Şifre Üretici
Uzunluk ve karakter havuzlarını seçerek Web Crypto ile 5 rastgele parola adayı üretin, her adayı ayrı kopyalayın ve teorik arama uzayını görün.
Hesaplama
Şifre uzunluğunu ve kullanılacak karakter türlerini seçerek Web Crypto ile 5 rastgele parola adayı üretin.
Sonuç
Sonuç, hesaplama işleminden sonra ayrı URL görünümünde gösterilir.
Sonuç bekleniyor.
Değerler onaylandığında hesaplama sonucu burada gösterilir.
Web formundaki parola adayları Web Crypto API ile tarayıcı belleğinde üretilir; sonuç değerleri URL’ye, hesaplama kaydına veya kalıcı tarayıcı depolamasına yazılmaz. Kopyaladığınız parolayı güvenilir bir parola yöneticisine kaydedin ve paylaşılan cihazlardaki pano geçmişine dikkat edin.
Bilgilendirici içerik
Şifre Üretici hakkında
Şifre Üretici; e-posta, sosyal medya, yönetim paneli, Wi-Fi veya başka bir hesap için uzunluğunu ve karakter havuzunu sizin belirlediğiniz 5 rastgele parola adayı hazırlar. Araç 16 karakter, küçük ve büyük harf, rakam ve sembol seçenekleriyle başlar; hedef hizmetin kurallarına göre 4–128 karakter aralığını ve her grubun listesini düzenleyebilirsiniz. Web formundaki üretim tarayıcınızın Web Crypto API’siyle yapılır. Teorik arama uzayı bir güvenlik garantisi değildir; seçtiğiniz parolayı yalnız bir hesapta kullanıp güvenilir parola yöneticisine kaydedin.
Şifre Üretici nedir?
Şifre Üretici, insanların kolay hatırlanabilen fakat saldırganların da kolay tahmin edebildiği kalıplar yerine rastgele parola adayları oluşturmasına yardımcı olan tarayıcı tabanlı bir araçtır. Doğum tarihi, takım adı, telefon numarası, klavye dizisi veya sonuna rakam eklenmiş sözlük kelimesi kullanmaz. Uzunluğu ve izin verilen karakterleri siz seçersiniz; araç aynı ayarlarla beş rastgele öneri hazırlar.
Günlük dilde “şifre” ve “parola” çoğu zaman aynı anlamda kullanılır. Teknik olarak burada üretilen değer, bir hesaba kimliğinizi doğrulamak için sunduğunuz paroladır; bir veriyi algoritmayla okunamaz hale getiren şifreleme işlemi değildir. Sayfa, Türkiye’deki yaygın “şifre üretici” aramasına karşılık verirken teknik açıklamalarda iki terimi bu ayrımı gözeterek kullanır.
Şifre Üretici nasıl kullanılır?
- Uzunluğu seçin: Genel hesaplarda 16 karakter veya üzeriyle başlayın. Aracın 4–128 aralığı teknik esneklik sağlar; kısa değerlerin kabul edilmesi onları genel hesap parolası için güvenli yapmaz.
- Karakter türlerini belirleyin: Küçük harf, büyük harf, rakam ve sembol gruplarından hedef hizmetin kabul ettiklerini seçin.
- Listeleri düzenleyin: Hizmet belirli sembolleri reddediyorsa bunları çıkarın. O, 0, I, l ve 1 gibi görsel olarak karıştırdığınız karakterleri de listeden silebilirsiniz.
- Parolaları üretin: Hesapla düğmesi aynı koşullarda beş rastgele aday hazırlar. Seçili her gruptan en az bir karakter bulunur.
- Kopyalayın ve saklayın: Kullanacağınız adayı kendi düğmesiyle kopyalayın, yalnız tek hesapta kullanın ve güvenilir parola yöneticisine kaydedin.
Bazı siteler yalnız belirli sembolleri kabul eder, bazıları azami uzunluk koyar veya Türkçe karakterleri reddeder. Araç bu kuralları hedef site adına bilemez. Kayıt formunda gösterilen gereksinimleri kontrol edin; reddedilen bir çıktıyı elle basitleştirmek yerine karakter havuzunu uyumlu hale getirip yeni bir öneri üretin.
Rastgele parolalar nasıl üretilir?
