Parola Oluşturucu rehberi
XGM Parola Oluşturucu rastgele parolaları tarayıcınızda nasıl üretir, entropi bitleri ne demek, hangi uzunluğu seçmeli ve parolalar nasıl güvenle saklanır.
Üretilmiş parolalar neden daha iyi
İnsanlar parolalarını tahmin edilebilir yollarla seçer: kelimeler, isimler, tarihler, klavye desenleri ve aynı parolanın siteden siteye küçük değişiklerle tekrarlanan hâlleri. Saldırganlar sızdırılmış veritabanlarından parola tahmin ederken tam olarak bu desenleri kullanır ve saniyede muazzam sayıda adayı dener. Geniş bir kümeden düzgün dağılımla rastgele çekilmiş bir parolada sömürülecek hiçbir desen yoktur. Bir saldırgan için geriye yalnızca tüm olasılıkları tek tek denemek kalır ki uzunluk arttıkça bu hızla imkânsız hâle gelir.
Çoğu hesap için en büyük risk tahmin değil, aynı parolanın yeniden kullanılmasıdır. Bir site parolaları sızdırdığında saldırganlar aynı e-posta ve parolayı başka hizmetlerde dener; buna kimlik bilgisi doldurma denir. Her hesap için benzersiz ve rastgele bir parola, tek bir sitedeki sızıntıyı yalnızca tek bir hesabın sorunu hâline getirir. Bu yüzden parolaları hatırlamaya değil, hepsini sizin yerinize saklayan bir parola yöneticisine güvenmek daha sağlıklıdır.
Parola Oluşturucu nasıl kullanılır
- Parola Oluşturucu aracını açın.
- Uzunluğu (varsayılan 20) ve karakter kümelerini seçin: küçük harf, büyük harf, rakam ve sembol.
- Parola bir kişi tarafından okunacak ya da yazılacaksa,
I,l,1,O,0veogibi karakterleri elemek için “Benzer karakterlerden kaçın” seçeneğini işaretleyin. - Kaç parola üretileceğini seçin ve Oluştur düğmesine basın.
- Üretilen parolalardan birini parola yöneticinize ya da hesabın parola alanına kopyalayın.
Yerel olarak üretilir
Entropi bitlerini anlamak
Entropi, bir saldırganın denemek zorunda kalacağı olasılık sayısını bit cinsinden ölçer: her bit bu sayıyı ikiye katlar. N karakterlik bir havuzdan çekilmiş L uzunluğundaki rastgele bir parolanın entropisi L × log2(N) bittir. Oluşturucu bu değeri ve partideki ilk parolaya ait bir etiketi gösterir. Sayı parolanın kendisini değil, onu üreten yöntemi tanımlar; aynı ayarlarla üretilen her parola aynı entropiye sahiptir.
| Ayarlar | Havuz boyutu | Uzunluk | Entropi |
|---|---|---|---|
| Yalnızca küçük harf | 26 | 12 | yaklaşık 56 bit |
| Küçük harf + büyük harf + rakam | 62 | 12 | yaklaşık 71 bit |
| Dört kümenin tümü | 86 | 16 | yaklaşık 103 bit |
| Dört kümenin tümü | 86 | 20 | yaklaşık 128 bit |
| Yalnızca rakam (bir PIN) | 10 | 6 | yaklaşık 20 bit |
| Entropi | Etiket |
|---|---|
| 40 bitin altı | Zayıf |
| 40–59 bit | Orta |
| 60–79 bit | Güçlü |
| 80 bit ve üzeri | Çok güçlü |
Güç eklemenin en ucuz yolu uzunluktur: tüm kümelerden dört karakter daha yaklaşık 26 bit ekler. Bir parola yöneticisi parolayı sizin yerinize yazdığı için bu ek uzunluğun size gündelik kullanımda bir maliyeti olmaz. Sembol zorunluluğu eklemek ise havuzu yalnızca bir miktar büyütür ve çoğu zaman parolayı okumayı zorlaştırmaktan başka bir işe yaramaz. Uzunluk ile karakter çeşitliliği arasında seçim yapmanız gerekiyorsa, her seferinde uzunluğu seçin.
