Güçlü şifre nasıl oluşturulur?
Şifre gücünü belirleyen şey büyük harf ve noktalama işareti eklemek değil, <strong>uzunluktur</strong>. Sebebi basit: her karakter, denenmesi gereken ihtimal sayısını sabit bir çarpanla büyütür. Aşağıdaki tablo aynı saldırı hızı altında sekiz karakterlik karmaşık bir şifreyle on altı karakterlik sade bir şifrenin arasındaki farkı sayılarla gösteriyor — fark saatlerle binlerce yıl arasında.
Güncellendi:
Şifre Gücünün Matematiği
Bir şifreyi kaba kuvvetle kırmak, tüm ihtimalleri sırayla denemektir. İhtimal sayısı iki şeye bağlıdır: kullanılan karakter kümesinin büyüklüğü ve şifrenin uzunluğu. Formül basittir — küme büyüklüğünün uzunluk kuvveti. Yalnızca küçük harf kullanan sekiz karakterlik bir şifrede bu sayı 26 üzeri 8, yani yaklaşık 209 milyardır.
Kritik nokta şudur: küme büyüklüğü tabandadır, uzunluk ise üsttedir. Karakter kümesini 26'dan 95'e çıkarmak ihtimal sayısını yaklaşık 3,7 katına çıkarır; şifreye tek bir karakter eklemek ise doğrudan küme büyüklüğü kadar, yani 95 katına çıkarır. Bu yüzden uzunluk her zaman karmaşıklığı yener.
Aşağıdaki tablo çevrimdışı bir saldırı varsayar: saldırgan şifre özetlerini ele geçirmiş ve saniyede 100 milyar deneme yapabiliyor. Bu, hızlı bir özet fonksiyonu için gerçekçi bir üst sınırdır. Sayılar mutlak değil, büyüklük sırasını göstermek içindir; asıl bilgi satırlar arasındaki orandadır.
Kırılma Süresi: Uzunluk mu, Karmaşıklık mı?
Tüm satırlar saniyede 100 milyar deneme varsayımıyla hesaplanmıştır. Ortalama süre bu değerin yarısı kadardır; tabloda en kötü durum verilmiştir.
| Şifre yapısı | Karakter kümesi | İhtimal sayısı | Kırılma süresi |
|---|---|---|---|
| 8 karakter, yalnızca küçük harf | 26 | 2,1 × 10¹¹ | 2 saniye |
| 8 karakter, harf + rakam + sembol | 95 | 6,6 × 10¹⁵ | 18 saat |
| 10 karakter, harf + rakam + sembol | 95 | 6,0 × 10¹⁹ | 19 yıl |
| 12 karakter, harf + rakam | 62 | 3,2 × 10²¹ | 1.000 yıl |
| 12 karakter, harf + rakam + sembol | 95 | 5,4 × 10²³ | 171.000 yıl |
| 16 karakter, yalnızca küçük harf | 26 | 4,4 × 10²² | 13.800 yıl |
Son iki satırı yan yana okuyun: yalnızca küçük harften oluşan 16 karakterlik bir şifre, sembol içeren 8 karakterlik bir şifreden yaklaşık 6,6 milyar kat daha dayanıklıdır. Buna rağmen yazması ve hatırlaması daha kolaydır.
Parola Cümlesi: Kaç Kelime Yeterli?
Parola cümlesi, rastgele seçilmiş kelimelerin birleştirilmesidir. Güç, kelime listesinin büyüklüğünden ve kelime sayısından gelir. Aşağıdaki hesap 7.776 kelimelik standart bir liste içindir.
| Kelime sayısı | İhtimal sayısı | Kırılma süresi | Değerlendirme |
|---|---|---|---|
| 3 kelime | 4,7 × 10¹¹ | 5 saniye | Yetersiz |
| 4 kelime | 3,7 × 10¹⁵ | 10 saat | Zayıf |
| 5 kelime | 2,8 × 10¹⁹ | 9 yıl | Kabul edilebilir |
| 6 kelime | 2,2 × 10²³ | 70.000 yıl | Önerilen |
Kritik koşul, kelimelerin GERÇEKTEN rastgele seçilmiş olmasıdır. Kendi aklınıza gelen bir cümleyi kullanmak bu hesabı geçersiz kılar: anlamlı cümleler dil modelleri tarafından tahmin edilebilir ve gerçek ihtimal sayısı tablodakinin çok altına düşer.
