Ana içeriğe geçHesaplayıcıya geç
108 hesap makinesiCanlı sonuçlarAdım adım çözümler

Rechnerpilot aracı

Parola Oluşturucu

Tarayıcı kriptografisi, seçilebilir karakter grupları ve şeffaf arama alanı tahminiyle yerel parola üretin.

Jeneratörler

Açıklama

Passwortgenerator nasıl çalışır

Parola üreteci, Web Crypto API'sini (crypto.getRandomValues) kullanarak rastgele parolaları doğrudan tarayıcıda üretir. Uzunluğu, adedi ve hangi karakter gruplarının kullanılacağını sen belirlersin — büyük/küçük harfler, rakamlar ve özel karakterler.

Gösterge uzunluk × log₂(karakter havuzu) teorik arama alanını modeller. Gerçek üretim ayrıca her aktif gruptan en az bir karakteri garanti eder; bu nedenle bit değeri bu dağılımı tam olarak tanımlamaz ve ne bir güvenlik kanıtı ne de somut saldırı sürelerinin bir tahminidir.

Güçlü üretilmiş bir parola yeniden kullanıma, kimlik avına, zararlı yazılıma veya güvensiz depolamaya karşı korumaz. Her parolayı yalnızca bir kez kullan ve kullanım durumuna uygun güvenli bir çözümle yönet.

Sık yapılan hatalar

  • Bit değerini bir garanti olarak okumak: Yalnızca modellenmiş bir arama alanını tanımlar, tüm hesabın güvenliğini değil.
  • Parolaları yeniden kullanmak: Bir hizmette sızdırılan bir parola, aynı paroladaki tüm hesapları tehlikeye atar (credential stuffing).
  • Crypto API yerine Math.random(): Math.random() kriptografik amaçlar için tanımlanmamıştır. Bu araç crypto.getRandomValues() kullanır ve tekdüze indeks seçimi için uç değerleri atar.
  • Gerçek rastgelelik yerine örüntüler: İnsan tarafından tasarlanan "rastgele" parolalar, saldırganların bildiği ve bilinçli olarak test ettiği sistematik örüntüler (klavye yürüyüşleri, leetspeak) içerir.

Bu aracın sınırları

  • Entropi göstergesi uzunluk × log₂(karakter havuzu) modelidir; garanti edilen grup dağılımı onda tam olarak yansıtılmaz.
  • Kimlik avına karşı koruma yok: en güçlü parola bile sahte bir sitede girilirse işe yaramaz.
  • Parola sızıntılarına karşı denetim yok (ör. Have I Been Pwned) — yalnızca yeniden üretim, mevcut parolaların doğrulaması değil.
  • Parola cümlesi modu yok — yalnızca rastgele karakter dizileri. Hatırlanabilir parola cümleleri için başka araçlar kullan.

Kaynaklar

  • BSI – Güvenli parolalar oluşturma: Parolaların uzunluğu, tek kullanımı ve güvenli yönetimi hakkında öneriler.
  • NIST SP 800-63B-4: Parola gereksinimleri, engelleme listeleri ve kimlik doğrulayıcılar hakkında güncel Digital Identity Guidelines.
  • OWASP Authentication Cheat Sheet: Web uygulamalarında parola politikaları için en iyi uygulamalar, 64+ karakter azami uzunluk önerisi dahil.
  • Web Cryptography Level 2 (W3C): Tarayıcıda kriptografik olarak güçlü rastgele değerler için crypto.getRandomValues() belirtimi.

Uygulama

Pratik örnekler

Güvenli standart parolalar

18 karakter ve tüm karakter gruplarıyla yüksek entropili parolalar elde edersin.

Sayısal kod

Bir hizmet yalnızca rakam kabul ediyorsa harfleri ve özel karakterleri devre dışı bırak.

Okunabilir parolalar

0/O ve l/1 karışmasın diye "Benzerlerden kaçın" seçeneğini etkinleştir.

SSS

Sık sorulan sorular

Parolalar saklanıyor mu?

Hayır. Parolalar tarayıcıda crypto.getRandomValues() ile yerel olarak üretilir ve asla bir sunucuya gönderilmez. Sayfa kapatıldıktan sonra geri getirilemezler.

Entropi ne anlama gelir?

Gösterge, teorik bir arama alanı olarak uzunluk × log2(karakter havuzu) hesaplar. Her aktif grubun en az bir karakteri zorlandığı için gerçek çıktı dağılımını tam olarak tanımlamaz ve bir güvenlik kanıtı değildir.

Özel karakterler her zaman gerekli mi?

Zorunlu değil. Özel karakterler karakter havuzunu büyütür, ek uzunluk da modellenmiş arama alanını artırır. Ayrıca hedef hizmetin gereksinimleri de belirleyicidir.

Benzer karakterlerden kaçınma seçeneği ne yapar?

Karakter havuzundan tam olarak 0, O, o, I, l ve 1'i kaldırır. Bu elle yazarken yardımcı olabilir ve karakter havuzunu buna göre küçültür.

Güvenli bir parola ne kadar uzun olmalı?

Gereksinimler hizmete ve politikasına bağlıdır. Daha fazla uzunluk, rastgele üretimde modellenmiş arama alanını büyütür; ancak sabit bir uzunluk yine de genel bir güvenlik garantisi değildir.

Neden her hizmet için ayrı bir parola kullanmalıyım?

Credential-stuffing saldırıları sızdırılmış kimlik bilgilerini başka hizmetlerde dener. Benzersiz parolalar bu yeniden kullanım riskini sınırlar, ancak diğer hesapların güvenliğini garanti etmez.

crypto.getRandomValues() yeterince güvenli mi?

Web Crypto API, kriptografik olarak güçlü rastgele değerler için crypto.getRandomValues'i tanımlar. Bu araç ayrıca, karakter indekslerine eşlemenin modulo yanlılığı almaması için reddetme örneklemesi kullanır.

Üreteç neden güç için bir renk gösterir?

Renk yalnızca hesaplanan model değerini kaba aralıklara yerleştirir. Ne bir hizmetin gereksinimlerini ne de kimlik avı, yeniden kullanım veya güvensiz depolamaya karşı korumayı doğrular.

Üretilen parolaları üretim sistemlerinde kullanabilir miyim?

Bir parolanın uygun olup olmadığını hedef sistemin kuralları ve koruma ihtiyaçları belirler. Yalnızca yerel rastgelelik kaynağı onu her kullanım durumu için uygun kılmaz.

Hangisi daha iyi: parola mı yoksa parola cümlesi mi?

Parola cümleleri (ör. 4–5 rastgele kelime) hatırlaması daha kolaydır ve kısa karmaşık parolalara benzer entropi sunabilir. Makinede saklanan kimlik bilgileri (parola yöneticileri) için rastgele karakter dizileri idealdir.

İpuçları

Bilinmesi gerekenler

  • Her hizmet için ayrı bir parola kullan.
  • Güçlü parolaları bir parola yöneticisinde sakla.
  • Daha fazla uzunluk modellenmiş arama alanını büyütür, ancak bir güvenlik garantisi değildir.

İlgili hesap makineleri

Diğer araçlar