Parola oluşturucu

Parola Oluşturucu, Strong Random Passwords & Entropy: değerleri girin, hesabı adım adım görün ve sayılar değiştiğinde yeniden kontrol edip kullanabileceğiniz net bir sonuç alın.

Tüm hesaplamalar tarayıcıda çalışır. Girdiğiniz hiçbir şey sunucuya gönderilmez.

01 hesaplayıcı

Sonuç

    Mod
    Mod
    Karakter kümeleri
    Değiştiriciler

    Parola Oluşturucu, seçtiğiniz karakter kümelerinden rastgele parolalar üretir ve her birinin gücünü belirsiz bir etiket yerine entropi parçalarıyla bildirir. Uzunluk, belirsiz karakterler ve köşeli parantezler için isteğe bağlı hariç tutmalar ve bunun yerine unutulmaz çok kelimeli şifreler oluşturan bir parola modu ile birlikte 4 ila 128 karakter arasında değişir.

    Her şifre tarayıcınızda işletim sisteminin kriptografik rastgele sayı üreteci kullanılarak oluşturulur. Hiçbir şey aktarılmaz, günlüğe kaydedilmez veya saklanmaz.

    Rastgele bir şifre oluşturun

    Concept diagram: Girdiler leads to Rastgele bir şifre oluşturun leads to SonuçGirdilerRastgele bir şifreoluşturunSonuç
    Rastgele bir şifre oluşturun.

    Bir uzunluk ayarlayın, hangi karakter setlerinden yararlanılacağını seçin ve oluşturucu hemen bir şifre döndürsün. İstediğiniz kadar yenileyin, her basışta aynı havuzdan yeni bir çekiliş oluşturulur ve bunların hiçbiri herhangi bir yere kaydedilmez.

    Dört setten alınan on altı karakter, parayı veya kimliği koruyan herhangi bir şey için makul bir varsayılandır. Hizmet hızının oturum açma girişimlerini sınırladığı durumlarda on iki yeterlidir. On ikinin altındaki bir şifre yalnızca sitenin kendi savunması kadar güvenlidir ve bunlar doğrulayabileceğiniz bir şey değildir.

    Uzunluk karmaşıklıktan daha önemlidir. 94 karakterlik bir havuza bir karakter eklemek, arama alanını 94 kat artırır. Sabit uzunluktaki bir parolada küçük harfin bir sembolle değiştirilmesi çok daha az sonuç verir. Bir site şifre uzunluğunu 16 olarak sınırlandırıyorsa 16'nın tamamını kullanın.

    Hangi karakter setlerinin dahil edileceğini seçin

    Concept diagram: Girdiler leads to Hangi karakter setlerinin dahil ed… leads to SonuçGirdilerHangi karaktersetlerinin dahil ed…Sonuç
    Hangi karakter setlerinin dahil edileceğini seçin.

    Dört set mevcuttur ve etkinleştirdiğiniz her set, her karakterin çekildiği havuzu genişletir.

    SetCharactersCount
    Lowercasea-z26
    UppercaseA-Z26
    Digits0-910
    Symbols`!"#$%&'()*+,-./:;<=>?@[\]^_{\}~``32

    Dördü birlikte 94 karakterlik bir havuz sağlar. Üç değiştirici onu daraltır:

    Belirsiz karakterleri hariç tut i I l 1 L |, o O 0 ve alıntı ve noktalama işaretlerinin benzerliklerini kaldırır. Ekrandan okuyup başka bir cihazda yazacağınız veya telefon üzerinden dikte edeceğiniz şifre için kullanılmaya değer. Az miktarda entropiye mal olur ve gerçek hayal kırıklığını ortadan kaldırır.

    Parantezleri hariç tut < > ( ) [ ] { } ifadesini kaldırır. Bazı eski sistemler, oturum açma formlarında bunları yanlış kullanır ve birkaç kabuk ortamı, bir komut dosyasında parola kullanıldığında bunları özel olarak ele alır.

    Tekrarlanan karakter olmaması her karakterin bir kez görünmesini garanti eder. Bu kulağa daha güçlü geliyor ve biraz daha zayıf: yerleştirilen her karakterle havuzu küçültüyor ve havuz boyutunda şifre uzunluğunu sınırlıyor. Yalnızca bir politika gerektirdiğinde kullanın.

