İçeriğe geç

Parola Oluşturucu rehberi

Araç rehberi. Güncellendi .

XGM Parola Oluşturucu rastgele parolaları tarayıcınızda nasıl üretir, entropi bitleri ne demek, hangi uzunluğu seçmeli ve parolalar nasıl güvenle saklanır.

Üretilmiş parolalar neden daha iyi

İnsanlar parolalarını tahmin edilebilir yollarla seçer: kelimeler, isimler, tarihler, klavye desenleri ve aynı parolanın siteden siteye küçük değişiklerle tekrarlanan hâlleri. Saldırganlar sızdırılmış veritabanlarından parola tahmin ederken tam olarak bu desenleri kullanır ve saniyede muazzam sayıda adayı dener. Geniş bir kümeden düzgün dağılımla rastgele çekilmiş bir parolada sömürülecek hiçbir desen yoktur. Bir saldırgan için geriye yalnızca tüm olasılıkları tek tek denemek kalır ki uzunluk arttıkça bu hızla imkânsız hâle gelir.

Çoğu hesap için en büyük risk tahmin değil, aynı parolanın yeniden kullanılmasıdır. Bir site parolaları sızdırdığında saldırganlar aynı e-posta ve parolayı başka hizmetlerde dener; buna kimlik bilgisi doldurma denir. Her hesap için benzersiz ve rastgele bir parola, tek bir sitedeki sızıntıyı yalnızca tek bir hesabın sorunu hâline getirir. Bu yüzden parolaları hatırlamaya değil, hepsini sizin yerinize saklayan bir parola yöneticisine güvenmek daha sağlıklıdır.

Oluşturucu bir parolayı nasıl kurarSeçilen karakter kümeleri birleştirilir, her kümeden bir karakter çekilir, kalanlar güvenli bir rastgelelik kaynağıyla birleşik havuzdan çekilir ve sonuç karıştırılır.Kümeleri ve uzunluğu seçina–z, A–Z, 0–9, semboller; isteğe bağlı olarakbenzer karakterler olmadanHer kümeden bir karakterSeçilen her kümenin parolada yer almasınıgüvenceye alırSeçilen uzunluğa kadar doldurunBirleşik havuzdan düzgün dağılımlı çekimler(crypto.getRandomValues)KarıştırınFisher-Yates karıştırması, böylece güvenceyealınan karakterler sabit yerlerde durmazEntropi tahminiuzunluk × log2(havuz boyutu), bit cinsindengösterilir
Seçilen karakter kümeleri birleştirilir, her kümeden bir karakter çekilir, kalanlar güvenli bir rastgelelik kaynağıyla birleşik havuzdan çekilir ve sonuç karıştırılır.

Parola Oluşturucu nasıl kullanılır

  1. Parola Oluşturucu aracını açın.
  2. Uzunluğu (varsayılan 20) ve karakter kümelerini seçin: küçük harf, büyük harf, rakam ve sembol.
  3. Parola bir kişi tarafından okunacak ya da yazılacaksa, I, l, 1, O, 0 ve o gibi karakterleri elemek için “Benzer karakterlerden kaçın” seçeneğini işaretleyin.
  4. Kaç parola üretileceğini seçin ve Oluştur düğmesine basın.
  5. Üretilen parolalardan birini parola yöneticinize ya da hesabın parola alanına kopyalayın.

Yerel olarak üretilir

Parolalar, Web Crypto rastgele sayı üreticisi kullanılarak tarayıcınızda oluşturulur. XGM'e gönderilmez, saklanmaz ve URL'ye konmaz.

Entropi bitlerini anlamak

Entropi, bir saldırganın denemek zorunda kalacağı olasılık sayısını bit cinsinden ölçer: her bit bu sayıyı ikiye katlar. N karakterlik bir havuzdan çekilmiş L uzunluğundaki rastgele bir parolanın entropisi L × log2(N) bittir. Oluşturucu bu değeri ve partideki ilk parolaya ait bir etiketi gösterir. Sayı parolanın kendisini değil, onu üreten yöntemi tanımlar; aynı ayarlarla üretilen her parola aynı entropiye sahiptir.