Hatırlanabilir ve Güçlü Bir Şifre Kurmak
Amaç, tabloda üst satırlarda olan ama akılda kalan bir şifre üretmektir. Sıra şudur:
Uzunluğu hedef alın
En az 14, tercihen 16 karakter belirleyin. Bu tek karar, sembol ve büyük harf tartışmalarının tamamından daha fazla güvenlik kazandırır.
Rastgele kelimeler seçtirin
Kelimeleri kendiniz seçmeyin; zar ya da bir üreteç kullanın. İnsan seçimi rastgele değildir ve tahmin edilebilir kalıplar üretir.
Kelimeleri bir ayraçla birleştirin
Aralarına tire ya da nokta koymak, uzunluğu artırırken kelime sınırlarını da bulanıklaştırır. Türkçe karakter kullanmayın: bazı sistemler bunları farklı kodlayabilir ve giriş sorunu çıkarır.
Her hesaba ayrı şifre kurun
Aynı şifreyi iki yerde kullanmak, iki hesabın güvenliğini en zayıfına eşitler. Bir sızıntı diğerini de açar.
Parola yöneticisine kaydedin
16 karakterlik farklı şifreleri akılda tutmak gerçekçi değildir. Yalnızca tek bir ana şifreyi ezberleyin; onu da parola cümlesi yöntemiyle kurun.
İki adımlı doğrulamayı açın
Şifre ne kadar güçlü olursa olsun, oltalamayla verilebilir. İkinci adım bu senaryoda devreye giren tek korumadır.
Şifreyi Güçsüzleştiren Beş Alışkanlık
Aşağıdakiler tablodaki hesabı geçersiz kılar: hepsi ihtimal sayısını, saldırganın bildiği kalıplar üzerinden dramatik biçimde düşürür.
Sonuna rakam ve ünlem eklemek
Sözlük kelimesinin sonuna 123 ya da ünlem eklemek en bilinen kalıptır ve saldırı araçlarının varsayılan denemeleri arasındadır. Ölçülebilir bir kazanç sağlamaz.
Harf yerine benzeyen rakam koymak
Sıfırla o, birle i değişimi standart bir dönüşümdür ve otomatik olarak denenir. Kelimeyi sözlük saldırısından çıkarmaz.
Kişisel bilgi kullanmak
Doğum yılı, takım adı, çocuk ismi kolayca toplanabilir ve deneme listesinin başına yazılır. Bu bilgiler şifreyi kısaltmakla aynı etkiyi yapar.
Aynı şifreyi birden çok sitede kullanmak
Sızan bir şifre otomatik olarak diğer sitelerde denenir. Bu, en yaygın hesap ele geçirme yöntemidir ve şifrenin gücünden bağımsız çalışır.
Belirli aralıklarla zorunlu değiştirmek
Düzenli değişim zorunluluğu kullanıcıları küçük eklemeler yapmaya iter ve şifreyi tahmin edilebilir kılar. Şifre yalnızca sızıntı şüphesinde değiştirilmelidir.
Sık Sorulan Sorular
En az 14-16 karakter uzunluğunda, rastgele seçilmiş beş ya da altı kelimeden oluşan bir parola cümlesi kurun ve her hesapta farklısını kullanın. Uzunluk, karakter çeşitliliğinden daha fazla güvenlik kazandırır.
Zorunlu değil, ama zararsızdır. Aynı uzunlukta karakter kümesini genişletmek gücü artırır; ancak tek bir karakter eklemek, kümeyi genişletmekten daha çok kazandırır.
Cihaz sizin ve ekran kilidi varsa makul bir çözümdür. Ortak kullanılan bir bilgisayarda ise kayıt yapmayın; o cihazı kullanan herkes hesaba erişebilir.
Oluşturur, ama alternatifi daha kötüdür: aynı şifreyi her yerde kullanmak. Yönetici tek bir güçlü ana şifreyle korunur ve iki adımlı doğrulamayla desteklenebilir.
Takvime göre değil, olaya göre. Sızıntı bildirimi aldıysanız, aynı şifreyi başka bir yerde kullandıysanız ya da oltalama şüpheniz varsa hemen değiştirin; aksi hâlde gerek yoktur.
Bilinen sızıntı veri tabanlarını sorgulayan kontrol servisleri bunu gösterir. Bir kayıt çıkarsa o şifreyi kullandığınız tüm hesaplarda değiştirin; yalnızca sızan sitede değil.
Bu, saldırganın şifre özetlerini ele geçirdiği ve saniyede 100 milyar deneme yapabildiği çevrimdışı senaryodur. Sitenin giriş ekranından yapılan denemeler çok daha yavaştır; ancak veri sızıntıları gerçekleştiğinde geçerli olan senaryo tablodakidir.