Production sürümünde rastgelelik kaynağı tarayıcının crypto.getRandomValues() yöntemidir. W3C Web Cryptography standardı bu yöntemi kriptografik olarak güçlü rastgele değerler üretmek üzere tanımlar. Bu amaçla Math.random(), tarih, saat veya kullanıcı hareketinden türetilen tahmin edilebilir bir başlangıç değeri kullanılmaz. Web Crypto kullanılamıyorsa araç daha zayıf yönteme geçmek yerine üretimi durdurur ve açıklayıcı hata verir.
Rastgele sayı doğrudan karakter havuzu büyüklüğüne göre kalan alınarak eşlenirse bazı karakterler diğerlerinden biraz daha sık seçilebilir. Araç bu modulo bias riskini önleyen reddetmeli örnekleme kullanır. Önce seçtiğiniz her gruptan güvenli rastgele bir karakter, sonra kalan konumlar birleşik havuzdan seçilir; bütün karakterler güvenli Fisher–Yates karıştırmasıyla yeniden sıralanır. Böylece her aday gerekli grupları içerir. Bu koşullandırma nedeniyle bütün geçerli dizilerin olasılığı tam olarak eşit olmak zorunda değildir; ekrandaki bit değeri de bu yüzden garanti değil, teorik üst sınır olarak sunulur.
Parolalar tarayıcıda mı oluşturulur?
Evet. Bu web formundaki parola adayları kullandığınız tarayıcı belleğinde oluşturulur; değerler URL’ye, hesaplama etkinliği gövdesine, localStorage veya sessionStorage gibi kalıcı alanlara yazılmaz. Sayfa yalnız parola içermeyen araç adı, işlem kimliği ve yol bilgisiyle kullanım kaydı oluşturabilir. Sonuç sayfasını yenilemek aynı ayarlarla yeni adaylar üretebilir; kullanacağınız değeri önce parola yöneticinize kaydedin.
“Tarayıcıda üretim” mutlak gizlilik garantisi değildir. Zararlı yazılım, yetkili tarayıcı eklentisi, ekran paylaşımı, omuz üzerinden izleme veya cihazdaki başka bir uygulama ekrandaki değeri okuyabilir. Parolayı panoya aldığınızda pano geçmişi ya da cihazlar arası pano eşitlemesi de kopya oluşturabilir. Güvenmediğiniz veya ortak kullanılan cihazda kritik hesap parolası üretmeyin; işlemden sonra panoyu temizleyin.
Güçlü bir parola için uzunluk neden önemlidir?
Uzunluk, rastgele bir parolanın arama uzayını büyüten en güvenilir değişkenlerden biridir. Bir karakter eklemek yalnız yeni bir seçenek eklemez; bütün olası dizilerin sayısını havuz büyüklüğüyle çarpar. Bu nedenle birkaç karakter daha eklemek, kısa bir parolayı tahmin edilebilir sembol değişiklikleriyle süslemekten çok daha etkili olabilir.
Temmuz 2025’te nihai olarak yayımlanan NIST SP 800-63B-4, parolanın tek faktör olduğu doğrulamada en az 15 karakter ister. Parola yalnız MFA sürecinin parçasıysa asgari 8 karaktere izin verir; hizmetlerin en az 64 karakterlik azami uzunluğu desteklemesini önerir. Bunlar hizmet sağlayıcıların kabul kurallarıdır; “MFA varsa kullanıcı için 8 karakter idealdir” anlamına gelmez. Araç bu nedenle pratik başlangıç olarak 16 karakter kullanır.
Türkiye’de KVKK ve NIST parola yaklaşımı
KVKK’nın 21 Temmuz 2026 tarihli kullanıcı güvenliği duyurusu, Türkiye’deki veri sorumlularına kendi risk değerlendirmelerine göre en az 10 karakter, büyük ve küçük harf, rakam ile özel karakterin birlikte kullanılması, parolanın başka platformlarda tekrar edilmemesi ve iki kademeli doğrulama gibi önlemler tavsiye eder. Duyuru aynı zamanda güncel hash yöntemleri ve başarısız giriş denemelerinin sınırlandırılması gibi hizmet sağlayıcı kontrollerini de sayar.
