Uzunluk, arama uzayını katlayarak büyütür.
Bağımsız ve eş olasılıklı kripto-rastgele bir şifrede güç uzunluk ve alfabe büyüklüğüyle belirlenir: entropi = uzunluk × log₂(alfabe boyutu) bit, ve dayanıklılık bu entropiye üstel olarak bağlıdır.
Bu eşitlik yalnız gerçekten rastgele üretilmiş diziler için doğrudan geçerlidir. NIST SP 800-63B-4 Ek A'ya göre insan seçimi için entropiyi tahmin etmek zordur. Bu yüzden analiz ekranı insan seçimine L×log₂(N) uygulamaz, kaynaksız bit indirimi veya kırılma süresi üretmez; yalnız açıklanabilir nitel örüntü ve blok liste bulguları gösterir.
94 karakterlik alfabede gerçek hesap
- Dört küme toplam 26 + 26 + 10 + 32 = 94 farklı karakter verir.
- Her konumun bilgisi log₂(94) = 6,5546 bit olur.
- 16 bağımsız konum için kısıtsız üst sınır 16 × 6,5546 = 104,87 bittir.
- Her kümeden en az bir karakter zorunluysa içerme-dışlama ile geçerli diziler sayılır: gerçek değer 104,59 bittir. Kural entropiyi 0,28 bit düşürür.
- 8 karakterde üst sınır 52,44 bit, kısıtlı değer 51,32 bittir. 1,12 bitlik fark kısa dizide daha görünürdür.
- Canlı 1024 kelimelik listeden 5 bağımsız kelime 5 × log₂(1024) = 50 bit verir. Karşılaştırma için, hipotetik 2048 kelimelik listede 5 kelime 55 bit olurdu. Dört yerine beş kelime seçmek, aynı kelime sayısında listeyi biraz büyütmekten daha etkilidir.
“Her kümeden en az bir” site uyumluluğu sağlayabilir ama olası dizilerin bir bölümünü elediği için entropiyi artırmaz. Araç hem naif üst sınırı hem kısıtlı doğru değeri açıkça gösterir.
Güvenli görünen sekiz yanılgı
Math.random()ile şifre üretmek; bu kaynak güvenlik amacıyla tasarlanmamıştır.- Rastgele değeri doğrudan alfabe boyutuna göre modlayıp bazı karakterleri daha sık üretmek.
P@ssw0rd1!gibi leet dönüşümlerini güçlü sanmak; sözlük ve kural saldırıları bu dönüşümleri dener.- Sızıntı kanıtı yokken sık zorunlu değişimi tek başına güvenlik sanmak; NIST periyodik değişimi önermiyor.
- Uzunluk yerine yalnız karmaşıklık kurallarına yatırım yapmak.
- Aynı şifreyi birden çok hizmette kullanmak.
- Şifreyi üçüncü taraf bir sayfaya yazıp ölçtürmek; bu araç tamamen yereldir ve çevrimdışı kaydedilebilir.
- Her kümeden en az bir karakter kuralının entropiyi artırdığını sanmak; aslında olası sonuçları biraz azaltır.
Dürüst varsayımlar, görünür kaynaklar
Rastgelelik
Üretim yalnız Web Crypto'nun kriptografik açıdan güçlü sözde-rastgele değer sağlayıcısını kullanır. W3C, uygulamaların bunu işletim sistemi gibi yüksek kaliteli entropiyle tohumlamasını önerir; bilgi-kuramsal entropi için bir alt sınır vaat etmez. Alfabe boyutu 256'yı tam bölmüyorsa yüksek baytlar reddedilir; 94 karakter için kabul eşiği 188'dir. Kaynak yoksa araç kapalı kalır, daha zayıf bir yola geçmez.
Entropi ve kırılma süresi
Kısıtsız rastgele dizide H = L × log₂(N). Küme zorunluluğunda geçerli dizilerin tam sayısı BigInt ve içerme-dışlama ile bulunur. Ortalama deneme sayısı 2H−1 kabul edilir; saniye başına hızla bölünür. Gösterilen süreler garanti değil, büyüklük mertebesi tahminidir.
