Parola Gücü Denetleyici
Parola oluştur
GeekFormat Parola Gücü Denetleyici, Shannon Entropisi'ne dayalı olarak parola güvenliğini bilimsel olarak değerlendirir. Bir parola girdiğinizde anında 5 yıldızlı güç derecesini, entropi değerini (bit cinsinden), üç senaryoda (normal bilgisayar, süper bilgisayar, hız sınırlı çevrimiçi saldırı) kırma süresi tahminini görüntüler, 7 güvenlik göstergesini (uzunluk, büyük/küçük harf, rakam, özel karakter, tekrar deseni, ardışık dizi, yaygın zayıf parola veritabanı eşleşmesi) ayrıntılı olarak kontrol eder ve kişiselleştirilmiş iyileştirme önerileri sunar. Kriptografik güvenli rastgele parola üretici içerir (crypto.getRandomValues), 8-64 karakter uzunluğunu ve yapılandırılabilir karakter setini destekler. Tamamen tarayıcıda yerel işlem, parola sunucuya gönderilmez.
İlgili Öneriler
Parola Gücü ve Güvenliği Hakkında
Parola gücü (Password Strength), bir parolanın Brute-force Attack ve Dictionary Attack'a direnme yeteneğinin bir ölçüsüdür. Güçlü bir parola yeterli uzunluğa, yeterince büyük bir karakter havuzuna (birden fazla karakter türünün karışımı), yeterli rastgeleliğe (desensiz, tahmin edilemez) sahip olmalı ve sızdırılmış parola listesinde bulunmamalıdır. Parola, dijital kimlik doğrulamanın en temel ve en yaygın kullanılan aracıdır; e-posta, sosyal medya hesaplarından çevrimiçi bankacılığa ve kripto para cüzdanlarına kadar neredeyse tüm çevrimiçi hizmetler parola korumasına dayanır. Zayıf parola, veri ihlallerinin ve hesap hırsızlığının başlıca nedenidir — Verizon DBIR (Data Breach Investigations Report) uzun yıllara dayanan istatistikleri, veri ihlali olaylarının %80'den fazlasının zayıf parolalar veya parola sızıntısıyla ilişkili olduğunu göstermektedir.
Shannon Entropisi (Shannon Entropy), bilgi teorisinin babası Claude Shannon tarafından 1948'de önerilen, parola gücünü ölçmek için kullanılan bilimsel bir göstergedir. Kriptografide entropinin birimi bit'tir ve kaba kuvvet yöntemiyle bir parolayı kırmak için gereken ortalama deneme sayısının logaritmasını (tabanda 2) temsil eder. Örneğin, 40 bit entropi, saldırganın ortalama olarak 2⁴⁰≈1 trilyon kombinasyon denemesi gerektiği anlamına gelir; 80 bit, 2⁸⁰≈1 trilyon trilyon gerektirir; 128 bit ise öngörülebilir gelecekte kaba kuvvetle kırılamaz. Şunu unutmamak önemlidir: Shannon Entropisi, parola karakterlerinin tamamen rastgele olduğunu varsayar; parolanın bir deseni varsa (örn. kelime + sayı son eki), gerçek etkili entropi teorik değerden daha düşük olacaktır.
Brute-force Attack, parola saldırılarının en doğrudan yöntemidir: doğru parolayı bulana kadar tüm olası karakter kombinasyonlarını sistematik olarak denemek. Brute-force Attack hızı iki faktöre bağlıdır: hesaplama gücü (saniyede kaç deneme) ve parolanın entropi değeri (tahmin etmek için kaç deneme gerekir). GPU paralel hesaplama gücünün artmasıyla, kaba kuvvet kırma hızı hızla artıyor — 2020'lerdeki yüksek kaliteli ekran kartları saniyede on milyarlarca password hash deneyebilir. Ancak parolanın entropi değeri yeterince yüksek olduğunda (örn. 100 bit'in üzerinde), dünyanın tüm hesaplama kaynakları birleştirilse bile evrenin yaşı içinde kapsamlı aramayı tamamlamak imkansızdır. Bu nedenle Brute-force Attack'a karşı en etkili yöntem, yüksek entropili uzun rastgele parolalar kullanmaktır.
Dictionary Attack, Brute-force Attack'tan daha verimli bir saldırı yöntemidir: saldırgan tüm kombinasyonları denemez, bunun yerine popüler parolaları, sızdırılmış parolaları, kelime listelerini ve popüler desen kombinasyonlarını içeren bir "sözlük" kullanarak dener. Çoğu kullanıcı tamamen rastgele olmayan parolalar seçer — araştırmalar, kullanıcıların %50'den fazlasının en popüler 1000 parolanın varyantlarını kullandığını göstermektedir. Dictionary Attack, Brute-force Attack'tan birkaç büyüklük sırası daha hızlıdır çünkü yalnızca en olası adayları dener. Yaygın parola veritabanları (örn. rockyou'dan 14 milyon sızdırılmış parola, Have I Been Pwned'dan Pwned Passwords veritabanı), internette zaten sızdırılmış milyarlarca parolayı kaydeder; bu listelerde görünen herhangi bir parola tehlikeli olarak kabul edilmelidir.
