Güçlü Şifre Oluşturmanın Temel İlkeleri
Kısa cevap: Güçlü şifre, uzunluğu ve öngörülemezliği bir arada taşıyan şifredir. Karakter çeşitliliğinden çok toplam entropi belirleyicidir: rastgele seçilmiş 5-6 kelimeden oluşan bir parola cümlesi, 8 karakterlik "K@rt4l!" tipi bir şifreden matematiksel olarak binlerce kat daha dayanıklıdır. Her hesap için farklı şifre kullanın, tekrar kullanımı ortadan kaldırmak için bir şifre yöneticisine güvenin ve kritik hesaplarda iki adımlı doğrulamayı açın.
Şifre gücü neyle ölçülür: entropi mantığı
Bir şifrenin dayanıklılığı "içinde ünlem işareti var mı" sorusuyla değil, saldırganın kaç farklı olasılığı denemek zorunda kalacağıyla ölçülür. Bu olasılık uzayı bit cinsinden ifade edilir. Formül basittir: alfabe büyüklüğünün şifre uzunluğu kuvveti alınır, sonucun 2 tabanında logaritması entropiyi verir.
| Şifre biçimi | Olasılık sayısı | Yaklaşık entropi |
|---|---|---|
| 8 karakter, sadece küçük harf | 26⁸ ≈ 2,1×10¹¹ | ~38 bit |
| 8 karakter, harf+rakam+sembol | 94⁸ ≈ 6,1×10¹⁵ | ~52 bit |
| 12 karakter, harf+rakam+sembol | 94¹² ≈ 4,7×10²³ | ~79 bit |
| 4 rastgele kelime (7.776 kelimelik liste) | 7.776⁴ ≈ 3,7×10¹⁵ | ~52 bit |
| 6 rastgele kelime | 7.776⁶ ≈ 2,2×10²³ | ~78 bit |
Tablodaki en öğretici satır karşılaştırmasıdır: dört rastgele kelime, sekiz karakterlik sembollü bir şifreyle aynı güç sınıfındadır — ama ilkini akılda tutmak çok daha kolaydır. Altı kelimeye çıktığınızda 12 karakterlik rastgele bir dizeyle aynı seviyeye ulaşırsınız.
Bitler pratikte ne demek?
Varsayımsal bir senaryo kuralım: saldırgan çalınmış bir veritabanı üzerinde saniyede 10¹¹ (yüz milyar) deneme yapabiliyor. Bu, zayıf özetleme algoritmasıyla saklanmış şifreler için gerçekçi bir üst sınır sayılabilir.
- 38 bit: saniyeler mertebesinde çözülür.
- 52 bit: ortalama yarım gün civarı.
- 65 bit: yıllarla ölçülen süre.
- 78 bit ve üzeri: mevcut donanımla pratikte erişilemez.
Yani hedef, "kırılamaz" şifre değil, kırma maliyetini anlamsız kılan şifredir. 70-80 bit aralığı, kişisel hesaplar için fazlasıyla makul bir eşiktir.
Sözlük saldırıları ve insan öngörülebilirliği
Entropi hesabı yalnızca gerçekten rastgele seçimler için geçerlidir. İnsanlar rastgele davranmaz; bu yüzden saldırganlar kaba kuvvetle başlamaz, önce sızmış şifre listeleri ve dönüşüm kurallarıyla dener. Tipik kurallar şunlardır:
- Sözlük kelimesinin ilk harfini büyüt.
- Sonuna yıl veya 1-2 haneli sayı ekle.
- Sonuna ünlem veya nokta koy.
- a→@, e→3, i→1, s→5 gibi ikameleri uygula.
Bu dört kural "Ankara2019!" veya "Par0la.34" gibi şifreleri saniyeler içinde eritir. Görünürdeki karmaşıklık 11 karakterlik bir dize sunar, gerçek entropi ise kelime sayısı kadardır — 20 bitin altına düşebilir. Aynı sebeple doğum tarihleri, plaka kodları, takım isimleri ve klavye dizileri (qwerty, 1q2w3e) hiçbir zaman güçlü şifre üretmez.
Uzunluk mu, çeşitlilik mi?
Karşılaştırma nettir: alfabeyi 26'dan 94'e çıkarmak karakter başına kazancı yaklaşık 4,7 bitten 6,55 bite taşır — %40 iyileşme. Şifreyi 8'den 16 karaktere çıkarmak ise entropiyi ikiye katlar. Uzunluk her zaman daha kârlı yatırımdır; sembol eklemek onun üzerine konan ek katmandır.
Uygulanabilir üretim yöntemleri
Parola cümlesi yöntemi: Birbiriyle alakasız 5-6 kelimeyi rastgele seçin ("mercek-tuzak-fırın-kavun-perde"). Kelimeleri kendiniz "anlamlı bir cümle olacak şekilde" seçerseniz rastgelelik bozulur; zar, madeni para veya şifre yöneticisinin üreticisi kullanın.
Şifre yöneticisi yöntemi: Günlük hesapların hiçbirini hatırlamanız gerekmez. Tek bir güçlü ana şifre ezberleyip geri kalan her yere 16-20 karakterlik rastgele diziler üretin. Bu, tekrar kullanım riskini tamamen kapatır — ki tek bir sitedeki sızıntının diğer hesaplarınıza yayılmasının başlıca nedeni