Bu sayılar yalnızca gerçekten rastgele parolalar için geçerlidir. İnsan tarafından seçilmiş aynı uzunluktaki bir parolanın gerçek entropisi çok daha düşüktür, çünkü saldırganlar önce olası seçimleri dener. Yalnızca karakter türlerini sayan çevrimiçi güç göstergelerinin yanıltıcı olabilmesinin nedeni de budur. Böyle bir gösterge Yaz2024! gibi bir parolayı güçlü sayabilir; oysa bu parola, saldırganların ilk denediği desenlerden birine uyar.
Hangi uzunluğu seçmeli
| Kullanım | Öneri |
|---|---|
| Parola yöneticisinde saklanan hesaplar | 20 veya daha fazla karakter, tüm kümeler |
| Televizyonda ya da telefonda yazmanız gereken parolalar | 16 ve üzeri, benzer karakterlerden kaçının, belki sembolsüz |
| Parola yöneticisinin ana parolası | Hatırlayabileceğiniz uzun bir parola cümlesi ve çok faktörlü kimlik doğrulama |
| Wi-Fi anahtarları | Benzer karakterler olmadan 20 veya daha fazla karakter |
| Servis hesapları ve API gizli anahtarları | 32 ve üzeri rastgele karakter ya da hex veya base64 ile kodlanmış rastgele baytlar |
Sembol kümesi, çoğu sitenin kabul ettiği 24 yaygın noktalama karakterini içerir. Bazı sistemler tırnak ya da ters eğik çizgi gibi belirli sembolleri reddeder; oluşturucu da bu yüzden onlardan kaçınır. Bir site ürettiğiniz parolayı reddederse sembolsüz yeni bir parola üretin ve bunun yerine birkaç karakter uzunluk ekleyin. Kaybedilen entropiyi geri kazanmak için genellikle üç dört karakter yeterlidir.
Bir site parola uzunluğunu ya da karakterleri sınırlıyorsa, kabul ettiği en uzun parolayı kullanın ve yalnızca reddettiği kümeleri çıkarın. NIST'in doğrulayıcılar için verdiği rehberlik, hizmetlerin uzun parolalara ve tüm yazdırılabilir karakterlere izin vermesini ister, ancak her site buna uymaz. Parola alanının belirli bir karakterden sonrasını sessizce kestiği durumlar da vardır; bu yüzden uzun bir parola ayarladıktan sonra oturumu kapatıp yeniden açarak deneyin. Katı bir uzunluk sınırıyla karşılaşırsanız, o hesabı çok faktörlü kimlik doğrulamayla desteklemek, kısalan parolanın açığını kapatmanın en pratik yoludur.
Parolaları güvenle saklamak ve kullanmak
- Bir parola yöneticisi kullanın. Benzersiz parolaları üretir, saklar ve otomatik doldurur; ayrıca tekrar kullanım konusunda uyarır.
- Çok faktörlü kimlik doğrulamayı açın, tercihen geçiş anahtarları ya da bir kimlik doğrulayıcı uygulama; özellikle e-posta ve yönetici hesapları için.
- Parolaları asla yeniden kullanmayın, özellikle de diğer tüm hesapları sıfırlayabilen e-posta hesabınızınkini.
- Parolaları sohbet ya da e-posta ile göndermeyin. Parola yöneticisinin paylaşım özelliğini veya tek kullanımlık bir gizli bağlantı kullanın.
- Bir hizmet veri ihlali bildirdiğinde parolayı değiştirin ve hesapta bir değişiklik olup olmadığını kontrol edin.