Parola kırma süresi tahmini saldırı senaryosunu dikkate almalıdır. Çevrimiçi saldırılar (site giriş arayüzü üzerinden deneme) genellikle sıkı bir şekilde hız sınırlıdır — sunucu deneme sıklığını sınırlar, birkaç başarısız denemeden sonra hesabı kilitler, CAPTCHA gerektirir, bu nedenle en düşük hızdır (saniyede birkaç ila birkaç yüz kez). Çevrimdışı saldırılar (saldırgan password hash veritabanını ele geçirdikten sonra yerel olarak kırar) son derece hızlıdır — yüksek kaliteli GPU kümeleri kullanarak saniyede yüz milyarlarca kez deneyebilir, bulut bilişim veya süper bilgisayar kullanarak saniyede trilyonlarca veya katrilyonlarca kez deneyebilir. Ayrıca, farklı hash algoritmalarının kırma hızı büyük ölçüde değişir: MD5 ve NTHash çok hızlıdır, bcrypt/Argon2 gibi yavaş hash algoritmaları Brute-force Attack'a direnmek için özel olarak tasarlanmıştır, hız milyonlarca kat daha yavaştır.
NIST (ABD Ulusal Standartlar ve Teknoloji Enstitüsü), SP 800-63B kılavuzunda modern parola politikası önerileri sunmuştur: 1) Parola uzunluğu en az 8 karakter, daha uzun parolalar (parola cümlesi/passphrase) kullanılması önerilir; 2) Tüm ASCII ve Unicode karakterleri (boşluk dahil) desteklenmeli; 3) Artık zorunlu periyodik parola değişikliği gerekmez (yalnızca sızıntı kanıtı olduğunda değiştirin); 4) Artık belirli karakter kombinasyon kuralları zorunlu değildir (ancak birden fazla tür kullanılması önerilir); 5) Bilinen sızdırılmış parolaların kullanılması yasaklanmalı; 6) Parola gücü geri bildirimi sağlanmalı. Bu önerilerin özü şudur: parolanın gerçek gücü uzunluk ve rastgelelikten gelir, karmaşık kompozisyon kurallarından değil; uzunluk karmaşıklıktan daha önemlidir.
Passphrase (parola cümlesi), güvenlik ve hatırlanabilirliği dengeleyen bir parola stratejisidir: 4-6 rastgele seçilmiş kelimenin kombinasyonunu kullanarak (örn. correct horse battery staple), karakter karmaşıklığı yerine kelime sayısıyla yüksek entropi elde etmek. 5 rastgele İngilizce kelimeden oluşan bir parolanın entropi değeri yaklaşık 65-70 bittir (7776 yaygın kelimeden rastgele seçim varsayılarak), bu 10-11 tamamen rastgele ASCII karaktere karşılık gelir ancak hatırlaması daha kolaydır. Ancak şunu unutmamak önemlidir: passphrase'deki kelimeler rastgele seçilmelidir, anlamlı cümleler veya popüler ifadeler (örn. iloveyou, tobeornottobe) kullanmak güvenliği önemli ölçüde düşürür.
Parola güvenliği en iyi uygulamaları: Birincisi, her site için 16+ karakter uzunluğunda tüm türlerden benzersiz güçlü rastgele parolalar oluşturmak ve depolamak için bir parola yöneticisi (örn. Bitwarden, KeePassXC, 1Password vb.) kullanın, parolaları yeniden kullanmaktan kaçının; İkincisi, mümkün olduğunda iki faktörlü kimlik doğrulamayı (2FA/TOTP/güvenlik anahtarı) etkinleştirin, parola sızdırılsa bile hesabı korur; Üçüncüsü, e-posta adresinizin veri ihlallerinde görünüp görünmediğini düzenli olarak kontrol edin (Have I Been Pwned gibi hizmetler aracılığıyla); Dördüncüsü, kimlik avı e-postalarına ve sahte sitelere dikkat edin, bu parola çalmanın en yaygın yoludur; Beşincisi, önemli hesaplar (e-posta, çevrimiçi bankacılık, kripto para cüzdanı) için ek güçlü koruma kullanın, hassas hesaplara halka açık Wi-Fi'de oturum açmaktan kaçının; Altıncısı, parola güvenliği sistemik bir tasarımdır, güçlü parola yalnızca ilk savunma hattıdır.
Kullanım senaryoları
- Yeni bir siteye kaydolmadan önce parola gücünü kontrol edin, zayıf parola kullanmaktan kaçının ve hesap çalınma riskini önleyin
- Periyodik parola değiştirme sırasında yeni parolanın güvenliğini değerlendirin, yeni parolanın eskisinden daha güçlü olduğunu teyit edin
- Kurumsal BT departmanları ekip parola politikaları geliştirirken parola karmaşıklık gereksinimleri için referans araç olarak kullanın
- Frontend geliştirirken kayıt/değişiklik parola işlevleri için parola gücü istemleri tasarlarken kontrol standardı olarak kullanın
- Hesap güvenliği olaylarını araştırırken mevcut parolaların yaygın zayıf parola olup olmadığını veya kırma süresinin çok kısa olup olmadığını kontrol edin
- Farklı güvenlik seviyesindeki hesaplar için uygun güçte parolalar üretin — e-posta ve çevrimiçi bankacılık için çok güçlü parola, forumlar için orta seviye parola
- Teknik olmayan kullanıcılara neden "uzun görünen" parolaların (örn. password123) aslında güvenli olmadığını açıklayın, kırma süresiyle görsel olarak riski gösterin
- Parola yöneticileri parola ürettikten sonra entropi değerini ve güç seviyesini tekrar kontrol edin
