Şifre gücü testi

Şifre gücü testi tamamen tarayıcınızda çalışır. Bir şifre girin; ne kadar rastgelelik içerdiğini, hangi kalıpların onu zayıflattığını ve bir saldırganın en kötü durumda ne kadar süreye ihtiyaç duyacağını hemen görün.

İpucu: gerçek şifreniz yerine benzer yapıda bir şifreyi test edin.

Metniniz tarayıcınızda kalır – gönderilmez, kaydedilmez ve adres çubuğuna eklenmez.

Sonuç

Değerlendirme
Henüz şifre girilmedi

Nasıl hesaplanır?

Şifreniz hiçbir yere gönderilmez. Kontrol tamamen cihazınızda JavaScript ile yapılır. Girdiğiniz şifre adres çubuğunda veya tarayıcı geçmişinde görünmez ve hiçbir şey kaydedilmez. Yalnızca yaygın şifrelerden oluşan herkese açık bir liste bir kez dosya olarak yüklenir ve karşılaştırma yerel olarak yapılır.

Tahmin nasıl yapılır?

1. Karakter havuzu × uzunluk: kullanılan karakter türleri havuzu belirler (a–z 26, A–Z 26, 0–9 10, özel karakterler 33, Türkçe harfler ve diğerleri toptan 100). Saf entropi uzunluk × log₂(havuz) olur – dört türün hepsiyle 12 karakter için 12 × log₂(95) ≈ 78,8 bit.

2. Kalıp cezaları: insanlar karakterleri rastgele seçmez. Bu yüzden saldırganlar önce sızdırılmış şifre listelerini, harf değişimli kelimeleri (P@ssw0rd), dizileri (abc, 123), klavye sıralarını (qwerty, asdf ve Türkçe Q klavyede ğüşi gibi) ve ayrıca tekrarları ve yılları dener. Bu araç şifrenizi bu tür parçalara ayırır ve her biri için yalnızca saldırganın onu tahmin etmesi için gereken birkaç biti sayar – zxcvbn yönteminin (Wheeler, USENIX Security 2016) basitleştirilmiş bir sürümü. İki değerden küçük olanı gösterilir.

3. Kırılma süresi: 2bit değerinin saniyedeki deneme sayısına bölünmesi, yani tüm olasılıkları denemek için gereken süre. Varsayımlar zxcvbn'e dayanır: çalınmış bir şifre veritabanına hızlı hash (saniyede 10 milyar deneme, ör. ekran kartlarında tuzsuz MD5) veya yavaş hash (saniyede 10.000 deneme, ör. bcrypt) ile yapılan çevrimdışı saldırı. Hatalı denemelerde kilitlenen çevrimiçi girişlere saldırmak çok daha yavaştır.

Değerlendirme seviyeleri

Tahmin bir üst sınırdır: saldırgan kişisel bilgileri (isimler, doğum tarihleri, evcil hayvanlar) biliyorsa veya şifre bir veri sızıntısında yer aldıysa çok daha hızlı kırılabilir. Yaygın şifreler listesi uluslararasıdır – tipik Türkçe kelimeleri yalnızca kısmen tanır. BSI'ın (Almanya Federal Bilgi Güvenliği Dairesi) önerileri: dört karakter türüyle 8–12 karakter veya iki türle 20–25 karakter, “asdfgh” ya da “1234abcd” gibi klavye kalıpları olmadan. NIST SP 800-63B, ikinci bir doğrulama adımı yoksa en az 15 karakter ister ve karakter türlerini karıştırmayı zorunlu tutmaz – bunun yerine bilinen şifreler listesiyle karşılaştırma önerir.

Sıkça sorulan sorular

Şifremi buraya girmek güvenli mi?

Şifre ne gönderilir ne de kaydedilir – her şey yalnızca tarayıcınızda hesaplanır. Yine de genel kural şudur: gerçek bir şifreyi gerekmeyen hiçbir yere girmeyin. Bunun yerine aynı yapıda bir şifreyi test edin.

Güçlü şifre nasıl olmalıdır?

Uzun ve rastgele olmalıdır: örneğin tüm karakter türlerinden 14 rastgele karakter veya 7.776 kelimelik bir listeden 7 rastgele kelime (yaklaşık 90 bit). İsim, doğum yılı ve klavye sıraları kullanılmamalıdır.

Bu araç şifremin çalınıp çalınmadığını kontrol ediyor mu?

Hayır. Yalnızca en yaygın 10.000 şifreden oluşan yerel bir listeyle karşılaştırır. Bir şifrenin veri sızıntısında yer alıp almadığı ancak büyük bir sızıntı veritabanında kontrol edilebilir – bu da hash'in en azından bir kısmını göndermeyi gerektirir ve bu araç bunu bilinçli olarak yapmaz.

“Yaz2024!” neden tüm karakter türlerini içerdiği halde zayıf?

Çünkü bir kelime, bir yıl ve sona eklenmiş bir özel karakterden oluşuyor – tam da saldırganların ilk denediği kalıplar. Karakter türleri tek başına pek bir şey söylemez; önemli olan şifrenin gerçekte ne kadar rastgele olduğudur.

Şifre kaç yılda kırılır?

Araç bunu iki senaryo için gösterir: saniyede 10 milyar veya 10.000 deneme ile tüm olasılıkların denenmesi. Bu kabaca bir büyüklük sırasıdır; gerçek saldırılar hizmetin hash yöntemine, kullanılan donanıma ve saldırganın önceden bildiklerine bağlıdır.

Kaynaklar ve yasal dayanak

Güncelleme:

Benzer araçlar