NIST ise tek faktörlü parolada daha uzun bir 15 karakter eşiği belirler; hizmet sağlayıcıların zorunlu kompozisyon kuralları koymamasını ve ihlal kanıtı yokken keyfî periyodik değişim istememesini söyler. İki kaynak farklı kapsam ve kurumlara hitap eder. KVKK duyurusu Türkiye’de veri sorumlularının Kanun’un 12. maddesi kapsamındaki risk esaslı tedbirlerine, NIST ise dijital kimlik doğrulayıcılarının teknik tasarımına yöneliktir. Aracın 16 karakter ve dört karakter grubuyla açılması her iki yaklaşım açısından güçlü bir başlangıç sağlar; işvereninizin veya kullandığınız hizmetin geçerli politikası yine belirleyicidir.
Özel karakter kullanmak zorunlu mu?
NIST, hizmetlerin kullanıcıya “en az bir büyük harf, bir rakam ve bir sembol” gibi zorunlu kompozisyon kuralları dayatmamasını ister. Bunun nedeni, insanların bu kurallara çoğunlukla “Parola1!” gibi tahmin edilebilir kalıplarla cevap vermesidir. Bu hüküm, rastgele üretimde sembollerin yararsız olduğu anlamına gelmez. Karakterler güvenli rastgelelikle seçiliyorsa daha geniş havuz teorik arama uzayını büyütür.
Türkiye’deki KVKK tavsiyesi ve birçok mevcut sitenin kayıt formu farklı karakter türlerini birlikte ister. Araç tüm türleri seçili açar ve seçtiğiniz her türden en az bir karakter yerleştirir. Bir hizmet sembol kabul etmiyorsa uzunluğu artırarak daha dar havuzu telafi edebilirsiniz. Parolayı oluşturduktan sonra elle “daha akılda kalır” hale getirmek rastgeleliği düşürebileceği için önerilmez.
Karakter listeleri nasıl özelleştirilir?
Varsayılan listeler küçük ve büyük Latin harfleri, 0–9 rakamları ve yaygın ASCII sembollerini içerir. Aynı karakter bir listede birden çok kez yazılsa bile havuza yalnız bir kez alınır. Her grupta en fazla 256 benzersiz karakter kullanılabilir. Hedef hizmet yalnız belirli sembollere izin veriyorsa özel karakter listesini onun politikasına göre daraltabilirsiniz. Elle okunacak geçici bir parola için benzer karakterleri çıkarmak giriş hatasını azaltabilir.
Araç Unicode listelerini NFC biçiminde normalize eder ve karakterleri UTF-16 kod birimleri yerine Unicode kod noktaları olarak işler; bu sayede emoji gibi karakterler ortadan ikiye bölünmez. NIST, hizmetlerin yazdırılabilir ASCII ve boşluğun yanında Unicode kabul etmesini önerir. Uygulamada bütün platformlar Türkçe karakterleri aynı biçimde işlemez. Ç, ğ, ı, İ, ö, ş ve ü eklemek istiyorsanız hesabı açacağınız hizmette hem kayıt hem giriş ekranını kontrol edin.
Teorik arama uzayı nasıl hesaplanır?
Eşit olasılıkla seçilen bağımsız karakterlerde basit üst sınır H = L × log2(A) formülüyle ifade edilir. Burada L parola uzunluğunu, A ise benzersiz karakterlerden oluşan havuzun büyüklüğünü gösterir. Araç bununla yetinmez; seçili her karakter grubundan en az bir öğe bulunması şartını dahil etme–hariç tutma yöntemiyle olası aday sayısına katar. Ekrandaki bit değeri bu geçerli aday uzayının büyüklüğünü özetler.
Üretim yöntemi geçerli adaylar üzerinde tamamen eşit bir olasılık dağılımı kurmadığından bu sayı gerçek Shannon entropisi diye sunulmaz. NIST de insanların kendilerinin seçtiği parolalarda entropiyi güvenilir biçimde tahmin etmenin zor olduğunu belirtir. Değer yalnız mevcut üretim seçeneklerini karşılaştıran teorik üst sınırdır; elle oluşturulmuş bir parolaya, kesin saldırı süresine veya bütün hesap güvenliğine doğrudan uygulanamaz.
“Şu kadar yılda kırılır” neden kesin değildir?
