Güçlü Şifre Oluşturucu
Gelişmiş seçenekler
Kelimeler İngilizce EFF listesinden gelir, bu yüzden dilinizden bağımsız olarak parola cümlesi İngilizce görünür.
Kelime listesi: Electronic Frontier Foundation tarafından hazırlanan EFF large wordlist, CC BY 3.0 US lisansıyla. eff.org/diceHesabı göster
| Kırılma süresi |
|---|
Bu oturum
Birden fazlasını aynı anda oluştur
Kaydedilen ayarlar
Şifreler, parola cümleleri, PIN’ler ve anahtarlar
Çıktının üstündeki sekmeler dört farklı gizli değer türü arasında geçiş yapar. Dördü de aynı yerel rastgelelik kaynağını kullanır — değişen yalnızca alfabe ve kurallardır.
Rastgele — 4 ile 128 karakter arasında, büyük harf, küçük harf, rakam ve sembollerin istediğiniz karışımıyla. Gelişmiş seçenekler altında gerçek sitelerin sizi zorladığı ayarlar bulunur: elle yeniden yazacağınız her şey için birbirine benzeyen karakterleri hariç tutun (0/O, 1/l/I), bir sitenin reddettiği belirli karakterleri yasaklayın, karakter türü başına en az sayı belirleyin, tekrarları veya abc, qwe gibi klavye dizilerini engelleyin ya da tam şekli bir şablonla belirleyin (A büyük harf, a küçük harf, # rakam, ! sembol, C ünsüz, v ünlü).
Parola cümlesi — tek bir karıştırılmış dize yerine birkaç rastgele kelime, XKCD 936’daki correct-horse-battery-staple fikri. Kelimeler EFF large wordlist’ten gelir, 7.776 girdi ve diceware standardı, bu yüzden her kelime 12,9 bit ekler: beş kelime kabaca 65 bit eder ve xK9#mP2$vL5@nQ8’in aksine bunu telefonda yazacak kadar aklınızda tutabilirsiniz. Ayırıcıyı belirleyin, kelimeleri büyük harfle başlatın veya bir site ısrar ederse rakam ve sembol ekleyin. İkinci stil İngilizce kelimeleri tamamen atlar ve telaffuz edilebilir heceler kurar (tokrilmufsad) — telefonda söylemesi daha kolaydır ve klavye düzeniniz hakkında hiçbir varsayımda bulunmaz. Kelime listesi yalnızca İngilizcedir, bu yüzden sayfanın dili ne olursa olsun bir parola cümlesi İngilizce görünecektir.
PIN — telefon kilitleri, SIM kartlar, alarm panelleri ve banka kartları için 3 ile 12 basamak arası. Tahmin edilebilir olanlar asla çıkmaz: 1234, 0000, tamamen aynı basamaklar ve doğum yılı gibi görünen her şey reddedilip yeniden oluşturulur. Bu filtre göründüğünden daha önemlidir — sızdırılmış PIN veri kümeleri üzerine yapılan analizlerde, en yaygın yirmi adet dört basamaklı kombinasyon toplamın yaklaşık dörtte birini oluşturur.
Anahtarlar — kodun beklediği biçimlerde rastgele gizli değerler: onaltılık, Base64 veya düz harf ve rakam. Bunları bayt cinsinden boyutlandırırsınız, yani 32 bayt bir API anahtarı, oturum gizli değeri, JWT_SECRET veya SECRET_KEY için 256 bit’lik bir anahtar verir (64 onaltılık karakter, Base64’te 44). Aynı sekme, GitHub’dan bildiğiniz biçimde (k7fp-2mqx) 2FA yedek kodları da üretir; bunlar kâğıda yazıldığında bile karışmasın diye birbirine benzeyen karakter içermeyen bir alfabeden oluşturulur.
Bu araç neden yalnızca tarayıcınızda çalışıyor
Çoğu şifre oluşturucu iyi çalışır — ta ki ne olduğunu düşünmek için duruncaya kadar. Bir sunucuda şifre oluşturduğunuzda, o sunucu teorik olarak şifrenizi görür. Çoğu site için bu muhtemelen sorun değildir. Ancak “muhtemelen”, banka hesabınızı veya e-postanızı kurarken istediğiniz kesinlik değildir.