    Ayrıca, birleştirilmiş havuzdan her karakteri çizmek veya seçilen her setten en az bir karakteri garanti etmek arasında bir seçim de vardır. İkinci seçenek mevcuttur çünkü birçok kurumsal şifre politikası bunu gerektirir. Her birinden birini zorlamanın entropiyi çok az azalttığını unutmayın çünkü bu, olası çıktılardan bazı geçerli kombinasyonları kaldırır.

    Entropi bitleri cinsinden şifre gücünü ölçün

    Concept diagram: Girdiler leads to Entropi bitleri cinsinden şifre gü… leads to SonuçGirdilerEntropi bitlericinsinden şifre gü…Sonuç
    Entropi bitleri cinsinden şifre gücünü ölçün.

    Entropi, bir saldırganın ikinin kuvveti olarak ifade edilen kaç tahmine ihtiyacı olduğunu ölçer. Şifreleri karşılaştırmanın tek anlamlı yolu budur çünkü "güçlü" yazan bir güç ölçer, neye karşı güçlü olduğu hakkında size hiçbir şey söylemez.

    Entropy (bits) = length × log₂(pool size)
    Combinations   = pool size ^ length

    Bitler eklenir ve her biri işi iki katına çıkarır. 60 bitlik bir şifrenin kırılması, 59 bitlik şifrenin iki katı, 50 bitlik şifrenin ise 1.024 katı kadar uzun sürüyor. Bu nedenle uzunluktaki küçük artışlar güvenlikte büyük artışlara neden olur.

    Kaba eşikler ve her birinin önemli olmasının nedeni:

    • Under 40 bits: breakable in minutes by anyone with a consumer GPU. Adequate for nothing that matters.
    • 50 to 60 bits: resists casual attack, falls to a determined offline attack. Fine for a forum login.
    • 70 to 80 bits: safe against realistic offline attacks today. A sensible target for most accounts.
    • Over 100 bits: beyond what any foreseeable hardware brute-forces. Appropriate for password manager master passwords and encryption keys.

    16 karakterlik bir şifrenin entropisini hesaplayın

    Concept diagram: Girdiler leads to 16 karakterlik bir şifrenin entrop… leads to SonuçGirdiler16 karakterlik birşifrenin entrop…Sonuç
    16 karakterlik bir şifrenin entropisini hesaplayın.

    Dört kümenin tamamından alınan 16 karakterlik bir şifre yaklaşık 105 bit entropi taşır. İşte aritmetik. 1. Havuzu toplayın. 26 küçük harf + 26 büyük harf + 10 rakam + 32 sembol = 94 karakter 2. Karakter başına bit sayısını bulun. log₂(94) = 6,55 bit

    3. Uzunlukla çarpın. 16 × 6,55 = 104,9 bit

    4. Bunu sayım olarak ifade edin. 94¹⁶ ≈ 3,7 × 10³¹ olası şifreler

    Bunu 12 karaktere kısalttığınızda entropi 4,7 × 10²³ kombinasyonla 78,6 bit'e düşer. Hala güçlü ve saldırıya uğraması 16 karakterli versiyona göre yaklaşık 68 milyar kat daha kolay. 16 karakterlik şifreden sembol setini çıkardığınızda havuz 62'ye düşer, bu da 95,3 bit verir; bu, dört karakterlik kısaltmadan daha küçük bir kayıptır.

    Bu karşılaştırma üzerinde durmaya değer. Dört karakterin kaldırılması, bir karakter setinin tamamının kaldırılmasından daha maliyetlidir. Uzunluk kaldıraçtır.

    Bir şifrenin kırılmasının ne kadar sürdüğünü anlayın

    Process with 3 steps: Enter how long a password takes…; Read the main result; Check the breakdown1Enter how long apassword takes…2Read the main result3Check the breakdown
    Bir şifrenin kırılmasının ne kadar sürdüğünü anlayın.

