Güçlü bir şifre nasıl oluşturulur?
Güçlü bir şifre, bir saldırganın gerçekçi bir süre içinde tahmin edemeyeceği — ve başka hiçbir yerde kullanmadığınız bir şifredir. Kısa ve tahmin edilebilir şifreler kolayca tahmin edilir ve yeniden kullanılan bir şifre bir sızıntıdan sonra diğer hizmetlerde denenir; her iki zayıflığın da düzeltilmesi kolaydır. Güçlü bir şifre her şeye karşı koruma sağlamaz: bir oltalama sayfasını veya kötü amaçlı yazılımı durduramaz, bu yüzden aşağıdaki son adımlar doğrudan şifrenin kendisiyle ilgili değildir. Bu makale önce kısa yanıtı verir ve ardından her adımın neden işe yaradığını açıklar.
Kısa yanıt
- Şifreyi kendiniz uydurmak yerine bir üreteçle oluşturun: sitenin izin verdiği her yerde 16 karakter veya daha fazlası.
- Sitenin kabul ettiği her tür karakteri kullanın: büyük ve küçük harfler, rakamlar ve semboller.
- Bir şifre yöneticisine kaydedin.
- Yalnızca tek bir hesap için kullanın.
- Hizmetin sunduğu yerlerde iki faktörlü doğrulamayı veya bir geçiş anahtarını (passkey) açın ve kurtarma kodlarını saklayın.
Bir şifreyi güçlü kılan nedir
Üç özellik belirler. Uzunluk: her fazladan rastgele karakter, bir saldırganın test etmesi gereken kombinasyon sayısını katlar. Rastgelelik: bir şifre yalnızca onu oluşturan süreç kadar güçlüdür, bu nedenle bir bilgisayar tarafından seçilen 12 karakter, bir adı ve doğum yılını heceleyen 12 karakterden çok daha güçlüdür. Benzersizlik: iki sitede kullanılan bir şifre, yalnızca ikisinden daha az güvenli olanı kadar güvenlidir; çünkü bir hizmetten sızdırılan bir şifre diğer tüm sitelerde denenir.
Güç, entropi bitleriyle ölçülür ve her bit tahmin sayısını ikiye katlar. Olası 62 seçenekten rastgele seçilen bir karakter — Latin harfleri a–z, A–Z ve 0–9 rakamları, her biri eşit olasılıkla — yaklaşık 6 bit entropi ekler, dolayısıyla bu tür 12 karakter yaklaşık 71 bit, 16 karakter ise yaklaşık 95 bit verir. Bu rakamlar yalnızca bağımsız ve rastgele seçilen karakterler için geçerlidir; insanların uydurduğu bir şifre hakkında hiçbir şey söylemez. Şifre oluşturucumuzun gösterdiği ölçekte, günlük hesaplar için 60 bit makul, 80 bit güçlü ve 100 bit mevcut donanımla kaba kuvvet saldırılarının pratik erişiminin ötesindedir. Bu rakamlar katı bir standarttan ziyade referans noktalarıdır: bir şifrenin pratik dayanıklılığı aynı zamanda hizmetin onu nasıl sakladığına ve saldırı yöntemine de bağlıdır.
Yaygın hileler neden başarısız olur
İnsanlar şifreleri şaşırtıcı derecede benzer kalıplarda oluşturma eğilimindedir ve şifre kırma araçları tam da bu alışkanlıklar etrafında inşa edilmiştir:
Anna1994gibi bir ad ve ardından bir doğum yılı, ilk denenen şeyler arasındadır.P@ssw0rdgibi karakter değişimleri neredeyse hiç işe yaramaz: a yerine @ ve o yerine 0 koymak şifre kırma araçlarında standart bir kuraldır.qwerty123veya1q2w3e4rgibi klavye desenleri en yaygın şifre listelerinin çoğunda yer alır.- Başta büyük bir harf ve sonda bir rakam veya ünlem işareti, "içermelidir" kuralını karşılamanın yaygın bir yoludur, bu nedenle erkenden denenir.
- Her site için küçük bir değişikliğe sahip tek bir iyi şifre, bir sürüm sızdığı ve kalıp görünür hale geldiği anda sizi korumayı bırakır.
Ortak kusur, insan seçiminin öngörülebilir kalıplarını takip etmeleridir. Karmaşıklığı zorlamayı amaçlayan kurallar — bir sembol, bir rakam, her 90 günde bir yeni bir şifre — insanları tam olarak bu kalıplara iter. Bu nedenle NIST'in güncel rehberi, hizmetlere bileşim kuralları veya planlı değişiklikler dayatmamalarını, bunun yerine yeni şifreleri sızdırılmış şifre listelerine karşı kontrol etmelerini önerir.
