İçeriğe geç

Parola gücü ve entropi hesaplayıcı

Parolanın ya da parola cümlesinin kaç bit entropi taşıdığını ve seçtiğiniz saldırı hızında ne kadar sürede bulunabileceğini görün. Yaygın desenler (ardışık, tekrar, klavye dizisi, çok kısa, yaygın parola) uyarılır. Her şey tarayıcınızda çalışır; parola cihazınızdan çıkmaz.

Ücretsiz araç · Altyapı

Gerçek parolanızı yazmayın; benzer yapıda bir deneme parolası kullanın. Alanlar tarayıcıdan çıkmaz, yine de gerçek parolaları üçüncü taraf sayfalara yazmak iyi bir alışkanlık değildir.

Ne çözümlenecek

Uzunluk ve karakter türleri sonucu belirler. Gerçek parolanın yerine aynı uzunlukta ve yapıda bir örnek yazın.

Saldırganın sızdırılmış bir parola özetini (hash) çevrimdışı denediği varsayılan hız. Gerçek hız, özet algoritmasına ve donanıma göre çok değişir.

Rastgele parola üretici

Parola, tarayıcınızın güvenli rastgele sayı üretecinden (crypto.getRandomValues) üretilir. Her karakter bağımsız ve düzgün seçilir; yanlılık oluşturmamak için red-örnekleme kullanılır. Üretilen parola hiçbir yere gönderilmez ya da kaydedilmez.

Rastgele parola üretici

O, 0, I, l, 1, | ve tırnak benzeri karakterler dışarıda kalır; elle yazılacak parolalarda işe yarar.

Bazı sistemlerin karmaşıklık kuralına uyar; entropiyi çok az düşürür.

Sonuçlar

Bir deneme parolası yazın. Parola cümlesinde en az bir kelime ve en az 2 kelimelik bir liste boyutu (tam sayı) gerekir.

Hesap ve varsayımlar

  • Havuz entropisi = uzunluk × log2(havuz). Havuz: küçük harf 26, büyük harf 26, rakam 10, sembol ve boşluk 33, diğer karakter için +100 (varsayım).
  • Parola cümlesi entropisi = kelime sayısı × log2(liste boyutu); kelimeler rastgele seçilmiş olmalı.
  • Desen cezası: ardışık, tekrar ve klavye dizisi parçaları tek karakter bilgisi sayılır; yaygın listedeki parola ≈ log2(liste uzunluğu) bit.
  • Ortalama deneme = 2^(bit − 1), en kötü durum = 2^bit; süre = deneme / (deneme sayısı / sn).

Yazdığınız parola ve ürettiğiniz parola yalnızca tarayıcınızın belleğinde tutulur; sunucuya gönderilmez, kaydedilmez ve çerezlere ya da yerel depoya yazılmaz.

Bu hesap bir tahmindir. Gerçek saldırganlar sözlük, kural, kişisel bilgi ve sızıntı listeleri kullanır; bu araçtaki yaygın parola listesi küçük bir örnektir. Entropi, parolanın nasıl seçildiğine bağlıdır: insanın aklına gelen bir parola, aynı uzunluktaki rastgele paroladan çok daha zayıftır. Kritik hesaplarda parola yöneticisi, benzersiz parola ve çok adımlı doğrulama kullanın.

Kurumunuzun parola politikasını, kimlik doğrulama altyapısını ve OT/SCADA erişim yönetimini birlikte gözden geçirelim mi?

Görüşme talep edin

01

Nasıl kullanılır

  1. A

    Çözümlemek istediğiniz türü seçin: karakter havuzuna dayanan parola ya da rastgele kelimelerden oluşan parola cümlesi. Gerçek parolanızın yerine benzer yapıda bir deneme parolası yazın.

  2. B

    Saldırı hızını seçin; entropiyi, ortalama ve en kötü durum kırılma süresini ve desen uyarılarını okuyun.

  3. C

    Güçlü bir parola gerekiyorsa alttaki rastgele parola üreticisini kullanın; sonucu parola yöneticinize kaydedin.

02

Entropi nedir, nasıl hesaplanıyor?

