Güçlü Şifre Oluşturucu
Bu araç neden yalnızca tarayıcınızda çalışıyor
Çoğu şifre oluşturucu iyi çalışır — ta ki ne olduğunu düşünmek için duruncaya kadar. Bir sunucuda şifre oluşturduğunuzda, o sunucu teorik olarak şifrenizi görür. Çoğu site için bu muhtemelen sorun değildir. Ancak “muhtemelen”, banka hesabınızı veya e-postanızı kurarken istediğiniz kesinlik değildir.
Bu oluşturucu tek bir ilke etrafında inşa edilmiştir: şifre cihazınızı asla terk etmez. Her şey JavaScript’te doğrudan tarayıcınızda çalışır. Kodun ilgili kısmı:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues(), işletim sisteminizin rastgele sayı oluşturucusundan entropı çeker — kriptografik kütüphanelerin kullandığı kaynakla aynıdır. Bu sekmeyi kapatın ve şifre kaybolur. Günlük yok, veritabanı yok, sunucu yok.
Şifre “numaralarının” sorunu
Yıllarca güvenlik tavsiyeleri şu şekilde duyuldu: bir kelime alın, ilk harfini büyük yapın, sonuna bir rakam ekleyin, bir harfi sembolle değiştirin. P@ssword1 tarzı bir şey.
Saldırganlar bu numaraları biliyor. Sözlük saldırıları yalnızca yaygın kelimeleri denemez — yaygın kelimelerle yaygın değişiklikler de dener. P@ssword1 güçlü bir şifre değildir; maskeli zayıf bir şifredir.
“Şifreler iç çamaşırı gibidir: insanların görmesine izin verme, sık değiştir ve yabancılarla paylaşmamalısın.”
— Chris Pirillo
Gerçek değişim şifre yöneticileriyle geldi. Bir şifreyi hatırlamanız gerekmediğinde — Bitwarden, 1Password veya KeePass’ta güvenli bir şekilde yaşadığında — her hesap için xK9#mP2$vL5@nQ8 gibi bir şey kullanmamak için hiçbir neden yoktur. Oluştur, kopyala, kaydet. Tüm iş akışı bu kadardır.
Şifreleri düzenli olarak değiştirme ihtiyacı, bu aracın oluşturulmasının özgün nedenlerinden biriydi. Bir şifreyi döndürmek 30 saniye sürmeli, baş ağrısı yaratmamalıdır.
Ne kadar uzun yeterince uzun?
Uzunluk, karmaşıklıktan daha önemlidir. Yalnızca küçük harflerden oluşan 20 karakterlik bir şifre, dört karakter türünün tamamıyla oluşturulmuş 10 karakterlik bir şifreden daha fazla entropiye sahiptir. Her ikisi de önemlidir, ancak uzunluk kazanır.
| Şifre | Uzunluk | Kırılma süresi |
|---|---|---|
password123 | 11 karakter | < 1 saniye |
AliYilmaz1985 | 13 karakter | 3 saat |
Abc123!@# | 9 karakter | 2 gün |
MyD0g!sF1uffy | 13 karakter | 5 yıl |
Tr$7mK@p9Lq2 | 12 karakter | 200+ yıl |
xK9#mP2$vL5@nQ8 | 15 karakter | 34.000 yıl |
NIST Special Publication 800-63B minimum 8 karakter önerir, ancak uzunluğun güçlüğün birincil sürücüsü olduğunu belirtir — zorunlu özel karakter gereksinimleri, şifreleri daha öngörülebilir yaparak sıklıkla geri teper.
Karakter türleri ne yapar
- Büyük harfler (A–Z) — pozisyon başına 26 olasılık
- Küçük harfler (a–z) — 26 daha fazla
- Rakamlar (0–9) — 10
- Semboller (!@#$%…) — karakter setine bağlı olarak 32+
Dört türün tamamıyla 16 karakterde (pozisyon başına 94 olası değer): 94¹⁶ ≈ 3,7 × 10³¹ kombinasyon. Saniyede milyar şifre kıran modern bir GPU kümesi, evrenin yaşından daha uzun bir süre gerektirir.
