitelerin şifreleri saklaması gereken biçim: tek yönlü bir fonksiyonun çıktısı. Yavaş hash’ler (bcrypt, Argon2) tahmini pahalılaştırır; hızlılar (MD5, SHA-1) pahalılaştırmaz.
- Tuz
- Hash’lemeden önce her şifreye eklenen rastgele veri; aynı şifreler farklı hash verir ve önceden hesaplanmış tablolar işe yaramaz.
- Passkey
- Cihazınızda saklanan, biyometri ya da PIN ile açılan bir açık anahtar kimliği. Oltalanamaz, tekrar kullanılamaz; destekleyen sitelerde şifrenin yerini alır.
- İki adımlı doğrulama
- Şifrenin yanında ikinci bir kanıt — doğrulayıcı kodu, donanım anahtarı ya da passkey — çalınan şifre tek başına yetmesin diye.
İlgili araçlar
Bu sayfada tarayıcınızın kriptografik rastgele üreteciyle (Web Crypto) üretilir. Hiçbir şey gönderilmez, saklanmaz ya da kaydedilmez.