Bir parolanın kırılma süresi yalnız uzunluk ve karakter sayısıyla belirlenmez. Saldırının gerçek giriş ekranında mı yoksa çalınmış parola hash’leri üzerinde mi yapıldığı, deneme sınırı, hedef hizmetin Argon2id, scrypt, bcrypt veya PBKDF2 gibi hangi yöntemi ve maliyeti kullandığı, saldırgan donanımı ve kaç hesabın hedeflendiği sonucu büyük ölçüde değiştirir. Online sistemde saniyede birkaç deneme mümkünken kötü saklanmış bir hash üzerinde çok daha yüksek hızlar görülebilir.
Daha önemlisi, phishing, zararlı yazılım, ekran kaydı ve parola tekrarı kaba kuvvet hesabını tamamen devre dışı bırakabilir. Bu nedenle araç sabit saldırı hızı seçip “parolanız trilyon yıl güvende” garantisi vermez. Teorik bit değeri yalnız düzgün rastgele üretilen aday uzayını anlatır.
Her hesap için neden farklı parola kullanılmalı?
Güçlü bir parolanın başka bir hizmette tekrar kullanılması önemli bir risktir. Bir sızıntıda ele geçirilen e-posta–parola çiftleri saldırganlar tarafından diğer sitelerin giriş formlarında otomatik olarak denenebilir. Credential stuffing adı verilen bu saldırıda parolanın kaba kuvvetle bulunması gerekmez; kullanıcı aynı değeri ikinci yerde kullandığı için doğrudan çalışır.
“Benzersiz parola” ifadesi, üreticinin matematiksel olarak hiçbir zaman aynı diziyi veremeyeceği anlamına gelmez. Kriptografik rastgelelik çakışma ihtimalini normal ayarlarda çok küçültür fakat sıfırlamaz. Kullanıcı açısından gerekli benzersizlik, her hizmet için ayrı bir öneri üretip onu yalnız o hesapta kullanmaktır. ENISA da her web sitesi ve hizmet için güçlü, farklı parola veya parola ifadesi önerir.
Parola yöneticisi neden kullanılmalı?
Onlarca uzun ve rastgele parolayı ezberlemek gerçekçi değildir. Güvenilir bir parola yöneticisi her hesap için ayrı değer üretmeyi, şifreli kasada saklamayı ve doğru alan adına otomatik doldurmayı kolaylaştırır. NIST, hizmetlerin parola yöneticisi ve otomatik doldurmaya izin vermesini, otomatik doldurma yoksa yapıştırmayı engellememesini ister. CISA ve ENISA da parola yöneticisini temel kullanıcı güvenliği önerileri arasında sayar.
Parola yöneticisi seçerken geliştiricinin güvenlik geçmişini, güncelleme politikasını, cihaz uyumunu, dışa aktarma ve kurtarma yöntemlerini inceleyin. Kasa ana parolasını başka hiçbir yerde kullanmayın ve mümkünse uzun bir parola ifadesi seçin. Kasa hesabında MFA veya passkey açın; kurtarma kodlarını kasanın kendisinden ayrı ve güvenli bir yerde tutun.
Güçlü parola varken MFA veya passkey gerekli mi?
Evet. NIST açıkça parolaların phishing’e dayanıklı olmadığını belirtir. Kullanıcı sahte bir giriş sayfasına en uzun rastgele parolayı yazarsa saldırgan değeri gerçek sitede kullanabilir. MFA, parolanın ele geçirilmesi halinde ek bir engel oluşturur; ancak bütün MFA türleri aynı korumayı sağlamaz. SMS ve tek kullanımlık kodlar hiç MFA olmamasından genellikle daha iyidir fakat gerçek zamanlı phishing veya SIM değişimi gibi saldırılara açık olabilir.
CISA’nın phishing’e dayanıklı MFA rehberi, FIDO/WebAuthn tabanlı yöntemleri en güçlü seçenek olarak konumlandırır. Hizmet destekliyorsa passkey veya fiziksel güvenlik anahtarı kullanın. Desteklemiyorsa doğrulama uygulaması gibi sunulan en güçlü seçeneği açın ve hesap kurtarma yöntemlerini de aynı özenle koruyun.
