İçeriğe geç

Şifre Entropisi Nedir? Şifre Gücü Bit ile Nasıl Ölçülür?

Güncellendi: Son kontrol: Eylül 2026 5 dk okuma

Kısaca cevap

Şifre entropisi, bir saldırganın şifrenizi tahmin ederken karşılaştığı belirsizliğin bit cinsinden ölçüsüdür. Rastgele üretilmiş bir şifre için formül basittir: entropi = uzunluk × log2(karakter havuzu). Her ek bit olası şifre sayısını ikiye katlar; örneğin 81 karakterlik havuzdan rastgele seçilmiş 12 karakterli bir şifre yaklaşık 76 bittir. Formül yalnızca gerçekten rastgele şifrelerde doğru sonuç verir; "Galatasaray1905!" gibi insan tarafından seçilmiş bir şifrenin gerçek entropisi formülün söylediğinden çok daha düşüktür.

Bu sayfada

Şifre entropisi nedir?

Şifre entropisi, şifrenin ne kadar tahmin edilemez olduğunu tek bir sayıyla anlatmanın yoludur. ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) dijital kimlik rehberi SP 800-63B, entropiyi bir sırrın değerini bulmaya çalışan saldırganın karşılaştığı belirsizlik miktarı olarak tanımlar ve bunun genellikle bit ile ifade edildiğini belirtir. Aynı tanıma göre n bit entropiye sahip bir değer, düzgün dağılımlı, yani tamamen rastgele seçilmiş n bitlik bir değerle aynı belirsizliğe sahiptir.

Bit kavramını gündelik bir örnekle düşünebilirsiniz. Bir yazı tura atışının sonucu 1 bittir: iki olasılık vardır. İki atış 2 bittir ve 4 olasılık içerir. 10 bit 1.024, 20 bit yaklaşık 1 milyon, 40 bit yaklaşık 1 trilyon olasılık demektir. Yani entropiye eklenen her bit, saldırganın denemesi gereken olasılık sayısını ikiye katlar.

Parola entropisi nedir sorusu da aynı cevaba çıkar: "parola" ve "şifre" burada aynı anlamda kullanılır. Kelimelerden oluşan bir parolanın entropisi, kelimelerin kaç kelimelik bir listeden seçildiğine göre hesaplanır.

Şifre entropisi formülü

Her karakteri, N farklı karakterden oluşan bir havuzdan rastgele ve birbirinden bağımsız seçilen, L karakter uzunluğundaki bir şifre için:

  • Olası şifre sayısı: NL
  • Entropi (bit): E = log2(NL) = L × log2(N)

log2(N), karakter başına kaç bit düştüğünü söyler. Yalnızca rakam kullanan bir PIN'de her hane log2(10) ≈ 3,32 bit, yalnızca küçük harflerde her karakter ≈ 4,70 bittir. Farklı havuzların karakter başına bit değerlerini şifre kaç karakter olmalı yazımızdaki tabloda bulabilirsiniz.

Kelimelerden oluşan parolalarda aynı mantık kelimeler için geçerlidir: E = kelime sayısı × log2(listedeki kelime sayısı). Akılda kalır parola üreticimiz 2.162 kelimelik bir Türkçe listeden seçim yapar; her kelime log2(2162) ≈ 11,1 bit ekler.

Şifre entropisi nasıl hesaplanır? Adım adım örnek

Şifre üreticimizin varsayılan ayarlarıyla (büyük ve küçük harf, rakam, sembol açık, benzer görünen karakterler çıkarılmış) karakter havuzu 81'dir. 12 karakterli bir şifrenin entropisini hesaplayalım:

  1. Havuzu bulun: 26 büyük harf + 26 küçük harf + 10 rakam + 25 sembol = 87; benzer görünen 6 karakter (I, l, 1, O, 0, o) çıkınca 81.
  2. Karakter başına biti hesaplayın: log2(81) ≈ 6,34. Hesap makinenizde log2 tuşu yoksa log(81) ÷ log(2) işlemini yapın; sonuç aynıdır.
  3. Uzunlukla çarpın: 12 × 6,34 ≈ 76,1 bit.

Aynı hesabı birkaç satır Python ile de yapabilirsiniz:

import math

def entropi(uzunluk: int, havuz: int) -> float:
    """Rastgele şifrenin entropisi (bit): uzunluk × log2(havuz)."""
    return uzunluk * math.log2(havuz)

print(round(entropi(12, 81), 1))   # 12 karakter, 81 karakterlik havuz
print(round(entropi(6, 10), 1))    # 6 haneli PIN
print(round(5 * math.log2(2162), 1))  # 2162 kelimelik listeden 5 kelime

Kod sırasıyla 76.1, 19.9 ve 55.4 değerlerini yazdırır.