    Herhangi bir "çatlama zamanı" rakamı, saldırıyı belirtmeden anlamsızdır. Aynı şifre, tamamen saldırganın nasıl tahmin ettiğine bağlı olarak saniyeler içinde düşer veya güneşten daha uzun süre dayanır, böylece jeneratör iki senaryoyu rapor eder ve her ikisini de adlandırır.

    Expected guesses = 2^(entropy − 1)
    Time             = expected guesses / guesses per second

    Çevrimiçi saldırı, saniyede yaklaşık 10³ tahmin. Saldırgan, tahminlerini canlı bir giriş formuna gönderiyor. Hız sınırlaması, kilitlenmeler ve ağ gecikmesi hızı sınırlandırır. Tek bir hesaba yönelik gerçek saldırıların çoğu buna benzer ve oluşturulan neredeyse tüm şifreler süresiz olarak hayatta kalır.

    Çevrimdışı saldırı, saniyede yaklaşık 10¹² tahmin. Hizmet ihlal edilmiştir ve saldırgan şifre karmalarını elinde tutmaktadır. Bir GPU kümesi ve tuzsuz MD5 veya SHA-1 gibi hızlı bir hash ile tahminler saniyede bir trilyon veya daha fazla hızlanır. Önemli olan senaryo budur çünkü etkileyemeyeceğiniz senaryodur.

    Saniyede 10¹² tahminle, 78 bitlik bir şifre yaklaşık 4.800 yıl sürer ve 105 bitlik bir şifre, evrenin yaşından kat kat daha uzun sürer. 40 bitlik bir şifre bir saniyeden kısa sürer.

    Rakamların gizlediği bir uyarı: Bu rakamlar, saldırganın körü körüne tahmin yürüttüğünü varsayıyor. Saldırganlar önce olası adayları tahmin ettiğinden, sözcüklerden, tarihlerden veya klavye desenlerinden oluşturulan bir parola, karakter sayısının önerdiğinden çok daha hızlı bir şekilde başarısız olur. Bu nedenle buradaki şifreler akılda kalıcı herhangi bir şeyden bir araya getirilmek yerine rastgele seçilmiştir.

    Rastgele bir dize yerine bir parola kullanın

    Concept diagram: Girdiler leads to Rastgele bir dize yerine bir parol… leads to SonuçGirdilerRastgele bir dizeyerine bir parol…Sonuç
    Rastgele bir dize yerine bir parola kullanın.

    Bir parola bir araya getirilmiş birkaç rastgele sözcükten oluşur. Hatırlanması ve yazılması mümkün kalırken rastgele bir dizeyle benzer entropiye ulaşır, bu nedenle bir yöneticide saklayamayacağınız bir avuç şifreye uygundur.

    Entropy = number of words × log₂(word list size)

    7.776 kelimelik listede her kelime log₂(7776) = 12,9 bit katkıda bulunur.

    WordsEntropyComparable to
    451.7 bitsAn 8-character random password
    564.6 bitsA 10-character random password
    677.5 bitsA 12-character random password
    790.4 bitsA 14-character random password

    Altı kelime 77,5 bit verir, çevrimdışı saldırılara karşı dayanıklıdır ve çoğu insanın birkaç tekrarla ezberleyebileceği bir şeydir. 'Doğru at pili zımba dağ camı' yazmayı 'K7#mQ2vX@pL9' ile karşılaştırın. İkisi de güçlü; yalnızca bir tanesi geri çağrılabilir ve televizyon kumandasına yazılabilir.

    İki kural bir parolayı güvenli kılar. Kelimelerin sizin tarafınızdan değil, bir makine tarafından rastgele seçilmesi gerekir; insanların kelime seçimi ağırlıklı olarak ortak kelime dağarcığı ve tematik ilişkilendirme etrafında kümelenir. Ve hiçbir yerde var olan bir cümle oluşturmamalılar çünkü alıntılanan bir şarkı sözü satırı, ne kadar kelime içerirse içersin neredeyse hiç entropiye sahip değildir.

    Parola yöneticinizin ana parolası, cihaz oturum açma bilgileriniz ve e-posta hesabınız için bir parola kullanın. Diğer her şey için yöneticide saklanan rastgele dizeleri kullanın.