Güçlü parolanın önleyemediği riskler
Rastgele ve uzun parola, tahmin etme ve sözlük saldırılarına karşı önemli bir katmandır; phishing, kötü amaçlı tarayıcı eklentisi, keylogger, uzaktan erişim dolandırıcılığı veya güvenliği aşılmış cihazı tek başına durdurmaz. Beklenmedik mesajdaki bağlantı üzerinden parola girmeden önce alan adını elle kontrol edin. Teknik risk sinyallerini toplamak için Güvenli URL Kontrolü aracından yararlanabilirsiniz; hiçbir URL kontrol sonucu tek başına güvenlik garantisi değildir.
Banka, kamu kurumu veya destek görevlisi olduğunu söyleyen kişiye parola, tek kullanımlık doğrulama kodu ya da kurtarma kodu vermeyin. Tarayıcı “güvenli” simgesi gösterse bile alan adı sahte olabilir. İşletim sistemi, tarayıcı ve parola yöneticisini güncel tutun; cihazınızda şüpheli davranış varsa kritik parolayı temiz ve güvendiğiniz başka bir cihazda değiştirin.
Parola ne zaman değiştirilmelidir?
NIST SP 800-63B-4, hizmetlerin kullanıcıyı ihlal kanıtı yokken keyfî aralıklarla parola değiştirmeye zorlamamasını söyler. Sık değişim, insanların yalnız yıl veya sıra numarasını değiştirdiği öngörülebilir kalıplar oluşturabilir. Buna karşılık parola sızdıysa, yeniden kullanıldıysa, yanlış kişiye gönderildiyse, şüpheli oturum fark ettiyseniz veya hizmet ihlal bildirimi yaptıysa hemen yeni ve bağımsız bir parola üretin.
KVKK’nın veri sorumlularına yönelik 2026 duyurusunda periyodik değişim risk esaslı tedbirler arasında yer alır. Kurumsal hesapta işvereninizin, sektör düzenlemesinin veya hizmet sözleşmesinin politikası farklı olabilir. Bu durumda geçerli kurala uyun; değiştirirken eski parolanın küçük bir türevini değil tamamen yeni bir rastgele çıktı kullanın.
Parola üretimi ile parola saklama aynı konu değildir
Bu araç kullanıcı için parola adayı üretir; hedef hizmetin bu parolayı nasıl sakladığını denetleyemez. NIST ve OWASP Password Storage Cheat Sheet, hizmet sağlayıcıların parolaları açık metin veya geri çözülebilir biçimde değil, her kayıt için ayrı salt ve uygun maliyetli parola hash algoritmasıyla saklamasını ister. Hızlı SHA-256 gibi genel hash’ler tek başına parola saklama yöntemi değildir.
Son kullanıcının parolayı hash’leyip hash değerini saklaması giriş için çözüm değildir; hesaba erişmek için asıl değere ihtiyaç vardır. Kullanıcı tarafında uygun yöntem, parolayı güvenilir ve şifreli parola yöneticisinde tutmaktır. Hedef hizmetin güvenliği zayıf olsa bile hesap başına farklı parola kullanmak, olası sızıntının başka hesaplara yayılmasını sınırlar.
Sonucu doğru değerlendirmek için kontrol listesi
- Genel tek faktörlü hesaplarda 16 veya daha uzun bir parola seçin.
- Hedef sitenin kabul ettiği karakterleri kullanın; uyum için uzunluktan gereksiz yere vazgeçmeyin.
- Teorik bit değerini kesin kırılma süresi veya “kırılamazlık” işareti olarak yorumlamayın.
- Her hesap için yeni öneri üretin ve aynı parolayı tekrar kullanmayın.
- Parolayı mesaj, e-posta veya ekran görüntüsüyle paylaşmayın.
- Güvenilir parola yöneticisi ve mümkün olan en güçlü MFA veya passkey seçeneğini kullanın.
Elinizdeki başka bir parolanın uzunluk, tekrar ve yaygın kalıp sinyallerini cihazınızda incelemek için Parola Gücü Kontrolü aracını kullanabilirsiniz. Gerçek parolanızı güvenmediğiniz “kaç yılda kırılır” sitelerine yazmayın. Bir analiz aracı da hizmet sızıntısı, phishing veya cihaz güvenliği hakkında tek başına kesin hüküm veremez.
