Bu sayfaları arkadaşlarınızla paylaşırsanız, yer imlerine eklerseniz veya bağlantı verirseniz memnun olurum. Teşekkürler! 🙏

Güçlü Şifre Oluşturucu

Acrafto Team Güvenlik
Güncellendi

Bu araç neden yalnızca tarayıcınızda çalışıyor

Çoğu şifre oluşturucu iyi çalışır — ta ki ne olduğunu düşünmek için duruncaya kadar. Bir sunucuda şifre oluşturduğunuzda, o sunucu teorik olarak şifrenizi görür. Çoğu site için bu muhtemelen sorun değildir. Ancak “muhtemelen”, banka hesabınızı veya e-postanızı kurarken istediğiniz kesinlik değildir.

Bu oluşturucu tek bir ilke etrafında inşa edilmiştir: şifre cihazınızı asla terk etmez. Her şey JavaScript’te doğrudan tarayıcınızda çalışır. Kodun ilgili kısmı:

const array = new Uint8Array(length);
crypto.getRandomValues(array);

crypto.getRandomValues(), işletim sisteminizin rastgele sayı oluşturucusundan entropı çeker — kriptografik kütüphanelerin kullandığı kaynakla aynıdır. Bu sekmeyi kapatın ve şifre kaybolur. Günlük yok, veritabanı yok, sunucu yok.

Şifre “numaralarının” sorunu

Yıllarca güvenlik tavsiyeleri şu şekilde duyuldu: bir kelime alın, ilk harfini büyük yapın, sonuna bir rakam ekleyin, bir harfi sembolle değiştirin. P@ssword1 tarzı bir şey.

Saldırganlar bu numaraları biliyor. Sözlük saldırıları yalnızca yaygın kelimeleri denemez — yaygın kelimelerle yaygın değişiklikler de dener. P@ssword1 güçlü bir şifre değildir; maskeli zayıf bir şifredir.

“Şifreler iç çamaşırı gibidir: insanların görmesine izin verme, sık değiştir ve yabancılarla paylaşmamalısın.”
— Chris Pirillo

Gerçek değişim şifre yöneticileriyle geldi. Bir şifreyi hatırlamanız gerekmediğinde — Bitwarden, 1Password veya KeePass’ta güvenli bir şekilde yaşadığında — her hesap için xK9#mP2$vL5@nQ8 gibi bir şey kullanmamak için hiçbir neden yoktur. Oluştur, kopyala, kaydet. Tüm iş akışı bu kadardır.

Şifreleri düzenli olarak değiştirme ihtiyacı, bu aracın oluşturulmasının özgün nedenlerinden biriydi. Bir şifreyi döndürmek 30 saniye sürmeli, baş ağrısı yaratmamalıdır.

Ne kadar uzun yeterince uzun?

Uzunluk, karmaşıklıktan daha önemlidir. Yalnızca küçük harflerden oluşan 20 karakterlik bir şifre, dört karakter türünün tamamıyla oluşturulmuş 10 karakterlik bir şifreden daha fazla entropiye sahiptir. Her ikisi de önemlidir, ancak uzunluk kazanır.

ŞifreUzunlukKırılma süresi
password12311 karakter< 1 saniye
AliYilmaz198513 karakter3 saat
Abc123!@#9 karakter2 gün
MyD0g!sF1uffy13 karakter5 yıl
Tr$7mK@p9Lq212 karakter200+ yıl
xK9#mP2$vL5@nQ815 karakter34.000 yıl

NIST Special Publication 800-63B minimum 8 karakter önerir, ancak uzunluğun güçlüğün birincil sürücüsü olduğunu belirtir — zorunlu özel karakter gereksinimleri, şifreleri daha öngörülebilir yaparak sıklıkla geri teper.

Karakter türleri ne yapar

  • Büyük harfler (A–Z) — pozisyon başına 26 olasılık
  • Küçük harfler (a–z) — 26 daha fazla
  • Rakamlar (0–9) — 10
  • Semboller (!@#$%…) — karakter setine bağlı olarak 32+

Dört türün tamamıyla 16 karakterde (pozisyon başına 94 olası değer): 94¹⁶ ≈ 3,7 × 10³¹ kombinasyon. Saniyede milyar şifre kıran modern bir GPU kümesi, evrenin yaşından daha uzun bir süre gerektirir.

Şifre yöneticisi için argüman

Güçlü şifreler oluşturmak, yeniden kullanırsanız veya bunları masaüstündeki sifreler.txt dosyasında saklarsanız anlamsızdır. Verizon Veri İhlali Soruşturmaları Raporu, ihlallerin %81’inin çalınan veya zayıf şifreleri içerdiğini tutarlı biçimde tespit etmektedir. İnsanların şifreleri yeniden kullanmasının en yaygın nedeni: takip edilecek çok fazla hesap.

