Bellek Kablo

Güvenli Parola Oluşturma ve Yönetme

Sorun parolada değil, parola alışkanlığında

Hesap ele geçirme vakalarının büyük bölümü, çözülmesi imkânsız şifreleme algoritmalarının kırılmasıyla değil, çok daha sıradan üç davranışla başlar: aynı parolayı birden fazla serviste kullanmak, tahmin edilebilir kalıplar seçmek (isim + doğum yılı + ünlem işareti) ve parolayı tarayıcıya "hatırla" dedikten sonra bir daha hiç düşünmemek. Bir sitedeki veri sızıntısı tek başına zararsız görünebilir; ancak aynı e-posta ve parola çifti başka servislerde de geçerliyse, saldırgan tek bir listeyi otomatik olarak onlarca platformda dener. Bu yöntemin adı kimlik bilgisi doldurmadır ve hiçbir teknik ustalık gerektirmez.

Dolayısıyla güçlü parola nasıl yapılır sorusunun cevabı iki parçadan oluşur: matematiksel olarak tahmin edilmesi zor bir dizi üretmek ve bu diziyi akılda tutma zorunluluğundan kurtulmak. İkincisi olmadan birincisi sürdürülemez.

Parola gücünü ölçen tek ölçüt: olası kombinasyon sayısı

Bir parolanın direnci, karakter havuzunun büyüklüğünün (N) uzunluk kadar (L) kuvvetidir: N. Entropi ise bunun ikilik logaritmasıdır ve "kaç bitlik rastgelelik" anlamına gelir. Aşağıdaki tablo, aynı çabayla üretilebilecek farklı seçeneklerin nasıl bambaşka sonuçlar verdiğini gösteriyor.

Parola tipiHavuz (N)UzunlukYaklaşık entropi
Sadece küçük harf268~38 bit
Harf + rakam + sembol948~52 bit
Harf + rakam + sembol9412~79 bit
Harf + rakam + sembol9416~105 bit
Rastgele 4 kelime (7.776 kelimelik liste)7.7764 kelime~52 bit
Rastgele 6 kelime7.7766 kelime~78 bit

Tablodaki en öğretici satır karşılaştırması şudur: 8 karakterlik sembollü bir parola ile rastgele 4 kelimelik bir cümle aynı güvenlik seviyesindedir, ama ikincisi insan hafızası için kat kat kolaydır. Buna karşılık uzunluğu 8'den 12'ye çıkarmak entropiyi yaklaşık 27 bit, yani deneme sayısını yüz milyon kattan fazla artırır. Uzunluk, karmaşıklıktan daha verimli bir kaldıraçtır.

Kritik uyarı: bu hesaplar yalnızca karakterler gerçekten rastgele seçildiğinde geçerlidir. "Parola2024!" teknik olarak 11 karakterdir ama sözlük tabanlı saldırılarda dakikalar içinde çözülür, çünkü kalıp tahmin edilebilir. Harf yerine benzer sembol koymak (a→@, o→0) da saldırı araçlarının varsayılan kurallarındandır ve neredeyse hiç güç katmaz.

Parolaları nerede tutmalı? Yöntemlerin karşılaştırması

YöntemBenzersiz parola üretmeye uygunlukAna riskKullanım kolaylığı
Akılda tutmakÇok düşük (3-4 parola sınırı)Tekrar kullanım, basitleştirmeOrta
Kâğıt defterYüksekFiziksel kayıp, yangın, yedeği olmamasıDüşük (yazım hatası, senkron yok)
Şifresiz metin/tablo dosyasıYüksekCihaza erişen herkes okur, buluta sızabilirOrta
Tarayıcıya kaydetmeOrtaOturum açık bir profilde tümü görünürYüksek
Şifreli dijital not defteri / parola yöneticisiÇok yüksekAna parolanın kaybı veya zayıflığıYüksek (otomatik doldurma)

Şifreli bir kasa yalnızca depo değildir; asıl kazancı üç yan işlevdedir. Birincisi, tek tuşla 20 karakterlik rastgele dizi üretir, böylece parolayı hatırlanabilir tutma baskısı ortadan kalkar. İkincisi, otomatik doldurma alan adına bağlı çalışır: