Açıklama
Passwortgenerator nasıl çalışır
Parola üreteci, Web Crypto API'sini (crypto.getRandomValues) kullanarak rastgele parolaları doğrudan tarayıcıda üretir. Uzunluğu, adedi ve hangi karakter gruplarının kullanılacağını sen belirlersin — büyük/küçük harfler, rakamlar ve özel karakterler.
Gösterge uzunluk × log₂(karakter havuzu) teorik arama alanını modeller. Gerçek üretim ayrıca her aktif gruptan en az bir karakteri garanti eder; bu nedenle bit değeri bu dağılımı tam olarak tanımlamaz ve ne bir güvenlik kanıtı ne de somut saldırı sürelerinin bir tahminidir.
Güçlü üretilmiş bir parola yeniden kullanıma, kimlik avına, zararlı yazılıma veya güvensiz depolamaya karşı korumaz. Her parolayı yalnızca bir kez kullan ve kullanım durumuna uygun güvenli bir çözümle yönet.
Sık yapılan hatalar
- Bit değerini bir garanti olarak okumak: Yalnızca modellenmiş bir arama alanını tanımlar, tüm hesabın güvenliğini değil.
- Parolaları yeniden kullanmak: Bir hizmette sızdırılan bir parola, aynı paroladaki tüm hesapları tehlikeye atar (credential stuffing).
- Crypto API yerine Math.random(): Math.random() kriptografik amaçlar için tanımlanmamıştır. Bu araç crypto.getRandomValues() kullanır ve tekdüze indeks seçimi için uç değerleri atar.
- Gerçek rastgelelik yerine örüntüler: İnsan tarafından tasarlanan "rastgele" parolalar, saldırganların bildiği ve bilinçli olarak test ettiği sistematik örüntüler (klavye yürüyüşleri, leetspeak) içerir.
Bu aracın sınırları
- Entropi göstergesi uzunluk × log₂(karakter havuzu) modelidir; garanti edilen grup dağılımı onda tam olarak yansıtılmaz.
- Kimlik avına karşı koruma yok: en güçlü parola bile sahte bir sitede girilirse işe yaramaz.
- Parola sızıntılarına karşı denetim yok (ör. Have I Been Pwned) — yalnızca yeniden üretim, mevcut parolaların doğrulaması değil.
- Parola cümlesi modu yok — yalnızca rastgele karakter dizileri. Hatırlanabilir parola cümleleri için başka araçlar kullan.
Kaynaklar
- BSI – Güvenli parolalar oluşturma: Parolaların uzunluğu, tek kullanımı ve güvenli yönetimi hakkında öneriler.
- NIST SP 800-63B-4: Parola gereksinimleri, engelleme listeleri ve kimlik doğrulayıcılar hakkında güncel Digital Identity Guidelines.
- OWASP Authentication Cheat Sheet: Web uygulamalarında parola politikaları için en iyi uygulamalar, 64+ karakter azami uzunluk önerisi dahil.
- Web Cryptography Level 2 (W3C): Tarayıcıda kriptografik olarak güçlü rastgele değerler için crypto.getRandomValues() belirtimi.