Resmî ve otoritatif kaynaklar
- NIST SP 800-63B-4 — Authentication and Authenticator Management
- NIST — SP 800-63-4 nihai yayın kaydı
- KVKK — Kullanıcı güvenliğine ilişkin teknik ve idari tedbirler, 21 Temmuz 2026
- CISA — Secure Our World Passwords Tip Sheet
- ENISA — Tips for Secure User Authentication
- OWASP — Authentication Cheat Sheet
- W3C — Web Cryptography API
Kaynak kontrol tarihi: 28 Temmuz 2026. NIST’in güncel nihai sürümü, KVKK’nın Türkiye’deki veri sorumlularına yönelik 21 Temmuz 2026 duyurusu, W3C Web Crypto standardı ve kullanıcı güvenliği rehberleri bu tarihte yeniden kontrol edilmiştir. Parola politikaları ve hizmet özellikleri değişebilir; hesabı açtığınız platformun güncel kurallarını ayrıca inceleyin.
Güçlü ve rastgele parola nasıl oluşturulur?
- 1Şifre uzunluğunu seçin; genel çevrim içi hesaplar için 16 karakter veya daha uzun bir değerle başlayın.
- 2Küçük harf, büyük harf, rakam ve özel karakter gruplarından hedef hizmetin kabul ettiklerini işaretleyin.
- 3Gerekirse karakter listelerini düzenleyerek hizmetin reddettiği sembolleri veya karıştırdığınız benzer karakterleri çıkarın.
- 4Hesapla düğmesine basarak Web Crypto ile 5 rastgele parola adayı oluşturun.
- 5Karakter havuzu ve teorik arama uzayı bilgisini inceleyin; bit değerinin kırılma süresi garantisi olmadığını unutmayın.
- 6Seçtiğiniz adayı ayrı kopyalayın, yalnız bir hesapta kullanın, güvenilir parola yöneticisine kaydedin ve MFA veya passkey açın.
Sık sorulan sorular
- Şifre üretici nasıl çalışır?
- Araç, seçtiğiniz uzunluk ve karakter gruplarından bir havuz oluşturur. Tarayıcının Web Crypto API’sinden aldığı kriptografik rastgele değerlerle 5 parola adayı hazırlar ve seçili her karakter grubundan en az bir karakter bulunmasını sağlar.
- Bu şifre üreticiyi kullanmak güvenli mi?
- Web formundaki üretim Web Crypto API ile tarayıcıda yapılır ve güvenli rastgelelik yoksa araç daha zayıf bir yönteme geçmez. Yine de cihaz güvenliği, tarayıcı eklentileri, zararlı yazılımlar, ekran görünürlüğü, pano ve parolayı daha sonra nasıl sakladığınız sonucu etkiler.
- Oluşturulan parolalar sunucuya gönderiliyor veya kaydediliyor mu?
- Web formunda oluşturulan parola adayları URL’ye, hesaplama kaydına veya kalıcı tarayıcı depolamasına yazılmaz. Sayfa parola içermeyen araç ve işlem bilgileriyle kullanım kaydı oluşturabilir. Ekrandaki ya da panodaki değer, cihazınızdaki yetkili yazılımlar açısından yine korunmalıdır.
- Güçlü bir parola kaç karakter olmalı?
- Güncel NIST standardı tek faktörlü parolalarda en az 15 karakter ister; CISA son kullanıcılar için en az 16 karakter önerir. Bu nedenle araç 16 karakterle başlar. Kritik hesaplarda ve hizmet izin veriyorsa daha uzun parola seçebilirsiniz.
- 8, 10 veya 12 karakterlik parola yeterli mi?
- Bu uzunluklar bazı cihaz PIN’leri, MFA içindeki parolalar veya eski hizmet kuralları için kabul edilebilir. Genel tek faktörlü çevrim içi hesaplarda güncel NIST eşiği 15 karakterdir; yalnız asgariyi hedeflemek yerine 16 veya daha uzun rastgele parola daha iyi bir başlangıçtır.
- Büyük harf, rakam ve özel karakter kullanmak zorunlu mu?