Entropi, bir parolayı bulmak için gereken tahmin sayısının 2 tabanında logaritmasıdır (bit). Rastgele seçilmiş bir parolada her karakter havuzdan bağımsız seçildiyse entropi uzunluk × log2(havuz boyutu) olur. 12 karakterlik, 95 karakterlik havuzdan rastgele seçilmiş bir parola yaklaşık 79 bit taşır; 4 haneli bir PIN yalnızca yaklaşık 13 bit.

Bit sayısı her artışta tahmin sayısını ikiye katlar: 10 bit fazla, aşağı yukarı bin kat daha fazla tahmin demektir. Bu yüzden uzunluk, karakter türünü çeşitlendirmekten genellikle daha etkilidir.

03

Saldırı hızı ve varsayımlar

Kırılma süresi, saldırganın sızdırılmış bir parola özetini çevrimdışı denediği varsayımına dayanır; hızı siz seçersiniz. Yavaş, iyi ayarlanmış anahtar türetme işlevleri hızı çok düşürür, hızlı özet algoritmaları ise güçlü donanımla çok yüksek hızlara izin verir. Araçtaki dört değer örnek varsayımlardır, ölçüm değildir.

Hesaptaki 'ortalama' süre, uzayın yarısının denenmesi; 'en kötü durum' tamamıdır. Çevrimiçi saldırılarda (giriş formu) hız sınırlama ve hesap kilitleme devreye girer; bu araç onu modellemez. Sonuç, parolanın gerçekten rastgele seçildiği ve desen içermediği durumun üst sınırıdır.

04

Parola ve parola cümlesi

Rastgele kelimelerden oluşan parola cümlesi, aynı entropide hatırlaması kolay bir seçenektir: 7776 kelimelik bir listeden rastgele seçilen her kelime yaklaşık 12,9 bit ekler; altı kelime yaklaşık 78 bit eder. Ancak kelimeler zarla ya da güvenli bir rastgele sayı üretecinle seçilmelidir; kendi seçtiğiniz kelimeler, söz ya da şarkı sözleri bu değere yaklaşmaz.

Güncel kimlik doğrulama kılavuzları (ör. NIST SP 800-63B) karmaşıklık kurallarından çok uzunluğu, sızıntı listesi denetimini ve çok adımlı doğrulamayı öne çıkarır. Her hizmet için ayrı parola kullanmak ve bir parola yöneticisi kullanmak, tek bir parolanın gücünden daha önemli olabilir.

Sık sorulanlar

Yazdığım parola bir yere gönderiliyor mu?
Hayır. Hesap tamamen tarayıcınızda çalışan kodla yapılır; parola hiçbir sunucuya iletilmez, kaydedilmez ve çerezlere ya da yerel depoya yazılmaz. Yine de gerçek parolanızı yazmayıp benzer yapıda bir deneme parolası kullanmanızı öneririz.
Neden benim parolam 'güçlü' çıktı ama yaygın listede olabilir?
Bu araçtaki yaygın parola listesi yüz kayıttan oluşan küçük bir örnektir. Gerçek saldırganların sızıntılardan derlenmiş milyarlarca kayıtlık listeleri vardır. Araç bir desen bulmadıysa da parolanın güvenli olduğunu garanti edemez.
Hangi saldırı hızını seçmeliyim?
Savunmayı en kötü duruma göre düşünmek için hızlı bir özet algoritması ve güçlü donanım varsayan yüksek değerleri; parolalarınızı yavaş ve iyi ayarlı bir anahtar türetme işleviyle sakladığınızı biliyorsanız düşük değeri seçin. Emin değilseniz yüksek değeri esas alın.
Rastgele parola üretici güvenli mi?
Üretici tarayıcının güvenli rastgele sayı üretecini (crypto.getRandomValues) kullanır; modulo yanlılığını önlemek için red-örnekleme uygular. Üretilen parola hiçbir yere gönderilmez. Yine de parolayı bir parola yöneticisine kaydedin ve başka yerde yeniden kullanmayın.
Entropi tek başına yeterli mi?
Hayır. Parolanın benzersiz olması (başka yerde kullanılmaması), sızıntı listesinde bulunmaması ve hesapta çok adımlı doğrulamanın açık olması en az entropi kadar önemlidir.

Parola politikanız ve erişim yönetiminiz güncel mi?

Kimlik doğrulama, ağ bölümleme ve OT/SCADA uzaktan erişim güvenliğini birlikte gözden geçirelim. Ücretsiz keşif görüşmesinde mevcut durumu ve hedeflerinizi konuşalım.