Kullanıcı parolalarını saklayan geliştiriciler için kurallar farklıdır: parolanın kendisini ya da hızlı bir hash'ini asla saklamayın. Hash rehberinde anlatıldığı gibi, kullanıcı başına tuz ile birlikte Argon2id, scrypt ya da bcrypt kullanın. Kod içinde API anahtarı ve token üretmek için, aşağıdaki örnekte olduğu gibi platformun güvenli rastgele üreticisini kullanın. Dilinizin sıradan rastgele sayı üreticisi bu iş için uygun değildir; tahmin edilebilir olduğu için yalnızca kriptografik olan sürümü kullanın.
# Python
python3 -c "import secrets; print(secrets.token_urlsafe(32))"
# Node.js
node -e "console.log(require('crypto').randomBytes(32).toString('base64url'))"
# OpenSSL
openssl rand -base64 32Üretilen uygulama gizli anahtarlarını kaynak kodun ve git.example.com gibi depoların dışında tutun. Bunları ortam değişkenlerinden ya da bir sır yöneticisinden yükleyin ve erişimi olan kişiler ayrıldığında değiştirin. Bir anahtar yanlışlıkla bir depoya girdiyse, geçmişten silmek yeterli değildir; o anahtarı iptal edip yenisini üretmeniz gerekir.
SSS
Üretilen parolalar bir yere gönderiliyor mu?
Hayır. Kriptografik olarak güvenli bir rastgelelik kaynağıyla tarayıcınızda üretilir ve sayfadan hiç çıkmaz.
Bir parola ne kadar uzun olmalı?
Parola yöneticisinde saklanan parolalar için 20 karakter ve üzeri. Uzunluk, sembol zorunluluğu eklemekten daha fazla güç katar.
Benzer karakterlerden kaçın seçeneği ne yapar?
Okurken karıştırılması kolay olan I, l, 1, O, 0 ve o karakterlerini kaldırır. Havuz biraz küçüldüğü için bunu telafi etmek üzere bir iki karakter ekleyin.
Parola cümlesi rastgele bir paroladan daha mı iyi?
Hatırlamanız gereken parolalar için, rastgele kelimelerden oluşan uzun bir parola cümlesi hem daha kolay yazılır hem de çok güçlü olabilir. Bir yöneticide saklanan her şey içinse rastgele karakterler en basit yoldur.
Ne kadar entropi yeterli?
Tipik hesaplar için 80 bit civarı çok güçlüdür; tüm kümelerden üretilmiş 16 ve üzeri karakterli parolalar bu değeri rahatlıkla aşar.
Her parola neden seçilen her karakter türünü içeriyor?
Oluşturucu, seçilen her kümeden en az bir karakter ekler; böylece rakam ya da sembol zorunlu tutan siteler parolayı kabul eder.
Tarayıcı tabanlı oluşturuculara güvenebilir miyim?
Web Crypto API ile yerel olarak üreten ve sayfada üçüncü taraf betikleri yüklemeyen bir araç kullanın. Parolaları bir parola yöneticisiyle ya da bu rehberdeki komutlarla çevrimdışı da üretebilirsiniz.
Parolaları düzenli olarak değiştirmeli miyim?
Güncel NIST rehberliği zorunlu periyodik değişiklikleri önermez. Bir parolayı, veri ihlali ya da ele geçirilme şüphesi gibi bir neden olduğunda değiştirin.
Neden aynı anda birkaç parola üretiliyor?
Yeniden üretmeye gerek kalmadan, bir sitenin kabul ettiği ya da belirli bir cihazda yazması daha kolay olan bir parolayı seçebilirsiniz. Partideki her parola bağımsızdır ve aynı ölçüde güçlüdür.
Geçiş anahtarı (passkey) nedir?
Geçiş anahtarları, parolaların yerine cihazınızda ya da parola yöneticinizde saklanan bir anahtar çifti koyar. Oltalanamaz ve siteler arasında yeniden kullanılamazlar; bu yüzden bir hizmet sunduğunda onları kullanın.
Güçlü bir parola çok faktörlü doğrulamayı gereksiz kılar mı?
Hayır. Oltalama ve zararlı yazılım her parolayı ele geçirebilir. Çok faktörlü kimlik doğrulama, ideal olarak geçiş anahtarları, bunlara karşı koruma sağlar.