- Parola güvenliği öğrenirken karakter kombinasyonlarındaki değişikliklerle entropi ve kırma süresi değişimleri arasındaki ilişkiyi gözlemleyin
- Farklı parola politikalarının etkilerini karşılaştırın — örn. 8 rakam, 8 karışık karakter ve 16 karışık karakter arasındaki kırma süresi farkı
- Güvenlik eğitim sunumlarında zayıf parolaların zaafiyetini gösterin, yaygın parolaları girerek anında kırılma riskini sergileyin
- Wi-Fi parolası, veritabanı parolası, şifreleme anahtarı ve diğer yüksek güvenlik gerektiren senaryolarda parola ayarlarken parolanın ★★★★ veya üzeri seviyeye ulaştığını teyit edin
Nasıl Kullanılır
- Kontrol etmek istediğiniz parolayı giriş alanına girin, kontrol için göz simgesine tıklayarak açık metin ve gizli mod arasında geçiş yapın
- Araç parolayı gerçek zamanlı olarak analiz eder, 5 yıldızlı güç derecesini, Shannon Entropisi değerini (bit cinsinden), üç senaryoda kırma süresini görüntüler
- Karakter seti kontrol tablosunu inceleyerek 7 güvenlik göstergesinin (uzunluk, büyük harf, küçük harf, rakam, özel karakter, tekrar yok, yaygın parola değil) karşılanıp karşılanmadığını teyit edin
- İpuçları alanındaki önerilere göre parolayı optimize edin — örn. uzunluğu artırın, eksik karakter türlerini ekleyin, yaygın parolalardan kaçının
- Güçlü bir parola üretmeniz gerekiyorsa, uzunluğu (8-64 karakter) ve karakter türü seçeneklerini ayarlayın, üret düğmesine tıklayarak kriptografik güvenli rastgele parola alın
Özellikler
- Shannon Entropi algoritması: Karakter havuzu boyutuna ve parola uzunluğuna göre Shannon Entropi değerini (bit cinsinden) hesaplar, basit kurallara göre puanlama yerine parolanın rastgelelik gücünü bilimsel olarak nicelleştirir
- 5 yıldızlı güç derecelendirmesi: Entropi aralıkları (<30/30-45/45-60/60-80/>80 bit) ve güvenlik kontrolü sonuçlarının birleşimine göre ☆☆☆☆☆ (çok zayıf) ile ★★★★★ (çok güçlü) arasında 5 seviye belirler
- Üç senaryoda kırma süresi tahmini: Normal bilgisayar (saniyede 1 milyar deneme), süper bilgisayar (saniyede 1 katrilyon deneme) ve hız sınırlı çevrimiçi saldırı (saniyede 100 deneme) olmak üzere üç durumda Brute-force Attack kırma süresini tahmin eder, milisaniyeden trilyonlarca yıla kadar aralıkları kapsar
- 7 güvenlik göstergesi ayrıntılı kontrol: Parolanın en az 8 karakter uzunluğunda olup olmadığını, büyük harf, küçük harf, rakam, özel karakter içerip içermediğini, art arda tekrar eden karakterler (örn. aaa/111) ve ardışık sayı dizileri (örn. 123/456) içerip içermediğini, yaygın zayıf parola veritabanında bulunup bulunmadığını otomatik olarak algılar
- Yaygın zayıf parola veritabanı tespiti: Yerleşik yaygın zayıf parola listesi, 123456, password, qwerty gibi klasik zayıf parolalar girildiğinde anında kırmızı uyarı verir; bu parolalar Rainbow Table saldırısıyla saniyeler içinde kırılır
- Dinamik iyileştirme önerileri: Kontrol sonuçlarına göre gerçek zamanlı olarak kişiselleştirilmiş iyileştirme önerileri sunar — büyük harf eksikse ekle, uzunluk yetersizse artır, yaygın parolaysa değiştir, kullanıcıyı parola gücünü artırmak için hassas şekilde yönlendirir
- Yerleşik güvenli parola üretici: Tarayıcının crypto.getRandomValues() (kriptografik güvenli rastgele sayı) arayüzünü kullanarak parola üretir, 8-64 karakter arası ayarlanabilir uzunluk, büyük/küçük harf, rakam ve özel karakter (!@#$%^&*-_+=?) dahil etme seçeneği bulunur
- Parolayı göster/gizle geçişi: Tek tıkla açık metin ve gizli mod arasında geçiş yapar, girilen içeriği kontrol etmeyi kolaylaştırır, yanlış karakter girişinden kaynaklanan hataları önler
- Gerçek zamanlı karakter sayımı: Giriş alanının altında mevcut parolanın karakter sayısını gösterir, uzunluğun gereksinimleri karşılayıp karşılamadığını değerlendirmeyi kolaylaştırır
- Gecikmesiz anlık analiz: Parolayı yazarken analiz eder, düğme tıklamaya gerek kalmaz, güç değişiklikleri hakkında anında geri bildirim sağlar
- Tek tıkla sonuç kopyalama: Güç seviyesi, entropi değeri ve üç kırma süresini içeren tam özeti tek tıkla kopyalama desteği, kaydetmek veya paylaşmak için uygundur
- Uluslararasılaştırılmış sayı formatı: Kırma süresi sayıları kullanıcının dil ayarlarına göre otomatik olarak biçimlendirilir (binlik ayraç vb.)
- Temizleme işlevi: Tek tıkla giriş alanını temizleyerek yeni kontrol için hazırlar, kullanışlı çalışma
- Tamamen tarayıcıda yerel işlem: Parola analizi ve üretimi tarayıcının JavaScript'i içinde gerçekleşir, girilen parola ağ üzerinden hiçbir sunucuya gönderilmez, parola güvenliği garanti edilir
Sık Sorulan Sorular
Parola gücü kontrolünün prensibi nedir? Shannon Entropisi nasıl hesaplanır?
Bu araç, Claude Shannon tarafından önerilen bilgi entropisi teorisine dayalı olarak parola gücünü nicelleştirir. Entropi hesaplama formülü: Entropi = Parola uzunluğu × log₂(karakter havuzu boyutu). Karakter havuzu boyutu, kullanılan karakter türlerine göre toplanır: 26 küçük harf, 26 büyük harf, 10 rakam, 33 özel karakter (!@#$%^&*-_+=? vb.). Örneğin, yalnızca küçük harf kullanan 8 karakterli bir parolanın havuzu=26, entropisi=8×log₂(26)≈37,6 bit; dört tür karakteri de kullanan 16 karakterli bir parolanın havuzu=95, entropisi=16×log₂(95)≈105 bit. Entropi ne kadar yüksekse, Brute-force Attack'ın denemesi gereken kombinasyon sayısı o kadar fazla olur ve parola o kadar güvenlidir.
123456, password gibi parolalar neden uzun olmasına rağmen çok zayıf olarak değerlendiriliyor?
Çünkü parola gücü yalnızca uzunluğa değil, aynı zamanda rastgeleliğe ve tahmin edilemezliğe bağlıdır. 123456 6 rakamlıdır ancak en yaygın parolalardan biridir, her Rainbow Table ve parola sözlüğünde bulunur. Bilgisayar korsanları önce bu sık kullanılan parolaları dener ve saniyeler içinde tahmin edebilir. Bu araç yerleşik yaygın zayıf parola veritabanına sahiptir; parolanın yaygın parola listesinde olduğunu tespit ederse, uzunluğuna bakılmaksızın doğrudan çok zayıf (☆☆☆☆☆) olarak sınıflandırır. Benzer zayıf parolalar şunlardır: qwerty, abc123, admin, letmein, welcome, monkey, dragon vb.
Kırma süresi tahminindeki üç senaryo arasındaki fark nedir?
Üç senaryo, farklı saldırı olanaklarındaki kırma hızlarını simüle eder: 1) Hız sınırlı çevrimiçi saldırı (saniyede 100 deneme): Site giriş arayüzünü simüle eder, sunucular genellikle deneme sıklığını sınırlar (örn. hesap başına saniyede en fazla birkaç deneme, 5 başarısız denemeden sonra kilitleme), en yaygın uzaktan saldırı senaryosudur, hız en düşüktür; 2) Normal bilgisayarda çevrimdışı saldırı (saniyede 1 milyar deneme): Saldırgan password hash'i ele geçirdikten sonra yerel olarak ekran kartında Brute-force Attack gerçekleştirir, modern GPU'lar saniyede milyarlarca deneme yapabilir; 3) Süper bilgisayar/dağıtık saldırı (saniyede 1 katrilyon deneme): Devlet düzeyindeki saldırganlar veya büyük botnetlerin son derece yüksek paralel hesaplama gücü. Parolanızın gerçekten güvenli sayılması için süper bilgisayar senaryosunda da yeterince uzun süre dayanması gerekir.
Bir parolanın güvenli olması için kaç karakter gerekir? Önerilen parola politikası nedir?
Güvenlik seviyesi senaryoya göre değişir: 1) Sıradan forumlar/önemsiz hesaplar: ≥12 karışık karakter, entropi ≥60 bit (★★★☆☆), süper bilgisayarda kırılması yıllar alır; 2) E-posta/sosyal medya hesapları: ≥14 karışık karakter, entropi ≥80 bit (★★★★☆); 3) Çevrimiçi bankacılık/kripto para cüzdanı/yönetici hesabı: ≥16 karakter tüm türlerden, entropi ≥100 bit (★★★★★), süper bilgisayarda kırılması trilyonlarca yıl veya daha fazla sürer. Genel öneri: 16+ karakter uzunluğunda büyük+küçük harf+rakam+özel karakter içeren rastgele parolalar üretmek için parola yöneticisi kullanın, her site için benzersiz parola kullanın, iki faktörlü kimlik doğrulamayı (2FA) etkinleştirin.
Büyük+küçük harf+rakam+özel karakter içermesine rağmen neden parola hala yeterince güçlü değil olarak belirtiliyor?
Birkaç nedeni olabilir: 1) Uzunluk yetersiz — dört tür karakter olsa bile, parola yalnızca 8 karakter uzunluğundaysa entropi yaklaşık 52 bittir ve süper bilgisayarda nispeten hızlı bir şekilde kırılabilir; 2) Tekrar desenleri — örn. AAAbbb123!!! art arda tekrar eden karakterler içerir, araç bunu algılar ve ceza puanı uygular; 3) Ardışık sayılar — örn. abc123!'deki 123 ardışık bir dizidir; 4) Genel yapıda desen var — örn. Password1! dört tür karakteri karşılar ancak Password popüler bir kelimedir ve büyük harfli başlangıç ile sayı/sembol son eki vardır, Dictionary Attack tarafından kolayca hedef alınır. Önerilen uzunluk en az 12 karakterdir ve karakter düzeni mümkün olduğunca rastgele olmalıdır.
Girilen parola sunucuya gönderiliyor mu? Güvenli mi?
Kesinlikle hayır. Bu aracın tüm parola analiz hesaplamaları tarayıcınızın JavaScript'i içinde yerel olarak gerçekleştirilir, girilen parola ağ üzerinden hiçbir dış sunucuya gönderilmez. Rastgele parola üretmek için sayfa tarayıcının crypto.getRandomValues() API'sini kullanır (tarayıcının sağladığı kriptografik güvenli rastgele sayı arayüzü), sunucuya bağımlı değildir. Bu aracı çevrimdışı modda da kullanabilirsiniz, tüm işlevler normal şekilde çalışır. Sayfayı kapattıktan veya yeniledikten sonra girilen parola otomatik olarak temizlenir ve tarayıcıda kalıcı olarak saklanmaz.
Parola rastgele görünüyor ancak sonuç neden yaygın parola veritabanında olmadığını gösteriyor? Bu nasıl belirlenir?
Araç, yerleşik bir yaygın zayıf parola veri kümesine (commonPasswords) sahiptir ve tarihsel veri ihlallerinden (örn. rockyou sızıntısından istatistiksel olarak toplanan yüksek frekanslı parolalar) binlerce en yüksek frekanslı parolayı içerir. Parolanız bu listede değilse, bu yaygın olarak kullanılan zayıf parolalardan biri olmadığı anlamına gelir. Ancak şunu unutmamak önemlidir: yaygın parola veritabanında olmamak mutlak güvenlik anlamına gelmez — parola kişisel bilgiler (isim, doğum tarihi, telefon numarası), klavye yolları (asdfgh) veya anlamlı kelime kombinasyonları içeriyorsa, hedefli Dictionary Attack tarafından yine de kırılabilir. En güvenli parola, tamamen rastgele üretilmiş bir karakter dizisidir.
Parola üreticinin kullandığı rastgele sayılar güvenli midir?
Evet. Parola üretici, tarayıcının sağladığı crypto.getRandomValues() arayüzünü kullanır; bu, Web Cryptography API tarafından sağlanan bir CSPRNG (Kriptografik Güvenli Sözde Rastgele Sayı Üretici) olup rastgelelik kalitesi Math.random()'dan çok daha yüksektir. crypto.getRandomValues()'un rastgele entropisi işletim sisteminin entropi havuzundan gelir (tuş vuruş aralıkları, fare hareketi, disk G/Ç işlemi süresi gibi fiziksel rastgele kaynaklar), tahmin edilemez ve tekrar üretilemez niteliktedir, parola, anahtar ve diğer güvenlik açısından hassas verileri üretmek için uygundur. Üretilen parolanın karakterleri, seçtiğiniz karakter setinden eşit ve rastgele seçilir.
Aynı parolanın güç sınıflandırması neden farklı araçlarda farklılık gösterebilir?
Farklı parola gücü denetim araçları farklı algoritmalar ve eşikler kullanır, sınıflandırma sonuçları farklılık gösterebilir. Yaygın farklılıklar şunlardır: 1) Entropi hesaplama yöntemi farklı — bazı araçlar doğrudan karakter sınıfı sayısına göre hesaplar, diğerleri daha ayrıntılı desen analizi yapar; 2) Yaygın parola veritabanı boyutu farklı — veritabanı ne kadar tam olursa, o kadar çok zayıf parolayı tanıyabilir; 3) Güç seviyesi eşiği farklı — kaç bitin "güçlü" sayıldığı konusunda birleşik bir standart yoktur; 4) Klavye desenlerini (qwerty, qazwsx), tarih formatlarını, tekrar eden karakterleri vb. tespit edip etmediği. Bu araç, Shannon Entropisi + 7 kural kontrolü kombinasyonunu kullanır ve yaygın zayıf parolaların özel tespitini yapar, sınıflandırma endüstri standartlarına (NIST, OWASP önerileri) başvurur.
Hangi özel karakterler dahil edilir? Neden daha fazla özel karakter desteklenmedi?
Bu aracın özel karakter seti !@#$%^&*-_+=? (toplam 14 adet) olup parola üretici de bu seti kullanır. Bunun nedeni, birçok sitenin parolalarda izin verilen özel karakterler üzerinde kısıtlamaları olmasıdır — örn. kesme işareti, tırnak işareti, ters eğik çizgi, boşluk, açılı parantezler SQL, HTML, komut satırında özel anlama sahiptir, enjeksiyon sorunlarına neden olabilir veya siteler tarafından reddedilebilir. En yaygın kullanılan ve genel olarak kabul gören özel karakterleri seçmek, üretilen parolaların büyük çoğunlukla sitelerde çalışmasını garanti eder. Parolaları manuel olarak girerken başka özel karakterler kullanırsanız (örn. %, ~, |, {}[] vb.), araç bunları yine de özel karakter olarak tanır ve karakter havuzuna dahil eder.
Periyodik parola değişikliği güvenliği artırır mı?
En son NIST SP 800-63B kılavuzuna göre, zorunlu periyodik parola değişikliği (örn. her 90 günde bir) sınırlı güvenlik faydası sağlar ve hatta kullanıcıları zayıf parolalar seçmeye veya eski parolalarda küçük değişiklikler yapmaya yönlendirebilir (örn. password1→password2). Daha iyi bir strateji şudur: 1) Yeterince güçlü uzun rastgele parolalar kullanın (16+ karakter); 2) Her hesap için benzersiz parola kullanın (parola yöneticisiyle yönetilen); 3) İki faktörlü kimlik doğrulamayı (2FA) etkinleştirin; 4) Veri ihlali bildirimi aldıktan sonra ilgili parolaları hemen değiştirin; 5) Anormal oturum açma tespit edildikten sonra parolayı hemen değiştirin. Bu araç, mevcut parolanızın gücünün güncellenme gerektirip gerektirmediğini değerlendirmenize yardımcı olabilir.
Parola yöneticileri tarafından üretilen parolaların yine de bu araçla kontrol edilmesi gerekiyor mu?
Genellikle gerekmez, başlıca parola yöneticilerinin (1Password, Bitwarden, KeePassXC, LastPass vb.) ürettiği parolalar varsayılan olarak kriptografik güvenli rastgele sayılar ve tam karakter seti kullanır, uzunluk genellikle 12-20 karakter veya daha fazladır, güç genellikle ★★★★ üzerindedir. Ancak parola yöneticisinin üretim kurallarını özelleştirdiyseniz (örn. özel karakterleri hariç tuttunuz, uzunluğu kısalttınız), entropi değerinin ve kırma süresinin güvenlik gereksinimlerinizi karşılayıp karşılamadığını kontrol etmek için bu aracı kullanabilirsiniz. Ayrıca, parola yöneticisinin rastgele sayı uygulamasının güvenilirliğinden emin değilseniz, tekrar kontrol etmek de iyi bir alışkanlıktır.
Ardışık sayılar veya art arda tekrar eden karakterler neden parola güvenliğini düşürür?
Çünkü Brute-force Attack ve Dictionary Attack araçları yalnızca popüler parolaları denemekle kalmaz, aynı zamanda popüler desenlere hedefli parola adayları da üretir. Ardışık sayılar (123, 456, 789, 012) ve art arda tekrar eden karakterler (aaa, 111, !!!) çok yüksek frekanslı desenlerdir ve çok sayıda parolada bulunur. Parola kırma araçlarının kural motorları bu varyantları özel olarak üretir (örn. kelimelerden sonra 123, !!!, 2024 ve diğer yılları eklemek), bu desenleri içeren parolalar etkili entropiyi düşürmekle eşdeğerdir — saldırganın tüm kombinasyonları kapsamlı bir şekilde araması gerekmez, sadece popüler desenleri deneyerek tahmin edebilir.
Çince parolalar veya tam genişlikli karakterli parolalar güvenli midir?
Çoğu site ve sistem, kodlama uyumluluk sorunlarına neden olabileceğinden Çince karakterleri veya tam genişlikli karakterleri parola olarak desteklemez. Bu araç tüm alfanümerik olmayan karakterleri özel karakter olarak sayar, ancak pratikte Çince parola kullanırsanız oturum açma hatası, platformlar arasında karakter bozulması vb. sorunlarla karşılaşabilirsiniz. ASCII karakter setinden (büyük harf, küçük harf, rakam, yarı genişlikli semboller) oluşan parolaların kullanılması önerilir; bu en iyi uyumluluğa sahip çözümdür. Sistem Unicode parolaları destekliyorsa (örn. bazı Linux sistemleri), Unicode parolaların daha büyük bir karakter havuzu vardır, ancak tüm terminallerin bunları doğru şekilde girebildiğinden emin olunmalıdır.
Rainbow Table nedir? Brute-force Attack'tan farkı nedir?
Brute-force Attack tüm olası karakter kombinasyonlarını tek tek dener; Rainbow Table ise popüler parolaların ve hash'lerinin önceden hesaplanmış bir arama tablosudur (gökkuşağı tablosu), saldırı sırasında tek tek hesaplamak yerine tabloya bakmak yeterlidir, hız son derece yüksektir. Kullanıcı popüler bir parola kullanıyorsa, hash algoritması güçlü olsa bile (örn. SHA-256), saldırgan rainbow table ile orijinal parolayı saniyeler içinde bulabilir. Rainbow Table'a karşı koruma yöntemleri şunlardır: 1) Yeterince rastgele uzun parolalar kullanmak (rainbow table kapsamı dışında); 2) Sistem, önceden hesaplanmış rainbow table'ları geçersiz kılmak için tuzlu hash (örn. bcrypt, scrypt, Argon2) kullanmalıdır. Bu aracın yaygın parola veritabanı tespiti, kullanıcıların zaten rainbow table kapsamında olan parolaları seçmekten kaçınmasına yardımcı olur.
Sorun Giderme
Parola girdikten sonra neden analiz sonucu görüntülenmiyor?
Analiz sonucu parola girildikten sonra gerçek zamanlı olarak görüntülenir. Yazdıktan sonra sonuç alanını görmüyorsanız şunları kontrol edin: 1) Parola girdiniz mi (boş giriş alanı sonuç göstermez); 2) Sayfa tam olarak yüklendi mi (JavaScript etkin ve hatasız). Hala yanıt vermiyorsa sayfayı yenilemeyi deneyin. Parola analizi tamamen yerel tarayıcıda gerçekleştirilir, ağ isteklerine bağlı değildir, yenileme girilen verileri kaybetmez ancak içeriği temizler.
Parola üret düğmesine tıkladıktan sonra yanıt vermiyor?
Parola üret düğmesi en az bir karakter türünün seçili olmasını gerektirir (büyük/küçük harf/rakam/sembolden en az biri). Hiçbir seçenek işaretli değilse parola üretilemez; varsayılan olarak küçük harf + rakam yedek olarak kullanılır. En güçlü parolayı üretmek için dört seçeneğin tümünü (büyük harf, küçük harf, rakam, sembol) işaretli tutmanız önerilir. Uzunluk kaydırıcısı 8-64 karakter aralığındadır. Üretilen parola otomatik olarak giriş alanına doldurulur ve anında analiz edilir.
Parolayı göster/gizle düğmesi çalışmıyor?
Göz simgeli düğme, parola alanının type özniteliğini password ile text arasında değiştirir. Tıkladıktan sonra geçiş yapmıyorsa tarayıcı JavaScript istisnası olabilir, sayfayı yenilemeyi deneyin. Not: password modunda girilen karakterler nokta olarak görüntülenir (•••), text modunda açık metin olarak görüntülenir. Halka açık yerlerde veya ekran kaydı sırasında password modunu kullanmanız önerilir.
Parolam açıkça karmaşık, neden sınıflandırma yüksek değil?
Şu yaygın sorunları kontrol edin: 1) Uzunluk yetersiz mi? Tam karışımla 12 karakterden azsa süper bilgisayarda nispeten hızlı kırılabilir, en az 14 önerilir; 2) Tekrarlayan diziler var mı? AAA111!!! gibi art arda tekrarlayan karakterler içeriyor mu; 3) Popüler kelime + son ek mi? Password123! veya Qwerty@2024 gibi dört tür karakteri karşılar ancak çekirdek popüler kelime + desen son ekidir; 4) Klavye yolu mu? Qazwsx123! gibi klavyede Z şeklindeki yol, bu desenler kırma araçları tarafından ilk olarak denenir. Tamamen rastgele parolalar oluşturmak için parola üreticiyi kullanmanız önerilir.
Sözlük
- Shannon Entropy
- Claude Shannon tarafından önerilen bilgi teorisi kavramı, parolanın rastgelelik gücünü ölçmek için kullanılır, birimi bit'tir. Entropi değeri = parola uzunluğu × log₂(karakter havuzu boyutu). Entropi ne kadar yüksekse, Brute-force Attack için o kadar fazla kombinasyon gerekir.
- Character Pool
- Parolada kullanılan tüm olası karakterlerin kümesinin boyutu. 26 küçük harf, 26 büyük harf, 10 rakam, yaklaşık 33 özel karakter. Ne kadar çok karakter türü kullanılırsa, karakter havuzu o kadar büyük olur, her ek karakterin getirdiği entropi artışı o kadar fazla olur.
- Brute-force Attack
- Tüm olası karakter kombinasyonlarını sistematik olarak deneyerek parolayı tahmin etmeye çalışan saldırı yöntemi. Kırma süresi parolanın entropi değerine ve saldırganın hesaplama gücüne bağlıdır, yüksek entropili bir parola Brute-force Attack'ı hesaplama açısından imkansız hale getirebilir.
- Dictionary Attack
- Popüler parolaları, sızdırılmış parolaları, kelimeleri ve popüler desenleri içeren önceden derlenmiş bir liste kullanarak parolaları tahmin etmeye çalışan saldırı yöntemi, saf Brute-force Attack'tan verimliliği çok daha yüksektir, gerçekte parola saldırılarının en yaygın aracıdır.
- Rainbow Table
- Password hash değerini aldıktan sonra orijinal parolayı hızlıca aramak için kullanılan, popüler parolaların ve hash'lerinin önceden hesaplanmış arama tablosu. Tuzlu hash ve yavaş hash algoritmaları (bcrypt/Argon2) kullanmak Rainbow Table'a karşı etkili bir şekilde koruma sağlayabilir.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator (Kriptografik Güvenli Sözde Rastgele Sayı Üretici), çıktısı tahmin edilemez ve tekrar üretilemez olan rastgele sayı üretici. Bu araç, parola üretmek için tarayıcının CSPRNG arayüzü olan crypto.getRandomValues()'u kullanır.
- Common Password
- Çeşitli veri ihlali olaylarında yüksek frekansta görünen parolalar (örn. 123456, password, qwerty, admin vb.). Bu parolalar her kırma sözlüğünde bulunur ve tamamen kaçınılmalıdır.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication (İki/Çok Faktörlü Kimlik Doğrulama), parolanın yanı sıra ikinci bir doğrulama faktörü (örn. telefon doğrulama kodu, TOTP, donanım güvenlik anahtarı) gerektirir, parola sızdırılsa bile hesabı korur.
- Passphrase
- Birden fazla rastgele kelimeden oluşan uzun parola, karakter karmaşıklığı yerine kelime sayısıyla yüksek entropi değeri elde eder ve rastgele karakter dizisinden daha kolay hatırlanır. Örn. "correct horse battery staple" 4 kelimelik rastgele kombinasyon.
- Password Hash
- Parolayı depolama için tek yönlü bir özet fonksiyonu kullanarak geri döndürülemez sabit uzunluklu bir karakter dizisine dönüştürme. Doğrulama sırasında açık metin yerine hash değerleri karşılaştırılır, veritabanı sızdırılsa bile parola doğrudan açığa çıkmaz. bcrypt/Argon2 gibi yavaş hash algoritmaları kullanılmalıdır.
- Salt
- Hash hesaplamadan önce parolaya eklenen rastgele karakter dizisi, aynı parolaların farklı hash değerleri üretmesini sağlar, Rainbow Table'ı ve toplu kırmayı önler. Her parolanın benzersiz bir salt'ı olmalıdır.
- crypto.getRandomValues()
- Web Cryptography API tarafından sağlanan, tarayıcı tarafından uygulanan kriptografik güvenli rastgele sayı üretme arayüzü, rastgelelik kaynağı işletim sisteminin entropi havuzundan gelir, Math.random()'dan çok daha üstündür, parola ve anahtar üretmek için uygundur.