Yaygın ayarlar için entropi
AyarlarHavuz boyutuUzunlukEntropi
Yalnızca küçük harf2612yaklaşık 56 bit
Küçük harf + büyük harf + rakam6212yaklaşık 71 bit
Dört kümenin tümü8616yaklaşık 103 bit
Dört kümenin tümü8620yaklaşık 128 bit
Yalnızca rakam (bir PIN)106yaklaşık 20 bit
Oluşturucunun gösterdiği etiketler
EntropiEtiket
40 bitin altıZayıf
40–59 bitOrta
60–79 bitGüçlü
80 bit ve üzeriÇok güçlü

Güç eklemenin en ucuz yolu uzunluktur: tüm kümelerden dört karakter daha yaklaşık 26 bit ekler. Bir parola yöneticisi parolayı sizin yerinize yazdığı için bu ek uzunluğun size gündelik kullanımda bir maliyeti olmaz. Sembol zorunluluğu eklemek ise havuzu yalnızca bir miktar büyütür ve çoğu zaman parolayı okumayı zorlaştırmaktan başka bir işe yaramaz. Uzunluk ile karakter çeşitliliği arasında seçim yapmanız gerekiyorsa, her seferinde uzunluğu seçin.

Bu sayılar yalnızca gerçekten rastgele parolalar için geçerlidir. İnsan tarafından seçilmiş aynı uzunluktaki bir parolanın gerçek entropisi çok daha düşüktür, çünkü saldırganlar önce olası seçimleri dener. Yalnızca karakter türlerini sayan çevrimiçi güç göstergelerinin yanıltıcı olabilmesinin nedeni de budur. Böyle bir gösterge Yaz2024! gibi bir parolayı güçlü sayabilir; oysa bu parola, saldırganların ilk denediği desenlerden birine uyar.

Hangi uzunluğu seçmeli

Pratik öneriler
KullanımÖneri
Parola yöneticisinde saklanan hesaplar20 veya daha fazla karakter, tüm kümeler
Televizyonda ya da telefonda yazmanız gereken parolalar16 ve üzeri, benzer karakterlerden kaçının, belki sembolsüz
Parola yöneticisinin ana parolasıHatırlayabileceğiniz uzun bir parola cümlesi ve çok faktörlü kimlik doğrulama
Wi-Fi anahtarlarıBenzer karakterler olmadan 20 veya daha fazla karakter
Servis hesapları ve API gizli anahtarları32 ve üzeri rastgele karakter ya da hex veya base64 ile kodlanmış rastgele baytlar

Sembol kümesi, çoğu sitenin kabul ettiği 24 yaygın noktalama karakterini içerir. Bazı sistemler tırnak ya da ters eğik çizgi gibi belirli sembolleri reddeder; oluşturucu da bu yüzden onlardan kaçınır. Bir site ürettiğiniz parolayı reddederse sembolsüz yeni bir parola üretin ve bunun yerine birkaç karakter uzunluk ekleyin. Kaybedilen entropiyi geri kazanmak için genellikle üç dört karakter yeterlidir.

Bir site parola uzunluğunu ya da karakterleri sınırlıyorsa, kabul ettiği en uzun parolayı kullanın ve yalnızca reddettiği kümeleri çıkarın. NIST'in doğrulayıcılar için verdiği rehberlik, hizmetlerin uzun parolalara ve tüm yazdırılabilir karakterlere izin vermesini ister, ancak her site buna uymaz. Parola alanının belirli bir karakterden sonrasını sessizce kestiği durumlar da vardır; bu yüzden uzun bir parola ayarladıktan sonra oturumu kapatıp yeniden açarak deneyin. Katı bir uzunluk sınırıyla karşılaşırsanız, o hesabı çok faktörlü kimlik doğrulamayla desteklemek, kısalan parolanın açığını kapatmanın en pratik yoludur.

Parolaları güvenle saklamak ve kullanmak

  • Bir parola yöneticisi kullanın. Benzersiz parolaları üretir, saklar ve otomatik doldurur; ayrıca tekrar kullanım konusunda uyarır.
  • Çok faktörlü kimlik doğrulamayı açın, tercihen geçiş anahtarları ya da bir kimlik doğrulayıcı uygulama; özellikle e-posta ve yönetici hesapları için.
  • Parolaları asla yeniden kullanmayın, özellikle de diğer tüm hesapları sıfırlayabilen e-posta hesabınızınkini.
  • Parolaları sohbet ya da e-posta ile göndermeyin. Parola yöneticisinin paylaşım özelliğini veya tek kullanımlık bir gizli bağlantı kullanın.
  • Bir hizmet veri ihlali bildirdiğinde parolayı değiştirin ve hesapta bir değişiklik olup olmadığını kontrol edin.