- Her hizmet için evrensel bir zorunluluk yoktur. NIST, hizmet sağlayıcıların katı kompozisyon kuralları dayatmamasını söyler; Türkiye’deki güncel KVKK duyurusu ise veri sorumlularına farklı karakter türlerini risk esaslı tedbir olarak tavsiye eder. Hedef hizmetin kuralını izleyin.
- Türkçe karakterleri parolada kullanabilir miyim?
- Hedef hizmet Unicode karakterlerini doğru destekliyorsa kullanabilirsiniz. NIST, hizmetlerin Unicode kabul etmesini önerir; ancak bazı eski sistemler ç, ğ, ı, İ, ö, ş ve ü gibi karakterleri reddedebilir veya farklı işleyebilir. Uyumluluk için varsayılan havuz ASCII karakterlerden oluşur.
- Benzer karakterleri çıkarmak güvenliği azaltır mı?
- O, 0, I, l ve 1 gibi karakterleri çıkarmak havuzu küçülttüğü için teorik arama uzayını az miktarda azaltır; buna karşılık elle okuma ve yazma hatalarını önleyebilir. Kaybı telafi etmek için parola uzunluğunu bir veya birkaç karakter artırabilirsiniz.
- Oluşturulan her parola kesin olarak benzersiz midir?
- Hayır. Kriptografik rastgele üretim tahmin edilebilirliği çok azaltır fakat matematiksel eşsizlik garantisi vermez. Normal ayarlarda çakışma olasılığı çok küçüktür. Asıl önemli olan her hesap için yeni bir parola üretip aynı değeri başka hizmette yeniden kullanmamaktır.
- Teorik arama uzayı ne demektir?
- Bit cinsindeki değer, seçilen uzunluk ve karakter kurallarını sağlayan olası adayların sayısını özetleyen teorik üst sınırdır. Üretim dağılımı, phishing, parola tekrarı, cihaz zararlısı veya hedef hizmetin parola saklama kalitesi bu sayıya dahil değildir.
- Bir parolanın kırılma süresi kesin hesaplanabilir mi?
- Hayır. Süre; online veya offline saldırıya, deneme sınırına, hedef sistemin hash algoritmasına, maliyet ayarına, saldırgan donanımına ve parolanın sızıp sızmadığına bağlıdır. Bu nedenle teorik bit değeri kesin bir yıl veya güvenlik garantisine çevrilemez.
- Aynı parolayı birden fazla hesapta kullanabilir miyim?
- Kullanmayın. Bir hizmetten sızan kullanıcı adı ve parola çiftleri başka sitelerde otomatik olarak denenebilir. Credential stuffing adı verilen bu riski azaltmanın en etkili yollarından biri her hesap için ayrı ve rastgele parola kullanmaktır.
- Parola yöneticisi kullanmalı mıyım?
- Evet. NIST, CISA ve ENISA parola yöneticilerinin güçlü ve hesap başına farklı parolaları kullanmayı kolaylaştırdığını belirtir. Güvenilir bir ürün seçin, kasa ana parolasını başka yerde kullanmayın, kurtarma seçeneklerini koruyun ve kasa hesabında MFA veya passkey açın.
- Panoya kopyalanan parola güvende midir?
- Pano kullanışlı olsa da geçici bir risk alanıdır. Pano geçmişi, cihazlar arası senkronizasyon, uzaktan erişim yazılımları veya zararlı uygulamalar değeri okuyabilir. Paylaşılan cihazlarda panoyu temizleyin ve parolayı doğrudan güvenilir parola yöneticisine kaydedin.
- Parolamı ne zaman değiştirmeliyim?
- Parola sızdıysa, şüpheli giriş gördüyseniz, yanlışlıkla paylaştıysanız veya aynı değeri başka hesapta kullandıysanız hemen değiştirin. NIST kanıt yokken keyfî periyodik değişimi istemez; kurumsal veya düzenleyici politikanız farklıysa o kurala uymalısınız.
- Güçlü parolam varsa 2FA veya passkey yine gerekli mi?
- Evet. NIST parolaların phishing’e dayanıklı olmadığını açıkça belirtir. Desteklenen hesaplarda passkey veya FIDO/WebAuthn tabanlı phishing’e dayanıklı doğrulamayı; bu mümkün değilse hizmetin sunduğu en güçlü MFA seçeneğini etkinleştirin.