Bir Parola Ne Kadar Güçlü Olmalı? Ücretsiz Online Araçlar Rehberi

Parolalar ve gizlilik 8 dk okuma

Yumuşak pencere ışığında bir dizüstü klavyesinde yazan bir elin yakın çekimi; yakınında bir defter ve bir donanım güvenlik anahtarı duruyor.
Yumuşak pencere ışığında bir dizüstü klavyesinde yazan bir elin yakın çekimi; yakınında bir defter ve bir donanım güvenlik anahtarı duruyor.

Parola tavsiyelerinin çoğu mühendislik kılığına girmiş halk inancıdır. İnsanlar hâlâ harfleri sembollerle değiştirmenin bir parolayı güçlendirdiğine ya da üç ayda bir değiştirmenin saldırganları uzak tuttuğuna inanıyor. Gerçek daha basit ve daha sayısaldır: bir parolanın asıl gücü entropi biti cinsinden ölçülür; bu da saldırganın sizinkini bulmayı beklemeden önce kaç tahmin yapması gerektiğinin sayımından ibarettir. Ücretsiz online araçlar bu sayıyı tarayıcıda hesaplayabilir, ama yalnızca sayının ne anlama geldiğini ve neyi göz ardı ettiğini anlıyorsanız.

siteb.biz'de tamamen tarayıcınızda çalışan ücretsiz online araçları listeliyoruz; bunlara sırrınızı asla yüklemeyen parola üreticileri ve entropi denetleyicileri de dahil. Bu rehber derecelendirmenin arkasındaki aritmetiği anlatıyor, uzunluğun karmaşıklığa neden baskın geldiğini gösteriyor ve en iyi tarayıcı tabanlı denetleyicinin bile yüksek değerli bir kimlik bilgisi için neden yanlış yer olduğunu söylüyor.

Sade Türkçeyle entropi#

Entropi sihirli bir puan değildir; belirli bir uzunluk ve karakter kümesi için olası parola sayısının logaritmasıdır. Alfabenizde N sembol varsa ve parolanız L sembol uzunluğundaysa N^L olasılık vardır ve entropi L × log₂(N) bittir. Her ek bit saldırganın beklenen işini ikiye katlar. 95 yazdırılabilir ASCII karakterinden tamamen rastgele seçilmiş sekiz karakterlik bir parolanın entropisi yaklaşık 52,6 bittir. Bu, modern tek bir GPU'nun saniyede on milyarlarca özet sınayabildiğini öğrenene kadar yüksek duyulur.

Bir Parola Ne Kadar Güçlü Olmalı? Ücretsiz Online Araçlar Rehberi — Sade Türkçeyle entropi
Karakter kümesiSembolSembol başına bit
Küçük harf a–z26~4,7
Küçük + büyük harf52~5,7
Alfanümerik62~5,95
Tüm yazdırılabilir ASCII95~6,57
Diceware kelime listesi7.776~12,9

Bu rakamlar parolanın rastgele seçildiğini varsayar; insanın seçtiği parolaların entropisi genellikle çok daha düşüktür.

Uzunluk sembol değişimini neden yener#

Güvenlik eğitmenleri eskiden P@ssw0rd1 gibi parolaları överdi, çünkü büyük harf, küçük harf, rakam ve sembol içeriyorlardı. Modern kural tabanlı kırıcılar bu değişimlerin tam olarak modelini kaba kuvvete başvurmadan önce kurar. Hashcat ve John the Ripper, 'password' kelimesini milisaniyeler içinde 'P@ssw0rd', 'Passw0rd!' ve yüzlerce kardeşine çeviren 'leetspeak' kurallarıyla gelir. Kısa ve öngörülebilir bir tabana sembol eklemek yapı değil süstür. Eskimiş bir politikayı karşılayabilir, ama saldırı yolunu anlamlı biçimde değiştirmez.