Bu oluşturucu tek bir ilke etrafında inşa edilmiştir: şifre cihazınızı asla terk etmez. Her şey JavaScript’te doğrudan tarayıcınızda çalışır. Kodun ilgili kısmı:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues(), işletim sisteminizin rastgele sayı oluşturucusundan entropı çeker — kriptografik kütüphanelerin kullandığı kaynakla aynıdır. Bu sekmeyi kapatın ve şifre kaybolur. Günlük yok, veritabanı yok, sunucu yok.
Şifre “numaralarının” sorunu
Yıllarca güvenlik tavsiyeleri şu şekilde duyuldu: bir kelime alın, ilk harfini büyük yapın, sonuna bir rakam ekleyin, bir harfi sembolle değiştirin. P@ssword1 tarzı bir şey.
Saldırganlar bu numaraları biliyor. Sözlük saldırıları yalnızca yaygın kelimeleri denemez — yaygın kelimelerle yaygın değişiklikler de dener. P@ssword1 güçlü bir şifre değildir; maskeli zayıf bir şifredir.
“Şifreler iç çamaşırı gibidir: insanların görmesine izin verme, sık değiştir ve yabancılarla paylaşmamalısın.”
— Chris Pirillo
Gerçek değişim şifre yöneticileriyle geldi. Bir şifreyi hatırlamanız gerekmediğinde — Bitwarden, 1Password veya KeePass’ta güvenli bir şekilde yaşadığında — her hesap için xK9#mP2$vL5@nQ8 gibi bir şey kullanmamak için hiçbir neden yoktur. Oluştur, kopyala, kaydet. Tüm iş akışı bu kadardır.
Şifreleri düzenli olarak değiştirme ihtiyacı, bu aracın oluşturulmasının özgün nedenlerinden biriydi. Bir şifreyi döndürmek 30 saniye sürmeli, baş ağrısı yaratmamalıdır.
Ne kadar uzun yeterince uzun?
Uzunluk, karmaşıklıktan daha önemlidir. Yalnızca küçük harflerden oluşan 20 karakterlik bir şifre, dört karakter türünün tamamıyla oluşturulmuş 10 karakterlik bir şifreden daha fazla entropiye sahiptir. Her ikisi de önemlidir, ancak uzunluk kazanır.
| Şifre | Uzunluk | Kırılma süresi |
|---|---|---|
password123 | 11 karakter | < 1 saniye |
AliYilmaz1985 | 13 karakter | 3 saat |
Abc123!@# | 9 karakter | 2 gün |
MyD0g!sF1uffy | 13 karakter | 5 yıl |
Tr$7mK@p9Lq2 | 12 karakter | 200+ yıl |
xK9#mP2$vL5@nQ8 | 15 karakter | 34.000 yıl |
NIST Special Publication 800-63B minimum 8 karakter önerir, ancak uzunluğun güçlüğün birincil sürücüsü olduğunu belirtir — zorunlu özel karakter gereksinimleri, şifreleri daha öngörülebilir yaparak sıklıkla geri teper.
Karakter türleri ne yapar
- Büyük harfler (A–Z) — pozisyon başına 26 olasılık
- Küçük harfler (a–z) — 26 daha fazla
- Rakamlar (0–9) — 10
- Semboller (!@#$%…) — karakter setine bağlı olarak 32+
Dört türün tamamıyla 16 karakterde (pozisyon başına 94 olası değer): 94¹⁶ ≈ 3,7 × 10³¹ kombinasyon. Saniyede milyar şifre kıran modern bir GPU kümesi, evrenin yaşından daha uzun bir süre gerektirir.