Parola entropisi ve kırma süresi referans tablosu
Süper bilgisayar saldırı senaryosunda (saniyede 1 katrilyon deneme) farklı entropi değerlerine sahip parolaların kırılma zorluğu referans tablosu:
| Entropi(bit) | Tipik kombinasyon | Kırma süresi (PC) | Kırma süresi (süper bilgisayar) | Güç derecesi |
|---|---|---|---|---|
< 30 | 6 rakam, popüler kelime | < 1 saniye | Anında | ☆☆☆☆☆ Çok zayıf |
30-45 | 8 küçük harf | Saniye ile saat arası | < 1 saniye | ★☆☆☆☆ Zayıf |
45-60 | 8 büyük/küçük harf + rakam | Gün ile yıl arası | Saniye ile dakika arası | ★★☆☆☆ Orta |
60-80 | 10 karışık karakter | On yıllar ile bin yıl arası | Saat ile gün arası | ★★★☆☆ İyi |
80-100 | 14 karışık karakter | Yüzyıllar veya daha fazla | Yıl ile yüzyıl arası | ★★★★☆ Güçlü |
> 100 | 16 rastgele karakter | İmkansız | Trilyonlarca yıl veya daha fazla | ★★★★★ Çok güçlü |
Farklı karakter türü kombinasyonları için entropi karşılaştırması
Farklı kombinasyonlar kullanıldığında 12 karakterli bir parola için teorik entropi değeri ve güvenlik farkı:
| Karakter kombinasyonu | Havuz | Entropi (12 krk) | Kombinasyon büyüklük sırası | Güvenlik değerlendirmesi |
|---|---|---|---|---|
| Yalnızca rakam (0-9) | 10 | ~40 bits | 10¹² | Çok zayıf, saniyeler içinde kırılır |
| Yalnızca küçük harf | 26 | ~56 bits | 10¹⁷ | Zayıf, dakikalar içinde kırılır |
| Büyük ve küçük harf | 52 | ~68 bits | 10²⁰ | Orta, saatler içinde kırılır |
| Büyük/küçük harf + rakam | 62 | ~71 bits | 10²¹ | İyi, günler içinde kırılır |
| Büyük/küçük harf + rakam + sembol | 95 | ~79 bits | 10²³ | Güçlü, yıllar alır |
| 16 rastgele karakter (tam set) | 95 | ~105 bits | 10³¹ | Çok güçlü, Brute-force Attack ile kırılamaz |
7 güvenlik kontrol göstergesi açıklaması
Araç tarafından ayrıntılı olarak kontrol edilen 7 parola güvenlik göstergesi:
| Kontrol öğesi | Geçme kriteri | Geçmeme riski |
|---|---|---|
| Uzunluk ≥8 karakter | Parola en az 8 karakter uzunluğunda | Kısa parolanın Brute-force Attack alanı küçüktür |
| Büyük harf içerir | En az bir A-Z karakteri içerir | Karakter havuzu 26 azalır, entropi düşer |
| Küçük harf içerir | En az bir a-z karakteri içerir | Karakter havuzu 26 azalır, entropi düşer |
| Rakam içerir | En az bir 0-9 rakamı içerir | Karakter havuzu 10 azalır, entropi düşer |
| Özel karakter içerir | Alfanümerik olmayan semboller içerir | Karakter havuzu yaklaşık 33 azalır, entropi düşer |
| Tekrar/ardışık desen yok | 3+ aynı karakter veya ardışık sayı yok | Desenli parola kural tabanlı saldırılar tarafından kolayca hedeflenir |
| Yaygın parola veritabanında değil | Bilinen zayıf parola listesinde bulunmaz | Yaygın parolalar sözlükle saniyeler içinde kırılır |
Privacy & Security
Bu Parola Gücü Denetleyici aracının tüm işlemleri tamamen yerel tarayıcınızda gerçekleştirilir: girdiğiniz parola yalnızca tarayıcı içindeki JavaScript'te entropi hesaplama ve güvenlik analizi için kullanılır, ağ üzerinden hiçbir dış sunucuya gönderilmez. Parola üretici, rastgele parolaları yerel olarak üretmek için tarayıcının yerleşik crypto.getRandomValues() arayüzünü kullanır, sunucuya bağımlı değildir. Sayfa izleme Çerezi kullanmaz, kullanıcı tarafından girilen parolaları veya herhangi bir kullanım verisini toplamaz. Sayfayı kapattıktan veya yeniledikten sonra girilen parola ve analiz sonuçları otomatik olarak temizlenir, tarayıcıda kalıcı olarak saklanmaz. Bu aracı çevrimdışı modda da kullanabilirsiniz, tüm işlevler normal şekilde kullanılabilir.
Authoritative References
- Renk Körlüğü Simülatörü
- Renk Dönüştürücü
- .htaccess'ten Nginx'e Dönüştürücü
- SQL Dönüştürücü
- Cookie Ayrıştırıcı
- Cron İfade Oluşturucu
- Cron İfade Doğrulayıcı
- CSS Biçimlendirme
- CSS Sıkıştırma
- CSV'den Excel'e
- Döviz Çevirici
- Fark Kontrolörü
- Favicon Oluşturucu
- XML Formatlama
- Onaltılık Dönüştürücü
- HTML Biçimlendirme
- HTML Sıkıştırma
- HTML'den Markdown'a
- Markdown'dan HTML'e
- JavaScript Biçimlendirme
- JS Sıkıştırma
- JSX Biçimlendirici
- JSX Sıkıştırma
- Anahtar kelime kümeleme
- Lorem Ipsum Üretici
- Markdown Tablo Oluşturucu
- Meta Tag Üretici
- Parola Oluşturucu
- Parola Gücü Denetleyici
- QR Code ve Barkod Üretici
- Normal İfade Test Cihazı
- Slug Oluşturucu
- SQL Oluşturucu
- SQL Biçimlendirme Aracı
- Kelime Sayacı
- Zaman Araçları
- TypeScript Formatlama
- TypeScript Sıkıştırma
- TSX Formatlama
- TSX Sıkıştırma
- Unix Timestamp Dönüştürücü
- UUID Oluşturucu
- YAML Formatlama
- Kutu Dönüştürücü