  • 'a' harfini '@' ile, 'o' harfini '0' ile değiştirmek
  • Sonuna 1 rakamını ya da içinde bulunulan yılı eklemek
  • İlk harfi büyütüp sona ünlem işareti koymak
  • 'qwerty' ve '1q2w3e' gibi klavye yürüyüşlerini denemek
  • Bir sözlük kelimesini tek bir rakam ya da sembolle birleştirmek

Parolanız sızdırılmış bir listede yer alıyorsa hiçbir sembol değişimi işe yaramaz; saldırgan onu zaten elinde tutuyordur.

Sayılarla çevrim dışı kırma#

Bir hizmet ihlal edilip parola veritabanı sızdığında saldırgan çevrim dışı çalışır. Donanım kiralayabilir, günlerce tahmin deneyebilir ve hiç hesap kilitleme tetiklemez. Aşağıdaki tablo, orta seviye tek bir GPU'nun (kabaca saniyede 40 milyar SHA-256 tahmini) rastgele parolaların anahtar uzayını tüketmek için ne kadar süreye ihtiyaç duyacağını gösteriyor. Gerçek saldırılar erken durur, çünkü kullanıcılar yaygın örüntülerin çevresinde kümelenir; ama tablo tamamen rastgele kimlik bilgileri için teorik tavanı gösteriyor.

Bir Parola Ne Kadar Güçlü Olmalı? Ücretsiz Online Araçlar Rehberi — Sayılarla çevrim dışı kırma
Uzunluk / biçimKarakter kümesiÇevrim dışı tüketme süresi
8 karakterYalnızca küçük harf a–z< 10 saniye
8 karakterTüm 95 yazdırılabilir ASCII~2 gün
10 karakterTüm 95 yazdırılabilir ASCII~50 yıl
12 karakterTüm 95 yazdırılabilir ASCII~400.000 yıl
16 karakterTüm 95 yazdırılabilir ASCII~10^13 yıl
6 rastgele kelime7.776 kelimelik Diceware listesi~150.000 yıl

Bu rakamlar yaygın örüntülerden gelen erken isabetleri göz ardı eder; saldırgan için en kötü, sizin için en iyi durumdur.

Sızdırılmış veritabanı saldırısı gerçekte nasıl görünür#

Saldırganlar bir parolayı nadiren giriş formu üzerinden 'tahmin eder'. Çalınmış bir veritabanını indirir, özet algoritmasını belirler ve onu donanım hızında çalıştırırlar. İlk geçiş daha önce sızdırılmış parolaları, sonra leet kurallarıyla sözlük kelimelerini, ardından bilinen örüntüler için maskeleri ve son olarak en kısa kimlik bilgileri için kaba kuvveti kullanır. A Sitesi'nden sızdırılan tek bir parola sonra B Sitesi'nde, C Sitesi'nde ve C Sitesi'nin bankacılık ortağında denenir, çünkü insanlar aynı parolayı tekrar kullanır. Bir bulut GPU örneği, tüketici kartı mı yoksa küme mi kiraladığınıza göre saatte 0,50-4,00 € tutar ve iş akışının tamamı otomatiktir.

  1. Özetlenmiş parola veritabanını bir ihlalden edinin ya da bir forumdan satın alın.
  2. Özet algoritmasını ve benzersiz bir tuz kullanılıp kullanılmadığını belirleyin.
  3. Kurallarla birlikte bir kelime listesi çalıştırın; bu, tipik kullanıcı parolalarının %60-80'ini saatler içinde kırar.
  4. Kalanlara kısa uzunluklardan başlayarak kaba kuvvet ya da maske uygulayın.
  5. Kurtarılan kimlik bilgilerini diğer hizmetlere karşı kimlik doldurma saldırılarında kullanın.

Tuzlama ve Argon2 ya da bcrypt gibi yavaş özetler bunu çok daha yavaşlatır, ama pek çok eski site hâlâ SHA-1 veya MD5 gibi hızlı algoritmalar kullanıyor.