İnsan seçimi analizi
Yaygın liste, leet normalizasyonu, klavye yürüyüşü, artan/azalan dizi, tarih ve tekrar kuralları yerel çalışır. Bulgular nitel ve kalibre edilmemiştir; bit, puan veya kırılma süresi üretmez.
Sızıntı kontrolü neden yok?
“Have I Been Pwned” gibi servisler k-anonimlik yaklaşımı sunabilir; bu araç ise hiçbir şifre türevinin dahi cihazdan çıkmaması sözünü seçer. Sızıntı veritabanına sorgu yapmaz. Ayrı bir tarayıcı sekmesinde böyle bir servisi kullanacaksanız gerçek şifreyi doğrudan paylaşmama koşullarını dikkatle inceleyin.
- NIST SP 800-63B-4, Authentication and Authenticator Management — parola uzunluğu, engel listesi, bileşim ve periyodik değişim hükümleri.
- OWASP Authentication Cheat Sheet — uzunluk, yeniden kullanım ve kimlik doğrulama savunmaları.
- OWASP Password Storage Cheat Sheet — Argon2id, bcrypt ve çevrimdışı saldırıya dayanıklı saklama.
- Web Cryptography Level 2 — getRandomValues — kriptografik güçlü rastgelelik garantisi.
Kaynak erişim tarihi: 27 Temmuz 2026. Ayrıntılı bölüm, sürüm, lisans ve hız künyeleri makine sözleşmesinde ve RAPOR.md'dedir.
Kısa ve doğrudan yanıtlar
Kaç karakterlik şifre yeterli?
NIST SP 800-63B-4 tek faktörlü kullanımda en az 15 karakter ister; MFA ile kullanılan parolalarda en az 8 karaktere izin verir. Pratikte 16 veya daha uzun, her hesapta benzersiz bir şifre iyi bir başlangıçtır.
Şifrem bu sayfada bir yere kaydediliyor mu?
Hayır. Yazdığınız ve ürettiğiniz şifre yalnızca bu sekmenin belleğinde kalır; depolamaya, çereze veya URL'ye yazılmaz ve ağ üzerinden gönderilmez. Sayfayı kaydedip çevrimdışı kullanabilirsiniz.
Entropi nedir, kaç bit iyidir?
Entropi, rastgele üretilmiş bir değerin olası seçim uzayını bit cinsinden anlatır. Her ek bit arama uzayını iki katına çıkarır. Yeterli değer tehdit modeline ve saklama yöntemine bağlıdır; süre tablosu yalnız büyüklük mertebesi verir.
Parola cümlesi mi karışık şifre mi?
Kriptografik olarak rastgele seçilmiş yeterli sayıda kelime, hatırlanabilir ve güçlü olabilir. Canlı 1.024 kelimelik listede beş bağımsız seçim 50 bittir; 2.048 kelimelik hipotetik öğretici örnek 55 bit olur. Rastgele karakter dizileri aynı uzunlukta daha yoğun entropi sağlayabilir. Hizmetin uzunluk sınırına ve kullanım biçiminize göre seçin.
Şifremi ne sıklıkla değiştirmeliyim?
Sızıntı veya ele geçirilme kanıtı yoksa periyodik zorunlu değişim önerilmez. Şüphe olduğunda hemen değiştirin; aynı şifreyi başka hesapta yeniden kullanmayın.
Kırılma süreleri neye göre hesaplandı?
Ortalama süre yalnız üretim dağılımı bilinen kripto-rastgele değerlerde sonlu eş-olasılıklı uzayın beklenen deneme sayısı (2^H+1)/2 değerinin senaryodaki saniye başına deneme hızına bölünmesiyle hesaplanır. İnsan seçimi analizinde entropi belirlenemediği için süre üretilmez. Donanım, özet algoritması ve hız sınırlaması sonucu dramatik biçimde değiştirir.
Neden sızıntı veritabanına bakmıyor?
Aracın temel vaadi hiçbir şifrenin cihazdan çıkmamasıdır. Have I Been Pwned gibi servisler k-anonimlik seçenekleri sunsa da bu sürüm hiçbir ağ sorgusu yapmaz. Yerel yaygın şifre listesi sınırlı bir uyarı sağlar; kapsamlı sızıntı denetimi değildir.