    Bu oluşturucunun neden crypto.getRandomValues ​​kullandığını anlayın

    Concept diagram: Girdiler leads to Bu oluşturucunun neden crypto.getR… leads to SonuçGirdilerBu oluşturucunun nedencrypto.getR…Sonuç
    Bu oluşturucunun neden crypto.getRandomValues ​​kullandığını anlayın.

    Parola Oluşturucu, her karakteri, işletim sisteminin entropi havuzu tarafından tohumlanan, tarayıcının kriptografik rastgele sayı oluşturucusu olan crypto.getRandomValues()tan alır. 'Math.random()' kullanmaz ve bu ayrım, parola ile parolanın görünümü arasındaki farktır.

    'Math.random()', simülasyonlar ve oyunlar için oluşturulmuş hızlı bir sözde rastgele oluşturucudur. Dahili durumu küçüktür, tarayıcılar bunu güvenlik açısından uygunsuz olarak belgelemektedir ve çıktısı, onu yeterince gözlemleyen veya uygulamayı bilen ve bir değerin kabaca ne zaman oluşturulduğunu bilen herkes tarafından tahmin edilebilir. 'Math.random()' üzerine kurulu bir şifre oluşturucu, tahmin edilmek yerine yeniden oluşturulabilen şifreler üretir ve karakter sayısı buna karşı hiçbir koruma sağlamaz.

    İkinci ve daha incelikli bir gereklilik daha var. Rastgele baytları düz kalan işlemiyle bir karakter kümesine eşlemek önyargıyı ortaya çıkarır: 2³² 94'e eşit olarak bölünmez, bu nedenle kümedeki en eski karakterler diğerlerinden biraz daha sık ortaya çıkar. Çarpıklık herhangi bir bireysel parolada görünmez ve yeterli sayıda parolada ölçülebilir ve gerçek entropiyi hesaplanan rakamın altına düşürür. Bu oluşturucu reddetme örneklemesini kullanır; eşit olmayan kuyruğa düşen bir değer atılır ve yeniden çizilir, böylece dağılım gerçekten tekdüze olur.

    Şifreler için tohum gösterilmemiştir ve bu kasıtlıdır. Bu sitedeki diğer rastgele seçim yapanlar, sonucun yeniden üretilebilmesi ve doğrulanabilmesi için tohumlarını görüntüler. Tekrarlanabilir bir parola, güvenliği ihlal edilmiş bir paroladır, dolayısıyla burada hiçbir tohum saklanmaz, görüntülenmez veya türetilemez.

    Her şey tarayıcınızda gerçekleşir. Hiçbir şifre sunucuya gönderilmez, depolamaya yazılmaz veya herhangi bir analiz olayına dahil edilmez.

    Şifreleri güvenle saklayın

    Concept diagram: Girdiler leads to Şifreleri güvenle saklayın leads to SonuçGirdilerŞifreleri güvenlesaklayınSonuç
    Şifreleri güvenle saklayın.

    Oluşturulan bir parola yalnızca bir kez kullanıldığında ve geri alabileceğiniz bir yerde saklandığında işe yarar. Yeniden kullanım, diğer her şeyi ortadan kaldıran başarısızlıktır: Bir hizmet ihlal edildiğinde, saldırganlar kurtarılan kimlik bilgilerini her yerde dener ve on sitede yeniden kullanılan 105 bitlik bir parola, en zayıfı düştükten sonra hiçbirini korumaz.

    Dört uygulama, önem derecelerine göre sıralanmıştır:

    Bir şifre yöneticisi kullanın. Herhangi bir şeyi hatırlama veya yeniden yazma ihtiyacını ortadan kaldırarak yeniden kullanma veya basitleştirme teşvikini ortadan kaldırır. Uzun bir parolayla koruyun ve bu parolanın ve kurtarma anahtarının çevrimdışı kaydını fiziksel olarak güvenli bir yerde saklayın.

    İki faktörlü kimlik doğrulamayı sunulduğu her yerde açın ve SMS yerine kimlik doğrulama uygulamasını veya donanım anahtarını tercih edin. SMS kodları SIM değişimi yoluyla ele geçirilebilir. İkinci bir faktör, şifre bilinse bile hesabın güvende kalmasını sağlar.