NIST'in döndürme ve karmaşıklık konusunda gözden geçirilmiş görüşü#

Amerika Birleşik Devletleri Ulusal Standartlar ve Teknoloji Enstitüsü, eski '90 günde bir değiştirin' kuralını SP 800-63B ile geri çekti. Artık parola politikalarının asgari bir uzunluk şart koşmasını, uzun parola cümlelerine izin vermesini ve ele geçirildiği bilinen parolaları reddetmesini söylüyor. Büyük harf, küçük harf, rakam ve sembol dayatan karmaşıklık kuralları artık önerilmiyor, çünkü P@ssw0rd1 gibi öngörülebilir değişimleri teşvik ediyor ve entropiyi artırmıyorlar. Döndürme yalnızca ele geçirilme kanıtı olduğunda gereklidir.

  • Asgari uzunluk, karakter sınıfı gereksinimlerinden önemlidir.
  • İhlal şüphesi yoksa dönemsel değişiklikleri zorunlu kılmayın.
  • Yeni parolaları ele geçirilmiş kimlik bilgisi listelerine karşı tarayın.
  • Yapıştırmaya ve parola yöneticilerine izin verin; bunlar daha uzun ve benzersiz parolaları mümkün kılar.
  • Yalnızca parolalara güvenmek yerine çok faktörlü kimlik doğrulama kullanın.

Bunlar ABD federal kılavuzlarıdır, ama dünya genelinde güvenlik standardı kuruluşlarınca geniş biçimde benimsenmiştir.

Tarayıcı tabanlı bir araç ne zaman yeter, ne zaman yetmez#

Tamamen tarayıcınızda çalışan bir parola üreticisi mükemmel bir rastgelelik üretebilir ve sırrınızı hiç görmez. Bu, onu tek seferlik hesaplar, geçici anahtarlar ya da bir aday parolanın entropisini kontrol etmek için kullanışlı kılar. Parola yöneticinizin ana parolasını, kripto para tohumunuzu ya da bir iş sisteminin yönetici anahtarını oluşturmak veya saklamak için doğru yer değildir. Bunlar için denetlenmiş yerel bir parola yöneticisi ya da çevrim dışı bir süreç kullanın. Saygın bir parola yöneticisi özelliklere ve aile planlarına göre yılda 20-60 € tutar. Ücretsiz online araçlar birer kolaylıktır, kasa değil.

  • Kısa ömürlü ya da düşük riskli parolalar için tarayıcı tabanlı bir üretici kullanın.
  • Bankacılık, e-posta ve birincil hesaplar için özel bir parola yöneticisi kullanın.
  • Yükleme yapmadığını iddia etse bile gerçek bir ana parolayı hiçbir online denetleyiciye yapıştırmayın.
  • Kurtarma kodlarını bir not uygulamasında değil kâğıtta ya da şifreli depolamada saklayın.
  • Paylaşılan işletme kimlik bilgileri için denetim kayıtları olan kurumsal bir parola yöneticisi kullanın.

siteb.biz araçları kendi alt alan adlarında listeler ve bu rehberleri yazar; hizmeti kendimiz sağlamıyoruz, bu yüzden her aracı gizlilik politikasına ve istemci tarafında çalışıp çalışmadığına göre değerlendirin.

2025 için pratik bir asgari#

Önemsediğiniz hesaplarda, tam yazdırılabilir kümeden alınmış en az 16 karakterlik benzersiz bir parolayı ya da en az beş rastgele kelimeden oluşan bir parola cümlesini bir parola yöneticisiyle oluşturun ve saklayın. Çok faktörlü kimlik doğrulamayı açın; tercihen SMS yerine bir kimlik doğrulayıcı uygulama ya da donanım anahtarı kullanın. E-postanızın bilinen ihlallerde görünüp görünmediğini Have I Been Pwned üzerinden kontrol edin ve tekrar kullanılan veya ele geçirilen her parolayı değiştirin. Parola gücünü bir garanti değil, daha büyük bir risk kararındaki katmanlardan biri olarak görün.

