Ekran Dosyası

Güvenli Parola Oluşturmada İzlenmesi Gereken Kurallar

Bir hesabın ele geçirilme olasılığı, çoğu zaman kullanılan yazılımdan değil, o hesabı koruyan karakter dizisinin matematiksel kalitesinden gelir. Saldırganlar artık tek tek deneme yapmıyor; sızdırılmış veri kümelerini, kural tabanlı dönüşüm motorlarını ve GPU hızlandırmalı deneme araçlarını birleştiriyor. Dolayısıyla "içinde büyük harf ve rakam var" ölçütü tek başına anlamsızlaşıyor.

Aşağıda parola gücünün nasıl ölçüldüğünü, sözlük ve kaba kuvvet saldırılarının hangi kalıpları avladığını ve pratikte güvenli parola nasıl yapılır sorusunun ölçülebilir cevabını ele alıyoruz.

Parola Gücü Neyle Ölçülür: Entropi Mantığı

Parola gücünün standart ölçüsü entropidir ve bit cinsinden ifade edilir. Formül basittir: karakter havuzunun büyüklüğünün 2 tabanındaki logaritması, parola uzunluğuyla çarpılır. Her ek bit, denenmesi gereken olasılık sayısını ikiye katlar.

Uzunluk mu, Karakter Çeşitliliği mi?

Karakter başına kazanç şöyledir: sadece küçük harf kullanırsanız karakter başına yaklaşık 4,7 bit; harf ve rakam (62 karakter) kullanırsanız 5,95 bit; noktalama dahil tüm yazdırılabilir ASCII (95 karakter) kullanırsanız 6,55 bit. Yani havuzu 26'dan 95'e çıkarmak karakter başına yalnızca ~1,85 bit kazandırır. Buna karşılık parolaya tek bir karakter eklemek, mevcut havuz genişliğinin tamamını (5–6,5 bit) bir kez daha ekler.

Pratik sonuç: uzunluk, karmaşıklıktan daha verimli bir yatırımdır. 8 karakterlik sembol bombardımanı yerine 14–16 karakterlik daha sade bir dizi genellikle çok daha güçlüdür. Nitekim modern parola kılavuzları da (NIST'in dijital kimlik doğrulama rehberi dahil) zorunlu karmaşıklık kurallarını gevşetip minimum uzunluk ve sızdırılmış parola listesi kontrolüne ağırlık verir.

Sözlük ve Kural Tabanlı Ataklar Neyi Hedefler

Kaba kuvvet, olasılık uzayını sırayla tarar. Sözlük atağı ise uzayı taramaz, insan davranışını tahmin eder. Tipik kural motoru şu dönüşümleri saniyede milyonlarca kez dener:

Bu yüzden P@ssw0rd! tipi bir parola kâğıt üzerinde "9 karakter, 4 karakter sınıfı" görünse de gerçek entropisi 20 bitin altındadır: sözlükte tek bir kelime ve bilinen bir dönüşüm zinciri vardır.

Tahmin Hızlarıyla Karşılaştırma

Aşağıdaki tablo, saniyede 10 milyar deneme yapabilen bir çevrimdışı saldırı senaryosunda toplam olasılık uzayının taranma süresini gösteriyor. Ortalama kırılma süresi bu değerin yaklaşık yarısıdır.

Parola tipiOlasılık sayısıEntropiTam tarama süresi
8 küçük harf2,1 × 1011~37,6 bit~21 saniye
8 karakter, harf+rakam2,2 × 1014~47,6 bit~6 saat
8 karakter, tüm ASCII6,6 × 1015~52,4 bit~8 gün
12 karakter, tüm ASCII5,4 × 1023~78,7 bit~1,7 milyon yıl
5 rastgele kelime (7776'lık liste)