    Bir neden olduğunda şifrenizi değiştirin. Doksan günde bir planlı rotasyon artık NIST tarafından önerilmemektedir çünkü bu, insanları öngörülebilir varyasyonlara doğru itmektedir. Herhangi bir ihlal belirtisi, herhangi bir şüphe veya yeniden kullandığınızı bildiğiniz herhangi bir şifreyi derhal değiştirin.

    Adreslerinizi bilinen ihlallere karşı kontrol edin. E-posta adresinizi genel ihlal verilerine göre aramanıza olanak tanıyan hizmetler, size şu anda hangi hesaplarla ilgilenmeniz gerektiğini söyleyecektir; bu, her şeyi bir programa göre değiştirmekten daha faydalıdır.

    Sık sorulan sorular

    Bir şifre ne kadar uzunlukta olmalı?

    On altı karakter, parayı, kimliği veya iletişimi koruyan hesaplar için iyi bir varsayılan değerdir ve tam bir karakter kümesinden yaklaşık 105 bit entropi verir. Yaklaşık 79 bitlik on iki karakter, daha düşük değerli hesaplar için yeterlidir. Bir sitenin daha fazlasına izin verdiği durumlarda daha fazlasını kullanın; her ek karakter, arama alanını havuzun boyutuyla çarpar.

    Bir şifreyi güçlü kılan nedir?

    Bu sırayla rastgelelik ve uzunluk. Güçlü bir şifre, büyük bir karakter havuzundan tahmin edilemeyecek şekilde seçilir ve toplam olasılık sayısının aranması mümkün olmayacak kadar uzundur. 'p@ssw0rd' gibi değişiklikler neredeyse hiçbir şey katmaz çünkü saldırganlar önce bu kalıpları tahmin eder. Bit cinsinden entropi gerçek gücü ölçer; "güçlü" bir etiket bunu yapmaz.

    Burada oluşturulan şifrelerin kullanımı güvenli midir?

    Evet. Her şifre, tarayıcınızda, işletim sisteminin kriptografik rastgele sayı üreteci olan crypto.getRandomValues() tarafından, karakter dağılımının tekdüze olması için reddetme örneklemesi kullanılarak oluşturulur. Burada hiçbir şifre aktarılmaz, günlüğe kaydedilmez veya saklanmaz ve sayfaya erişimi olan hiçbir üçüncü taraf komut dosyası çalıştırılmaz.

    Şifrem herhangi bir yere gönderildi mi?

    Hayır. Oluşturma tamamen tarayıcınızda gerçekleşir ve oluşturulan hiçbir değer tarayıcınızdan ayrılmaz. Tarayıcı depolama alanına hiçbir şey yazılmaz, bir paylaşım bağlantısına dahil edilmez veya bir analiz etkinliğinde taşınmaz. Sekmeyi kapatmak şifreyi kalıcı olarak siler; bu nedenle ayrılmadan önce şifreyi şifre yöneticinize kopyalayın.

    Entropi bit cinsinden ne anlama geliyor?

    Bit cinsinden entropi, bir saldırganın kaç tahmine ihtiyacı olduğunu ikinin katı olarak ifade eder. 60 bitlik bir şifre yaklaşık 2⁵⁹ beklenen tahmin gerektirir. Her ilave bit, zorluğu iki katına çıkarır, bu nedenle rakam uzunlukla birlikte hızla büyür: 94 karakterlik bir havuzdan 16 karakter, 104,9 bit veya kabaca 3,7 × 10³¹ olasılık verir.

    Şifreme semboller eklemeli miyim?

    Bunları sitenin kabul ettiği yerlere ekleyin, ancak sembollerin uzunluğunu fazla seçmeyin. 32 karakterlik sembol setini 16 karakterlik bir parolaya eklemek, entropiyi 95,3'ten 104,9 bit'e yükseltir. Sembolsüz bir şifreye dört karakter daha eklemek, onu 95,3'ten 119,1'e yükseltir. Uzunluk daha güçlü bir kaldıraçtır.

    Parola nedir ve rastgele bir parola kadar güçlü mü?