Şifre yöneticileri bunu temiz bir şekilde çözer:

  • Bitwarden — açık kaynak, ücretsiz katman çoğu ihtiyacı karşılar, tüm platformlarda çalışır
  • 1Password — şık arayüz, mükemmel aile/ekip paylaşımı
  • KeePass — tamamen yerel, bulut yok, tam kontrol

Bir şifre sızdığında

  1. Kullandığınız her hesapta hemen değiştirin
  2. Etkilenen hesapta 2FA’yı etkinleştirin
  3. Have I Been Pwned’ı kontrol edin — geçmiş ihlalleri görmek için e-postanızı girin
  4. Aktif oturumları inceleyin ve tanıdık olmayan her şeyi iptal edin

Hesap türüne göre öneriler

Finansal hesaplar

  • 16+ karakter, tüm karakter türleri
  • Benzersiz şifre, asla yeniden kullanılmayacak
  • Kimlik doğrulayıcı uygulama üzerinden 2FA (SMS değil)

E-posta

  • 14+ karakter — e-postanız diğer tüm şifreleri sıfırlar, bu da onu güvenliğinizin taç mücevheri yapar
  • Zorunlu 2FA
  • Oturum açmış cihazları düzenli olarak kontrol edin

Sosyal medya

  • 12+ karakter
  • Kimlik doğrulayıcı uygulama üzerinden 2FA — SMS tabanlı 2FA, SIM değiştirme saldırılarına karşı savunmasızdır

İş hesapları

  • Şirket politikasını takip edin (genellikle 14+)
  • İş sistemlerinde asla kişisel şifreler kullanmayın; ayrılırken hemen değiştirin

Kaçınılması gereken yaygın hatalar

Şifreleri düz metin olarak saklamak (sifreler.txt, notlar uygulaması, e-posta taslakları) — bunun yerine şifreli bir şifre yöneticisi kullanın.

Şifreleri sohbet veya e-posta yoluyla paylaşmak — paylaşmanız gerekiyorsa Bitwarden Send veya benzer güvenli paylaşım kullanın.

Yalnızca tarayıcıya şifre yöneticisi olarak güvenmek — tarayıcılar gelişiyor, ancak ana şifreli özel bir yönetici daha iyi şifreleme ve platformlar arası destek sunar.

Türk önerileri

Türkiye’nin BTK (Bilgi Teknolojileri ve İletişim Kurumu) ve USOM (Ulusal Siber Olaylara Müdahale Merkezi, usom.gov.tr) siber güvenlik kılavuzları yayınlamaktadır. Türkiye’nin e-devlet portalı (e-devlet.gov.tr) güçlü kimlik doğrulama kullanmaktadır — ancak ayrı hesaplar üzerinden eriştiğiniz yüzlerce hizmet hâlâ benzersiz şifreler gerektirmektedir. BTK, birden fazla hesabı yönetmek için şifre yöneticileri önermektedir.

Şifre güvenliği istatistikleri

  • İş ihlallerinin %81’i çalınan veya zayıf şifreleri içermektedir (Verizon DBIR)
  • İnsanların %59’u şifreleri birden fazla hesapta yeniden kullanmaktadır
  • En yaygın şifrelerin %23’ü 1 saniyeden kısa sürede kırılabilir
  • Ortalama kullanıcının şifre gerektiren 100’den fazla çevrimiçi hesabı vardır

Sık sorulan sorular

Bu oluşturucu gerçekten gizli mi? Evet. Şifre oluştururken tarayıcınızın geliştirici konsolunu açın (F12) ve Ağ sekmesini kontrol edin — sıfır istek gönderildiğini göreceksiniz. Her şey yerel olarak çalışır.
Şifreleri ne sıklıkta değiştirmeliyim? Bir neden olduğunda: bilinen bir ihlal, güvenlik açığından şüphe veya erişim paylaşımından sonra. NIST artık kendi uğruna zorunlu periyodik rotasyonu önermemektedir — zorla sık yapılan değişiklikler genellikle daha zayıf, tahmin edilebilir şifrelere yol açar.
Birden fazla hesap için aynı şifreyi kullanabilir miyim? Hayır. Tek bir ihlal, o şifreyi paylaşan her hesabı ifşa eder. Şifre yöneticisi, yüzlerce hesap için benzersiz şifreleri zahmetsizce korumayı sağlar.
Uzunluk mu karmaşıklık mı daha güçlü? Uzunluk. Yalnızca küçük harflerden oluşan 20 karakterlik bir şifre, tüm karakter türlerini kullanan 10 karakterlik bir şifreden daha fazla entropiye sahiptir. Her ikisini de kullanın, ancak uzunluğu önceliklendirin.
Şifremi unutursam ne olur? Yalnızca bir ana şifreyi hatırlamanız gerekmesi için şifre yöneticisi kullanın. Yöneticisi olmayan hesaplar için çoğu hizmet e-posta tabanlı kurtarma sunar — bu yüzden e-postanızı güçlü şifre ve 2FA ile korumak zorunludur.