  • Yüksek değerli hesaplarda 16+ rastgele karakter ya da 5+ rastgele kelime kullanın.
  • E-posta, bankacılık ve parola yöneticisi hesaplarında çok faktörlü kimlik doğrulamayı etkinleştirin.
  • Bir parolayı asla hizmetler arasında tekrar kullanmayın.
  • İhlal bildirim hizmetlerini kontrol edin ve yalnızca ele geçirilmiş kimlik bilgilerini değiştirin.
  • SMS kodları yerine donanım güvenlik anahtarını ya da kimlik doğrulayıcı uygulamayı tercih edin.

Uzun ve akılda kalır bir parola cümlesi, yazmak zorunda kalacağınız kısa ve karmaşık bir paroladan genellikle güçlüdür.

Sıkça sorulan sorular

Sembollü 12 karakterlik bir parola yeterince güçlü mü?

Bu, nasıl oluşturulduğuna ve neyi koruduğunuza bağlıdır. Tam yazdırılabilir kümeden tamamen rastgele on iki karakter kabaca 77 bit entropi verir; tek bir GPU'nun bunu çevrim dışı tüketmesi yüz binlerce yıl sürerdi. Ancak taban, süs olsun diye sembol eklenmiş bir sözlük kelimesiyse modern kural kümeleri onu dakikalar içinde kırar. E-posta, bankacılık ya da parola yöneticiniz gibi yüksek değerli hesaplarda 16 rastgele karakter veya beş rastgele kelime daha güvenli bir asgaridir ve çok faktörlü kimlik doğrulama şarttır.

Ücretsiz online parola üreticileri güvenli mi?

Tamamen tarayıcınızda çalışıyor, parolayı yüklemiyor ve tuş vuruşlarını kaydetmiyorlarsa güvenli olabilirler. En iyi araçlar tarayıcının yerleşik kriptografik olarak güvenli rastgele sayı üreticisini kullanır ve giriş gerektirmeden çalışır. Tek seferlik parolalar üretmek ya da entropi tahmin etmek için uygundurlar. Bir ana parola, bir kripto para tohumu ya da uzun süre saklayacağınız herhangi bir sır oluşturmak için doğru tercih değildirler. Bunlar için denetlenmiş yerel bir parola yöneticisi veya çevrim dışı bir süreç kullanın ve gerçek bir ana parolayı asla bir online forma yapıştırmayın.

NIST parola döndürmeyi önermeyi neden bıraktı?

Araştırmalar 60 ya da 90 günde bir zorunlu döndürmenin güvenliği güçlendirmek yerine zayıflattığını gösterdi. Kullanıcılar buna Password1, Password2, Password3 gibi küçük ve öngörülebilir değişikliklerle ya da parolaları bir yere yazarak karşılık verdi. NIST SP 800-63B artık parolanın ele geçirildiğine dair kanıt olmadıkça zorunlu dönemsel değişiklikleri önermiyor. Bunun yerine kurumların asgari uzunluğu dayatması, uzun parola cümlelerine izin vermesi, yeni parolaları ihlal listelerine karşı taraması ve çok faktörlü kimlik doğrulama istemesi gerekiyor.

parolam ne kadar güçlü olmalıparola entropisi hesaplamaücretsiz online parola üreticiNIST parola kılavuzu 2024parola kaç karakter olmalıparola kırma süresi hesaplama

Tüm rehberler

2026-08-07 tarihinde siteb.biz tarafından gözden geçirildi. Hakkımızda

Bir rehber, satıcı değil

Bağımsız araçları listeliyoruz. Yazılım satmıyoruz.

Hiçbir şey tarayıcınızdan çıkmaz

Buradaki her araç cihazınızda çalışır, QR ve şifre araçları dahil.

Giriş yok, reklam yok

Hesap yok, reklam çerezleri yok, üçüncü taraf izleyiciler yok.

12 dil

Araçlar, etiketler, sonuçlar ve rehberler, hepsi çevrildi.

İki taraflı ücretsiz

Kullanımı ücretsiz ve listelenmesi ücretsiz.