Ne üretilecek
Rastgele şifreler, akılda kalıcı parola cümleleri veya sayısal PIN'ler üretin; kaç bit entropiye sahip olduklarını ve bir kaba kuvvet saldırısının onları tahmin etmesinin ne kadar süreceğini görün. Her şey tarayıcınızda sistemin kriptografik üreteciyle hesaplanır: ürettiğiniz veya yazdığınız hiçbir şey sunucuya gönderilmez.
4 ile 128 karakter arası
Örneğin sisteminizin kabul etmediği semboller
Sonuç
Kendi şifrenizi değerlendirin
Tarayıcınızda analiz edilir; saklanmaz ve bağlantıda paylaşılmaz

Nasıl çalışır

Rastgele üretilmiş bir şifrenin gücü "karmaşık görünmesine" değil, üretecin seçim yapabileceği olası kombinasyon sayısına bağlıdır. Bu sayı entropi biti olarak ifade edilir: her bit saldırganın işini iki katına çıkarır. Küçük harf, büyük harf, rakam ve sembol karıştıran 20 karakterlik bir şifre 94 karakterlik bir alfabeden gelir ve yaklaşık 131 bittir; aynı alfabeden 8 karakterle 52 bite düşer ve bir GPU çiftliği bunu birkaç günde tüketir.

Parola cümleleri karakterlerin yerine kelimeler kullanır. Bu araç, 7776 kelimelik (6⁵, beş zarın kombinasyonları) EFF uzun listesini kullanır; bu yüzden her kelime 12,9 bit ekler. Beş kelime 64,6 bit verir; bu, tamamen rastgele 10 karakterle aynıdır ama çok daha kolay hatırlanır ve yazılır. Bu da bir şifre yöneticisinin ana şifresi veya disk şifrelemesi için önemlidir.

Her şey tarayıcınızda, işletim sisteminin kriptografik üreteci olan crypto.getRandomValues ile üretilir ve ret örneklemesi hiçbir karakterin diğerinden daha sık çıkmamasını sağlar. Ne üretilen şifreler ne de son kartta değerlendirdiğiniz şifre cihazınızdan çıkar; değerlendirilen şifre paylaşım bağlantısına da kaydedilmez.

Örnekler

20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). Saniyede 10 milyar denemeyle bile kombinasyonların yarısını taramak yaklaşık 4,6 × 10²¹ yıl sürerdi.
5 × EFF≈ 64,6 bits5 × log₂(7776). Hızlı bir hash'e karşı bir GPU ortalama yaklaşık 45 yıl harcar; site şifreleri bcrypt ile saklıyorsa 45 milyon yıldan fazla.
8 · a-z A-Z 0-9 !@#…≈ 52 bitsHızlı bir hash sızarsa sekiz karakter artık yetmez: saniyede 10 milyar denemeyle alanın yarısı yaklaşık 85 saatte taranır.
PIN · 61 000 000 · ≈ 19,9 bitsBir PIN yalnızca cihaz veya banka denemeleri sınırladığı için güvenlidir. Saatte 100 denemeyle kombinasyonların yarısını denemek yaklaşık 208 gün sürer; sınır olmadan bir an.

Kullanım senaryoları

  • Her hesap için benzersiz şifreler oluşturup bir şifre yöneticisinde saklamak.
  • Ezbere yazmanız gerekenler için bir parola cümlesi seçmek: yöneticinin ana şifresi, disk şifrelemesi veya bilgisayar girişi.
  • Yapılandırma dosyaları ve gizli bilgi yöneticileri için servis kimlik bilgileri, API anahtarları veya veritabanı şifreleri üretmek.
  • Yeni kullanıcılar için toplu başlangıç şifreleri oluşturmak; belirsiz karakterleri çıkararak hatasız dikte edilebilmelerini veya kâğıttan okunabilmelerini sağlamak.
  • Tırnak işareti veya ters eğik çizgi gibi kabul etmedikleri sembolleri çıkararak garip kuralları olan sistemlere uyum sağlamak.
  • Değiştirip değiştirmemeye karar vermeden önce kullandığınız bir şifrenin tahmin edilebilir olup olmadığını kontrol etmek.

Sık sorulan sorular

Bir şifrenin kaç bite ihtiyacı var?

Deneme sınırıyla korunan bir web hesabı için 60 bit fazlasıyla yeterlidir. Gizli bilgi çevrimdışı saldırıya uğrayabilecekse, örneğin bir şifre yöneticisinin ana şifresi veya şifreli bir dosyayı koruyan bir anahtarsa, 80 veya daha fazlasını hedefleyin. 128 bitin üzerinde pratik bir kazanç yoktur: bu, akla gelebilecek her saldırganın zaten erişemeyeceği bir düzeydir.

Uzun bir şifre mi, sembollü bir şifre mi daha güvenli?

Uzun olan. Olası karakter sayısını 62'den 94'e çıkarmak, yani sembolleri eklemek, karakter başına 0,6 bit ekler; bir karakter daha eklemek ise 6 bitten fazla ekler. Bu yüzden NIST, SP 800-63B kılavuzunda sitelerin uzun şifreleri kabul etmesini ve "en az bir sembol" gibi bileşim kuralları dayatmayı bırakmasını ister.

Parola cümlesi neden İngilizce kelimeler kullanıyor?

Çünkü EFF listesi parola cümleleri için özenle hazırlanmıştır: yaygın kelimeler, saldırgan terim yok, yazması kolay ve hiçbiri diğerinin öneki değil; bu da ayırıcı olmadan birleştirildiklerinde belirsizliği önler. Güvenlik dile değil, listenin büyüklüğüne ve seçimin rastgele olmasına bağlıdır; saldırgan listenin tamamını bilse bile kelime başına 7776 seçeneği denemek zorundadır.

Değerlendirici neden entropiden farklı puan veriyor?

Çünkü farklı şeyleri ölçerler. Entropi, tam süreci bilinen, rastgele üretilmiş gizli bilgiler için geçerlidir. Bir insanın uydurduğu şifre neredeyse hiçbir zaman rastgele değildir: "Argentina2024!" dört türden 14 karakter içerir ama bir sözlük kelimesi, bir yıl ve sonda bir semboldür; kırma programlarının ilk denediği şey tam olarak budur. Değerlendirici bu kalıpları arar ve gerçekte kaç deneme gerekeceğini tahmin eder.

Bir web sayfasında şifre üretmek güvenli mi?

Hesaplama tarayıcınızda yapılıyor ve hiçbir şey gönderilmiyorsa güvenlidir; burada da durum budur: geliştirici araçlarını açıp ağ sekmesinde hiçbir veri gönderimi kaydedilmediğini görebilirsiniz; tek indirme, ilk kez parola cümlesi istediğinizde kelime listesidir. Yine de en kritik kimlik bilgilerini, saklayacağınız şifre yöneticisinin kendisinin üretmesi idealdir; böylece şifre hiçbir zaman panodan geçmez.

Belirsiz karakterler neden hariç tutulur?

Çünkü birçok yazı tipinde 0 ile O veya 1, l ve I neredeyse aynıdır ve birinin kâğıttan okuması ya da telefonda dikte etmesi gereken şifre yanlış kopyalanır. Onları çıkarmak alfabeyi ve karakter başına entropiyi biraz azaltır; bunu uzunluğa bir iki karakter ekleyerek telafi edersiniz.