Geliştiriciler için: anahtarlar, gizli değerler ve toplu çıktı
Anahtarlar sekmesi var çünkü changeme ve secret123 kimsenin itiraf ettiğinden daha sık .env dosyalarında karşımıza çıkıyor. Değeri kütüphanenin gerçekten beklediği biçimde üretin — ham bir anahtar isteyen her şey için onaltılık, token ve başlıklar için Base64, bir kabuğun veya URL’nin + ve / karşısında takılacağı yerler için harf ve rakam — ve bunu karakter yerine bayt cinsinden boyutlandırın, çünkü anahtar gücü böyle belirtilir: 16 bayt 128 bit’lik bir anahtardır, 32 bayt 256 bit’liktir.
Her şey tarayıcının CSPRNG’si olan crypto.getRandomValues()’ten gelir — Python’daki secrets veya Go’daki crypto/rand ile aynı sınıftan bir kaynak, ve kesinlikle tahmin edilebilirliği yeniden inşa edilebilecek kadar yüksek olan Math.random() değil.
Panellerin altında, Birden fazlasını aynı anda oluştur 1.000’e kadar değer üretir ve bunları TXT, CSV, JSON, YAML, .env veya SQL olarak indirir — test hesapları oluşturmak, ilk kimlik bilgilerini dağıtmak veya bir sütunu tek kullanımlık bir betik yazmadan doldurmak için. Toplu çıktı, parola cümlesi ve PIN sekmelerini değil, rastgele parola ayarlarını (veya şablonunuzu) izler.
İki küçük kolaylık daha: Kopyalamadan 60 saniye sonra panoyu temizle, bir gizli değerin sistem panosunda ne kadar süre kaldığını sınırlar; Kaydedilen ayarlar ise tarayıcınızda adlandırılmış bir kural kümesi tutar, böylece sık başvurduğunuz bir politika — 20 karakter, sembol yok, benzer karakter yok — tek tıkla elinizin altında olur. Sayfa URL’si de bu ayarları taşır, oluşturulan değeri asla taşımaz, bu yüzden bir politikayı yer imlerine eklemek veya bir meslektaşınıza göndermek güvenlidir.
Şifre yöneticisi için argüman
Güçlü şifreler oluşturmak, yeniden kullanırsanız veya bunları masaüstündeki sifreler.txt dosyasında saklarsanız anlamsızdır. Verizon Veri İhlali Soruşturmaları Raporu, ihlallerin %81’inin çalınan veya zayıf şifreleri içerdiğini tutarlı biçimde tespit etmektedir. İnsanların şifreleri yeniden kullanmasının en yaygın nedeni: takip edilecek çok fazla hesap.
Şifre yöneticileri bunu temiz bir şekilde çözer:
- Bitwarden — açık kaynak, ücretsiz katman çoğu ihtiyacı karşılar, tüm platformlarda çalışır
- 1Password — şık arayüz, mükemmel aile/ekip paylaşımı
- KeePass — tamamen yerel, bulut yok, tam kontrol
Bir şifre sızdığında
- Kullandığınız her hesapta hemen değiştirin
- Etkilenen hesapta 2FA’yı etkinleştirin
- Have I Been Pwned’ı kontrol edin — geçmiş ihlalleri görmek için e-postanızı girin
- Aktif oturumları inceleyin ve tanıdık olmayan her şeyi iptal edin
Hesap türüne göre öneriler
Finansal hesaplar
- 16+ karakter, tüm karakter türleri
- Benzersiz şifre, asla yeniden kullanılmayacak
- Kimlik doğrulayıcı uygulama üzerinden 2FA (SMS değil)
E-posta
- 14+ karakter — e-postanız diğer tüm şifreleri sıfırlar, bu da onu güvenliğinizin taç mücevheri yapar
- Zorunlu 2FA
- Oturum açmış cihazları düzenli olarak kontrol edin
Sosyal medya
- 12+ karakter
- Kimlik doğrulayıcı uygulama üzerinden 2FA — SMS tabanlı 2FA, SIM değiştirme saldırılarına karşı savunmasızdır
İş hesapları
- Şirket politikasını takip edin (genellikle 14+)
- İş sistemlerinde asla kişisel şifreler kullanmayın; ayrılırken hemen değiştirin
Kaçınılması gereken yaygın hatalar
Şifreleri düz metin olarak saklamak (sifreler.txt, notlar uygulaması, e-posta taslakları) — bunun yerine şifreli bir şifre yöneticisi kullanın.