Kullanıcı parolalarını saklayan geliştiriciler için kurallar farklıdır: parolanın kendisini ya da hızlı bir hash'ini asla saklamayın. Hash rehberinde anlatıldığı gibi, kullanıcı başına tuz ile birlikte Argon2id, scrypt ya da bcrypt kullanın. Kod içinde API anahtarı ve token üretmek için, aşağıdaki örnekte olduğu gibi platformun güvenli rastgele üreticisini kullanın. Dilinizin sıradan rastgele sayı üreticisi bu iş için uygun değildir; tahmin edilebilir olduğu için yalnızca kriptografik olan sürümü kullanın.

Kod içinde gizli değer üretmek
# Python
python3 -c "import secrets; print(secrets.token_urlsafe(32))"

# Node.js
node -e "console.log(require('crypto').randomBytes(32).toString('base64url'))"

# OpenSSL
openssl rand -base64 32

Üretilen uygulama gizli anahtarlarını kaynak kodun ve git.example.com gibi depoların dışında tutun. Bunları ortam değişkenlerinden ya da bir sır yöneticisinden yükleyin ve erişimi olan kişiler ayrıldığında değiştirin. Bir anahtar yanlışlıkla bir depoya girdiyse, geçmişten silmek yeterli değildir; o anahtarı iptal edip yenisini üretmeniz gerekir.

SSS

Üretilen parolalar bir yere gönderiliyor mu?

Hayır. Kriptografik olarak güvenli bir rastgelelik kaynağıyla tarayıcınızda üretilir ve sayfadan hiç çıkmaz.

Bir parola ne kadar uzun olmalı?

Parola yöneticisinde saklanan parolalar için 20 karakter ve üzeri. Uzunluk, sembol zorunluluğu eklemekten daha fazla güç katar.

Benzer karakterlerden kaçın seçeneği ne yapar?

Okurken karıştırılması kolay olan I, l, 1, O, 0 ve o karakterlerini kaldırır. Havuz biraz küçüldüğü için bunu telafi etmek üzere bir iki karakter ekleyin.

Parola cümlesi rastgele bir paroladan daha mı iyi?

Hatırlamanız gereken parolalar için, rastgele kelimelerden oluşan uzun bir parola cümlesi hem daha kolay yazılır hem de çok güçlü olabilir. Bir yöneticide saklanan her şey içinse rastgele karakterler en basit yoldur.

Ne kadar entropi yeterli?

Tipik hesaplar için 80 bit civarı çok güçlüdür; tüm kümelerden üretilmiş 16 ve üzeri karakterli parolalar bu değeri rahatlıkla aşar.

Her parola neden seçilen her karakter türünü içeriyor?

Oluşturucu, seçilen her kümeden en az bir karakter ekler; böylece rakam ya da sembol zorunlu tutan siteler parolayı kabul eder.

Tarayıcı tabanlı oluşturuculara güvenebilir miyim?

Web Crypto API ile yerel olarak üreten ve sayfada üçüncü taraf betikleri yüklemeyen bir araç kullanın. Parolaları bir parola yöneticisiyle ya da bu rehberdeki komutlarla çevrimdışı da üretebilirsiniz.

Parolaları düzenli olarak değiştirmeli miyim?

Güncel NIST rehberliği zorunlu periyodik değişiklikleri önermez. Bir parolayı, veri ihlali ya da ele geçirilme şüphesi gibi bir neden olduğunda değiştirin.

Neden aynı anda birkaç parola üretiliyor?

Yeniden üretmeye gerek kalmadan, bir sitenin kabul ettiği ya da belirli bir cihazda yazması daha kolay olan bir parolayı seçebilirsiniz. Partideki her parola bağımsızdır ve aynı ölçüde güçlüdür.

Geçiş anahtarı (passkey) nedir?

Geçiş anahtarları, parolaların yerine cihazınızda ya da parola yöneticinizde saklanan bir anahtar çifti koyar. Oltalanamaz ve siteler arasında yeniden kullanılamazlar; bu yüzden bir hizmet sunduğunda onları kullanın.

Güçlü bir parola çok faktörlü doğrulamayı gereksiz kılar mı?

Hayır. Oltalama ve zararlı yazılım her parolayı ele geçirebilir. Çok faktörlü kimlik doğrulama, ideal olarak geçiş anahtarları, bunlara karşı koruma sağlar.

Kaynaklar