    Parola, rastgele seçilmiş birkaç kelimenin bir araya getirilmesinden oluşur. 7.776 kelimelik bir listeden altı kelime, 12 karakterlik rastgele bir şifreyle karşılaştırılabilecek şekilde 77,5 bit verir ve hatırlanması ve yazılması çok daha kolaydır. Tanınabilir bir alıntı neredeyse hiç entropi taşımadığından, makine tarafından seçilmeli ve mevcut bir ifadeyi oluşturmamalıdır.

    Güçlü bir şifreyi hesaplar arasında yeniden kullanabilir miyim?

    Hayır. Yeniden kullanım, en çok zarar veren parola alışkanlığıdır ve parolanın gücü buna karşı koruma sağlamaz. Herhangi bir hizmet ihlal edildiğinde, saldırganlar kurtarılan kimlik bilgilerini tüm büyük sitelerde dener. Her hesabın kendi benzersiz şifresine ihtiyacı vardır ve bu da şifre yöneticisinin çözmesi gereken bir sorundur.

    Şifremi ne sıklıkla değiştirmeliyim?

    Bir neden olduğunda bunu değiştirin: bilinen veya şüphelenilen bir ihlal, paylaşılan veya yeniden kullanılan bir parola veya artık kontrol etmediğiniz bir cihaz. NIST, planlı rotasyon kılavuzunu geri çekti çünkü zorunlu düzenli değişiklikler insanları sayı eklemek gibi öngörülebilir değişikliklere doğru itiyor ve bu da güvenliği geliştirmek yerine zayıflatıyor.

    Modülo yanlılığı nedir ve neden önemlidir?

    Modulo önyargısı, rastgele baytlar düz bir kalan kullanılarak bir karakter kümesine eşlendiğinde ortaya çıkan çarpıklıktır, çünkü bayt aralığı nadiren ayarlanan boyuta eşit olarak bölünür. Böylece bazı karakterler biraz daha sık görünür ve gerçek entropi hesaplanan rakamın altına düşer. Bu oluşturucu, eşit olmayan kuyruktaki değerleri atar ve yeniden çizer, böylece dağılım gerçekten tekdüze olur.

    Özet

    Parola Oluşturucu, karakter dağılımını tekdüze tutmak için reddetme örneklemesi ile tarayıcının kriptografik rastgele sayı oluşturucusunu kullanarak 94 karaktere kadar bir havuzdan parolalar çeker ve gücü bir etiket yerine bit cinsinden entropi olarak bildirir.

    Uzunluk en güçlü faktördür: Tam setten 16 karakterlik bir şifre yaklaşık 105 bit taşır ve onu dört karakter kısaltmak, tüm sembol setini kaldırmaktan daha fazla entropiye mal olur. Çatlama süresi rakamları hem çevrimiçi saldırı için saniyede 10³ tahminle, hem de çevrimdışı saldırı için 10¹² olarak verilmiştir, çünkü tek bir niteliksiz rakam hiçbir şey ifade etmez. Parola modu, bir yöneticide yaşayamayan az sayıdaki parolaya uygun, akılda kalıcı kalarak karşılaştırılabilir bir güce ulaşır. Her şifre yerel olarak oluşturulur ve hiçbiri iletilmez, günlüğe kaydedilmez veya saklanmaz.

    Not oluşturma

    • crypto.getRandomValues() only. Math.random() in this file is a shipped vulnerability. Rejection sampling is required; test uniformity with a chi-squared fit over 10M draws on a 94-item set.
    • Entropy figures are test fixtures: 16 chars / 94 pool = 104.9 bits; 12 / 94 = 78.6; 16 / 62 = 95.3; 20 / 62 = 119.1; 6 words / 7776 = 77.5.
    • No seed displayed, stored or derivable on this page. The receipt panel states the CSPRNG and the no-transmission guarantee only.
    • The no-transmission line in the lead is a promise. No analytics event may carry a generated value; no third-party script with DOM access may load here.
    • No password history, no persistence, no localStorage.
    • NIST rotation guidance reference is SP 800-63B. Cite it if a citation is added; do not invent a version number.
    • Word count 2,090.