Şifreleri sohbet veya e-posta yoluyla paylaşmak — paylaşmanız gerekiyorsa Bitwarden Send veya benzer güvenli paylaşım kullanın.
Yalnızca tarayıcıya şifre yöneticisi olarak güvenmek — tarayıcılar gelişiyor, ancak ana şifreli özel bir yönetici daha iyi şifreleme ve platformlar arası destek sunar.
Türk önerileri
Türkiye’nin BTK (Bilgi Teknolojileri ve İletişim Kurumu) ve USOM (Ulusal Siber Olaylara Müdahale Merkezi, usom.gov.tr) siber güvenlik kılavuzları yayınlamaktadır. Türkiye’nin e-devlet portalı (e-devlet.gov.tr) güçlü kimlik doğrulama kullanmaktadır — ancak ayrı hesaplar üzerinden eriştiğiniz yüzlerce hizmet hâlâ benzersiz şifreler gerektirmektedir. BTK, birden fazla hesabı yönetmek için şifre yöneticileri önermektedir.
Şifre güvenliği istatistikleri
- İş ihlallerinin %81’i çalınan veya zayıf şifreleri içermektedir (Verizon DBIR)
- İnsanların %59’u şifreleri birden fazla hesapta yeniden kullanmaktadır
- En yaygın şifrelerin %23’ü 1 saniyeden kısa sürede kırılabilir
- Ortalama kullanıcının şifre gerektiren 100’den fazla çevrimiçi hesabı vardır
Sık sorulan sorular
Bu oluşturucu gerçekten gizli mi?
Evet. Şifre oluştururken tarayıcınızın geliştirici konsolunu açın (F12) ve Ağ sekmesini kontrol edin — sıfır istek gönderildiğini göreceksiniz. Her şey yerel olarak çalışır.Şifreleri ne sıklıkta değiştirmeliyim?
Bir neden olduğunda: bilinen bir ihlal, güvenlik açığından şüphe veya erişim paylaşımından sonra. NIST artık kendi uğruna zorunlu periyodik rotasyonu önermemektedir — zorla sık yapılan değişiklikler genellikle daha zayıf, tahmin edilebilir şifrelere yol açar.Birden fazla hesap için aynı şifreyi kullanabilir miyim?
Hayır. Tek bir ihlal, o şifreyi paylaşan her hesabı ifşa eder. Şifre yöneticisi, yüzlerce hesap için benzersiz şifreleri zahmetsizce korumayı sağlar.Şifre mi parola cümlesi mi kullanmalıyım?
Bir şifre yöneticisinin sizin için yazdığı her şey için rastgele bir şifre, kendinizin yazmak zorunda olduğu birkaç gizli değer için ise bir parola cümlesi kullanın: yöneticinin ana şifresi, disk şifrelemesi, dizüstü bilgisayarınızın oturum açması. EFF listesinden beş kelime yaklaşık 65 bit entropiye denk gelir — dört karakter türünün tamamını kullanan 10 karakterlik rastgele bir şifreyle karşılaştırılabilir — ve telefonda veya TV kumandasında doğru girmek çok daha kolaydır.Rastgele bir PIN oluşturabilir miyim?
Evet, PIN sekmesi 3 ile 12 basamak arasında değer üretir ve tahmin edilebilir olanları reddeder: 1234, 0000, tekrarlanan basamaklar ve doğum yılları. Alışılagelmiş dört basamak yerine altı basamak yazmak neredeyse hiçbir ek çaba gerektirmez, ancak bir saldırganın denemesi gereken tahmin sayısını yüz kat artırır.Bunu API anahtarları ve uygulama gizli değerleri için kullanabilir miyim?
Anahtarlar sekmesi tam olarak bunun için var: onaltılık, Base64 veya harf-rakam çıktısı, bayt cinsinden boyutlandırılmış. 32 bayt, çoğu kütüphaneninJWT_SECRET, SECRET_KEY veya bir webhook imzası için güçlü bir gizli değerden anladığı şey olan 256 bit'lik bir anahtardır. Aynı sekme 2FA yedek kodları da üretir.