Örnek şifrelerin entropisi

Aşağıdaki değerler her karakterin veya kelimenin rastgele seçildiği varsayımıyla hesaplandı. Ortalama kırılma süresi, sitemizdeki araçların kullandığı varsayıma dayanır: çalınmış bir veritabanına saniyede 10 milyar tahmin ve şifrenin olasılıkların yarısı denendiğinde bulunması.

Şifre türüEntropiOrtalama kırılma süresi
4 haneli PIN13,3 bitanında
6 haneli PIN19,9 bitanında
8 karakter, yalnızca küçük harf37,6 bit10 saniye
8 karakter, 87 karakterlik havuz51,5 bit2 gün
5 kelimelik parola (2.162 kelimelik liste)55,4 bit27 gün
5 kelimelik parola + 0-99 arası bir sayı64,4 bit37 yıl
12 karakter, 81 karakterlik havuz76,1 bit126 bin yıl
16 karakter, 81 karakterlik havuz101,4 bit5 trilyon yıl

PIN'lerin "anında" görünmesi yanıltmasın: kart ve telefon PIN'leri çalınmış bir veritabanına değil, birkaç yanlış denemede kilitlenen bir sisteme karşı kullanılır. Süreler saldırı türüne göre nasıl değişir, tüm uzunluklar için tablo ve hesaplama yöntemi şifre ne kadar sürede kırılır yazımızda.

Formül neden insan seçimi şifrelerde yanıltır?

Formülün tek bir varsayımı vardır ve her şey ona bağlıdır: her karakter rastgele seçilmiştir. İnsanlar şifre seçerken böyle davranmaz; kelimeler, isimler, takım adları, yıllar ve tanıdık kalıplar kullanır. Saldırganlar da tahminlerine tam bu kalıplardan başlar.

"Galatasaray1905!" şifresini düşünün. 16 karakterdir; büyük harf, küçük harf, rakam ve sembol içerir. Formülü körü körüne uygulayan bir hesap, 95 karakterlik bir havuz varsayarak yaklaşık 105 bit bulur. Şifre güç testimiz ise şifreyi parçalarına ayırır: "Galatasaray" sık kullanılan şifreler listesinde, "1905" de aynı listede yer alır. Bu parçaları bilen bir saldırgana karşı tahmini entropi yaklaşık 22 bite düşer ve araç şifreyi "Zayıf" olarak gösterir. Aynı durum "Ankara2026!" gibi şehir ve yıl birleşimleri için de geçerlidir.

NIST de bu sorunu kabul eder. SP 800-63B'nin bilgilendirici ekinde, entropinin rastgele üretilmiş veriler için kolayca hesaplanabildiği, ancak kullanıcıların seçtiği şifreler için tahmin edilmesinin zor olduğu belirtilir; bu nedenle rehber, gücü değerlendirirken ağırlıklı olarak şifre uzunluğuna dayanan daha basit bir yaklaşım benimser. Aynı ek, tuş kaydı, oltalama ve sosyal mühendislik saldırılarının uzun ve karmaşık şifrelere karşı da kısa şifrelere karşı olduğu kadar etkili olduğunu hatırlatır.

Önemli ayrım: entropi şifrenin kendisinin değil, onu üreten yöntemin özelliğidir. "k7#Rm2vQ!x9P" dizisi güvenli bir üreticiden çıktıysa 76 bitin üzerinde belirsizlik taşır; aynı dizi bir internet sayfasında örnek olarak yayımlandıysa artık bilinen bir değerdir ve entropisi sıfırdır. Örnek listelerindeki şifreleri olduğu gibi kullanmayın.

Şifreleme ve rastgelelikte entropi

"Entropi nedir şifreleme" diye arayanlar genellikle kavramın kriptografideki yerini merak eder. Şifreleme anahtarlarının güvenliği de entropiye dayanır: rastgele üretilmiş 128 bitlik bir anahtar 128 bit entropiye sahiptir; bu, 12 karakterli rastgele bir şifrenin (yaklaşık 76 bit) çok üzerinde bir belirsizliktir. Anahtar veya şifre tahmin edilebilir bir kaynaktan, örneğin saat bilgisinden ya da basit bir rastgele sayı fonksiyonundan üretilirse, uzunluğu ne olursa olsun gerçek entropisi düşer.