Kendiniz yazmak zorunda olduğunuz bir şifre: parola cümlesi kullanın
Elinizde bir şifre yöneticisi olmadan yazmanız gereken birkaç şifre vardır: yöneticinin ana şifresi, bilgisayarınızın veya telefonunuzun girişi ve birçok kişi için ana e-posta hesabının şifresi. Bunlar için bir parola cümlesi (passphrase) kullanın — uydurduğunuz bir cümle değil, rastgele seçilmiş birkaç kelime. Klasik yöntem Diceware'dir ve EFF bunun için hazırlanmış kelime listeleri yayımlar; İngilizce EFF Long Wordlist adlı listeyi kullanın:
- Listeyi açın: her biri 1'den 6'ya kadar beş basamaklı bir sayı ile numaralandırılmış 7.776 kelime içerir.
- Normal altı yüzlü bir zarı beş kez veya beş zarı aynı anda atıp soldan sağa okuyun ve o beş basamağı bu sırayla yazın.
- Bu numaraya karşılık gelen kelimeyi bulun.
- Altı kelimeniz olana kadar tekrarlayın.
- Kelimeleri tam olarak çıktıkları gibi tutun, biri tekrarlasa veya daha hoş olanları tercih edecek olsanız bile. Onları hatırlamak için, etraflarında zihninizde bir resim veya hikaye oluşturun — kelimeleri veya sıralarını değiştirmeden.
Her kelime yaklaşık 12,9 bit ekler, bu nedenle beş kelime yaklaşık 65 bit, altı kelime ise yaklaşık 78 bit verir ve altı sıradan kelimeyi hatırlamak ve yazmak, aynı güçteki bir sembol dizisine göre çok daha kolaydır. İki koşul bunun işe yaramasını sağlar. Kelimeler şans eseri seçilmelidir, çünkü bir şarkıdan bir dize veya favori bir alıntı saldırganların sözlüklerinde zaten mevcuttur; aynı nedenle, herhangi bir yerde örnek olarak gördüğünüz bir cümleyi asla kullanmayın. Ve parola cümlesi yeniden kullanılmamalıdır: tek parola cümlesi, tek yer.
Diğer tüm şifreler: üreteçle oluşturun
Şifrelerini asla elle yazmadığınız onlarca hesap için bir şey uydurmak adına hiçbir neden yoktur. Güçlü şifre oluşturucu aracımız her şifreyi Web Crypto API ile tarayıcınızda oluşturur ve asla bir sunucuya gönderilmez. Uzunluk değerini 16 veya daha fazlasına ayarlayın, sitenin kabul ettiği karakter sınıflarını seçin ve Oluştur düğmesine basın; sonucun altındaki entropi tahmini gücü bit cinsinden gösterir. Benzer olmayan seçeneği, bir şifrenin yüksek sesle okunması veya ekrandan yazılması gerektiğinde karıştırılması kolay karakterleri kaldırır (Il1O0o) ve Adet seçeneği, aynı anda birkaç hesap kurarken tam bir liste üretir.
Bazı siteler hala uzunluğu sınırlandırır veya belirli sembolleri yasaklar. Biri sonucu reddederse, yalnızca yasakladığı sembol türlerini kapatın ve uzunluğu koruyun; şifreyi yalnızca site gerçekten sınırlandırdığında kısaltın. Her iki durumda da, kendi uydurduğunuz bir şifreye geri dönmeyin: 12 karakterlik rastgele bir şifre, akıllıca olduğunu düşündüğünüz bir şifreden hala çok daha iyidir.
Şifreler nerede saklanmalı
Her hesap için benzersiz bir şifre tutmanın en kolay yolu bir şifre yöneticisidir: şifreleri kaydeder, otomatik olarak doldurur ve birçoğu, kaydedilen bir şifre bilinen bir sızıntıda göründüğünde sizi uyarır. Böylece yüz şifre yerine tek bir parola cümlesi hatırlarsınız. Bir yönetici kullanmamayı tercih ediyorsanız, evde güvenli bir yerde, ziyaretçilerin göremeyeceği bir defter tutmak, şifreleri yeniden kullanmaktan yine de daha küçük bir risktir. İşe yaramayan şey, onları masaüstünüzdeki bir metin dosyasına kaydetmek, bir sohbette göndermek veya iş yerindeki monitöre yapıştırmaktır.
Kısa kontrol listesi
- Sitenin izin verdiği her yerde 16 karakter veya daha fazlası ve asla 12 karakterden az değil
- Uydurulmuş değil, rastgele oluşturulmuş — veya elle yazmanız gereken yerlerde altı rastgele kelimelik bir parola cümlesi
- Her hesap için farklı bir şifre
- Şifrenin sızması durumunda ikinci bir engel olarak, mevcut olan her yerde iki faktörlü doğrulama; geçiş anahtarları (passkey) ve FIDO2 güvenlik anahtarları daha da ileri gider, çünkü sahte bir siteye teslim edilemezler
- Bir şifreyi takvim planına göre değil, bir neden olduğunda değiştirin — bir sızıntı, oltalama şüphesi, artık birinin bilmemesi gereken bir şifre
Bu kuralların neden var olduğunu görmek için şifreler nasıl kırılır makalesini okuyun. Daha fazla makale şifre materyalleri bölümünde toplanmıştır.