Şifre yöneticisi için argüman
Güçlü şifreler oluşturmak, yeniden kullanırsanız veya bunları masaüstündeki sifreler.txt dosyasında saklarsanız anlamsızdır. Verizon Veri İhlali Soruşturmaları Raporu, ihlallerin %81’inin çalınan veya zayıf şifreleri içerdiğini tutarlı biçimde tespit etmektedir. İnsanların şifreleri yeniden kullanmasının en yaygın nedeni: takip edilecek çok fazla hesap.
Şifre yöneticileri bunu temiz bir şekilde çözer:
- Bitwarden — açık kaynak, ücretsiz katman çoğu ihtiyacı karşılar, tüm platformlarda çalışır
- 1Password — şık arayüz, mükemmel aile/ekip paylaşımı
- KeePass — tamamen yerel, bulut yok, tam kontrol
Bir şifre sızdığında
- Kullandığınız her hesapta hemen değiştirin
- Etkilenen hesapta 2FA’yı etkinleştirin
- Have I Been Pwned’ı kontrol edin — geçmiş ihlalleri görmek için e-postanızı girin
- Aktif oturumları inceleyin ve tanıdık olmayan her şeyi iptal edin
Hesap türüne göre öneriler
Finansal hesaplar
- 16+ karakter, tüm karakter türleri
- Benzersiz şifre, asla yeniden kullanılmayacak
- Kimlik doğrulayıcı uygulama üzerinden 2FA (SMS değil)
E-posta
- 14+ karakter — e-postanız diğer tüm şifreleri sıfırlar, bu da onu güvenliğinizin taç mücevheri yapar
- Zorunlu 2FA
- Oturum açmış cihazları düzenli olarak kontrol edin
Sosyal medya
- 12+ karakter
- Kimlik doğrulayıcı uygulama üzerinden 2FA — SMS tabanlı 2FA, SIM değiştirme saldırılarına karşı savunmasızdır
İş hesapları
- Şirket politikasını takip edin (genellikle 14+)
- İş sistemlerinde asla kişisel şifreler kullanmayın; ayrılırken hemen değiştirin
Kaçınılması gereken yaygın hatalar
Şifreleri düz metin olarak saklamak (sifreler.txt, notlar uygulaması, e-posta taslakları) — bunun yerine şifreli bir şifre yöneticisi kullanın.
Şifreleri sohbet veya e-posta yoluyla paylaşmak — paylaşmanız gerekiyorsa Bitwarden Send veya benzer güvenli paylaşım kullanın.
Yalnızca tarayıcıya şifre yöneticisi olarak güvenmek — tarayıcılar gelişiyor, ancak ana şifreli özel bir yönetici daha iyi şifreleme ve platformlar arası destek sunar.
Türk önerileri
Türkiye’nin BTK (Bilgi Teknolojileri ve İletişim Kurumu) ve USOM (Ulusal Siber Olaylara Müdahale Merkezi, usom.gov.tr) siber güvenlik kılavuzları yayınlamaktadır. Türkiye’nin e-devlet portalı (e-devlet.gov.tr) güçlü kimlik doğrulama kullanmaktadır — ancak ayrı hesaplar üzerinden eriştiğiniz yüzlerce hizmet hâlâ benzersiz şifreler gerektirmektedir. BTK, birden fazla hesabı yönetmek için şifre yöneticileri önermektedir.
Şifre güvenliği istatistikleri
- İş ihlallerinin %81’i çalınan veya zayıf şifreleri içermektedir (Verizon DBIR)
- İnsanların %59’u şifreleri birden fazla hesapta yeniden kullanmaktadır
- En yaygın şifrelerin %23’ü 1 saniyeden kısa sürede kırılabilir
- Ortalama kullanıcının şifre gerektiren 100’den fazla çevrimiçi hesabı vardır