Bu yüzden şifre üreticileri kriptografik olarak güvenli rastgele sayı kaynağı kullanmalıdır. Sitemizdeki araçlar tarayıcının crypto.getRandomValues arayüzünü kullanır. Konunun arka planını kriptografi ve rastgelelik yazımızda anlattık.

Kaç bit entropi yeterli?

Tek ve evrensel bir eşik yoktur, çünkü gereken güç saldırının türüne bağlıdır. Şifre güç testimiz ve şifre üreticimiz şu ölçeği kullanır:

Tahmini entropiAracımızdaki seviyeSaniyede 10 milyar tahminle ortalama süre
40 bitin altıZayıf40 bitte 55 saniye
40-59 bitOrta60 bite yaklaştıkça 2 yıla kadar
60-79 bitGüçlü60 bitte 2 yıl
80 bit ve üstüÇok güçlü80 bitte 2 milyon yıl

Pratik bir hedef olarak, rastgele üretilmiş şifrelerde 12 karakter (≈76 bit) çoğu hesap için, 16 karakter (≈101 bit) ise e-posta, banka ve şifre yöneticisi gibi önemli hesaplar için güçlü bir paydır. Entropiyi artırmanın en etkili yolu şifreyi uzatmaktır: her ek karakter, havuzun log2 değeri kadar bit ekler. Kelimelerden oluşan parolada ise her ek kelime yaklaşık 11 bit getirir.

Unutmayın: entropi yalnızca tahmin saldırılarına karşı korur. Aynı şifreyi birden fazla sitede kullanıyorsanız ya da şifrenizi sahte bir sayfaya yazdıysanız, 100 bitlik bir şifre de sizi korumaz. Her hesaba ayrı şifre verin ve iki adımlı doğrulamayı açın.

Kaynak: NIST SP 800-63B-4 (İngilizce; entropi tanımı Sözlük bölümünde, şifre gücü tartışması Ek A'da).

Sık sorulan sorular

Şifre entropisi nedir?

Şifre entropisi, bir saldırganın şifreyi tahmin ederken karşılaştığı belirsizliğin ölçüsüdür ve bit olarak ifade edilir. n bit entropiye sahip bir şifre, 2 üzeri n olasılık arasından rastgele seçilmiş bir değer kadar tahmin edilmesi zordur. Her ek bit olasılık sayısını ikiye katlar.

Şifre entropisi formülü nedir?

Rastgele üretilen bir şifre için entropi, uzunluk çarpı log2(karakter havuzu) formülüyle hesaplanır. Örneğin 81 farklı karakterden rastgele seçilmiş 12 karakterli bir şifrenin entropisi 12 × log2(81), yani yaklaşık 76 bittir. Kelimelerden oluşan parolada formül kelime sayısı çarpı log2(listedeki kelime sayısı) olur.

Kaç bit entropi yeterlidir?

Tek bir eşik yoktur; gereken güç saldırı senaryosuna bağlıdır. Şifre güç testimiz 40 bitin altını zayıf, 40-59 biti orta, 60-79 biti güçlü, 80 bit ve üstünü çok güçlü sayar. Saniyede 10 milyar tahmin varsayımıyla 60 bitlik rastgele bir şifre ortalama 2 yılda, 80 bitlik bir şifre ortalama 2 milyon yılda bulunur.

Şifre gücü testleri neden farklı bit değerleri gösteriyor?

Formülü doğrudan uygulayan basit testler şifreyi rastgele varsayar ve yalnızca uzunluğa ve karakter türlerine bakar. Daha gelişmiş testler şifredeki sözlük kelimelerini, yılları, klavye dizilerini ve yaygın şifreleri de arar ve bulduklarında tahmini entropiyi düşürür. Bu yüzden insan tarafından seçilmiş bir şifre için sonuçlar birbirinden çok farklı olabilir.

Entropi ile şifreleme arasındaki ilişki nedir?

Şifrelemede kullanılan anahtarların da güvenliği entropisine bağlıdır. Rastgele üretilmiş 128 bitlik bir anahtar 128 bit entropiye sahiptir. Anahtar veya şifre tahmin edilebilir bir kaynaktan üretilirse, uzunluğu ne olursa olsun gerçek entropisi düşer. Bu yüzden güvenli üreticiler kriptografik olarak güvenli rastgele sayı kaynakları kullanır.