Analiz tamamen tarayıcınızda yapılır. Şifre kaydedilmez, sunucumuza veya başka bir yere gönderilmez.
Yazmaya başladığınızda şifrenin gücü, tahmini kırılma süresi ve zayıf noktaları burada görünür.
Tahmini kırılma süresi
Kontrol listesi
Tahmin edilebilir parçalar
Süreler tahminidir: şifrenin gerçek dayanıklılığı sitenin şifreyi nasıl sakladığına, saldırganın donanımına ve şifrenin daha önce bir sızıntıda yer alıp almadığına bağlıdır. Güçlü bir şifre için şifre üreticiyi kullanın.
Kısaca cevap
"Şifrem güçlü mü?" sorusunun cevabı için şifrenizi kutuya yazmanız yeterli: gücü (Zayıf, Orta, Güçlü, Çok güçlü), tahmini entropisi ve dört saldırı senaryosunda ortalama kırılma süresi anında görünür. Test, şifrenin içindeki tahmin edilebilir parçaları da tek tek gösterir. Analiz tarayıcınızda yapılır; şifreniz hiçbir yere gönderilmez. Sonuçlar tahmindir, garanti değildir.
Bu sayfada
Şifre gücü testi nasıl yapılır?
Şifrenizi "Test edilecek şifre" kutusuna yazın (en fazla 128 karakter). Yazılanlar varsayılan olarak gizlidir; kontrol etmek için "Göster" düğmesini kullanabilirsiniz. Her tuşa bastığınızda sonuç güncellenir:
- Güç seviyesi ve entropi: Şifrenin tahmini entropisi bit olarak ve karakter sayısıyla birlikte gösterilir.
- Tahmini kırılma süresi: Dört farklı saldırı durumu için ayrı ayrı hesaplanır.
- Kontrol listesi: En az 12 karakter, büyük harf, küçük harf, rakam, sembol ve "tahmin edilebilir kalıp yok" maddeleri işaretlenir.
- Tahmin edilebilir parçalar: Şifrede bir kelime, yıl ya da klavye dizisi bulunursa hangi bölümün neden zayıf olduğu yazılır.
Şifreniz neden hiçbir yere gitmiyor?
Test kutusu bir form değildir; gönder düğmesi yoktur. Bütün hesaplama, sayfayla birlikte tarayıcınıza yüklenen JavaScript koduyla cihazınızda yapılır. Şifre sunucumuza iletilmez, kaydedilmez, hiçbir listeyle karşılaştırılmak üzere dışarı gönderilmez. Sayfayı kapattığınızda yazdığınız değer de kaybolur.
Yine de genel bir alışkanlık olarak, gerçek şifrenizi tanımadığınız sitelere yazmamanızı öneririz. Aynı mantıkla, burada gerçek şifreniz yerine onunla aynı yapıdaki bir deneme şifresini test etmek de yeterince fikir verir.
Şifre gücü ölçer neye bakıyor?
Saldırganlar şifreleri rastgele denemez; önce en olası tahminlerden başlar. Test de şifrenizi bu gözle inceler ve aşağıdaki kalıpları arar:
- Çok sık kullanılan şifreler: 123456, qwerty, password gibi sızıntı listelerinde sık görülen şifreler ile Türkiye'de yaygın olanlar: takım adları ve kuruluş yılları, şehirler, yaygın isimler, "askim", "sifre123" gibi ifadeler.
- Sözlük kelimeleri: Sitemizin 2.162 kelimelik Türkçe listesindeki 4 harf ve üzeri kelimeler. Ç, ğ, ı, ö, ş, ü harfleri Latin karşılıklarıyla da eşleştirilir; "şifre" ile "sifre" aynı sayılır.
- Harf yerine rakam veya sembol (leetspeak): @ → a, 0 → o, 3 → e, $ → s gibi değişiklikler çözülerek kelime aranır. "P@r0la" bu yüzden "parola" olarak yakalanır.
- Klavye dizileri: En az 4 tuşluk, ileri veya geri yöndeki diziler; rakam satırı, Q klavye (İngilizce ve Türkçe) ve Türkçe F klavye satırları dahil. "sdfghj" ya da F klavyedeki "fgğıod" gibi.
- Ardışık karakterler: abc, 1234, 9876 gibi en az 3 karakterlik artan veya azalan diziler.
- Tekrarlar: "aaa" gibi aynı karakter tekrarı veya "abcabc" gibi aynı parçanın tekrarı.
- Yıllar ve tarihler: 1900-2039 arası yıllar ve gün-ay-yıl biçimindeki tarihler.
Bulunan her parça, saldırganın onu kaç denemede tahmin edebileceğine göre puanlanır. Geri kalan karakterler rastgele kabul edilir ve kullanılan karakter türlerine göre hesaplanır. Toplam, şifrenin en kolay tahmin edilebilir biçimde ayrıştırılmasından elde edilir. Bu yaklaşım, zxcvbn adlı açık kaynak ölçerin sadeleştirilmiş bir benzeridir. Nasıl kodlandığını merak ediyorsanız JavaScript ile şifre gücü ölçer yazımıza bakabilirsiniz.
Şifrem ne kadar sürede kırılır? Dört saldırı senaryosu
Aynı şifre, saldırının türüne göre dakikalar içinde de, yüzyıllar sonra da kırılabilir. Araç bu yüzden tek bir süre değil, dört süre gösterir:
| Senaryo | Varsayılan hız | Ne zaman geçerli? |
|---|---|---|
| Çevrimiçi, deneme sınırı olan site | Saatte ~100 deneme | Saldırgan giriş sayfasında şifre deniyor, site hatalı denemeleri sınırlıyor. |
| Çevrimiçi, sınırsız deneme | Saniyede ~10 deneme | Giriş sayfası hatalı denemeleri engellemiyor. |
| Sızdırılmış veritabanı, yavaş şifreleme (bcrypt vb.) | Saniyede ~10 bin deneme | Site şifreleri bcrypt, scrypt veya Argon2 gibi bilerek yavaş çalışan yöntemlerle saklıyor. |
| Sızdırılmış veritabanı, hızlı şifreleme (MD5 vb.) | Saniyede ~10 milyar deneme | Şifreler MD5 veya SHA-1 gibi hızlı özet fonksiyonlarıyla saklanmış ve güçlü donanımla saldırılıyor. |
Süreler ortalamadır: saldırganın olası tahminlerin yarısını denedikten sonra şifreyi bulacağı varsayılır. Hızlar, aracın kullandığı yuvarlak varsayımlardır; gerçek değerler sitenin ayarlarına ve saldırganın donanımına göre değişir. Sitelerin şifreleri nasıl saklaması gerektiğini bcrypt ve Argon2 yazımızda, saldırı türlerini ise şifre kırma ve şifre saldırıları yazımızda anlatıyoruz.
Şifrem güçlü mü? Sonuçları yorumlama
Güç seviyesi entropiye göre belirlenir: 40 bitin altı Zayıf, 40-59 bit Orta, 60-79 bit Güçlü, 80 bit ve üzeri Çok güçlü. Önemli hesaplar için en kötü senaryoda, yani hızlı şifrelemeyle saklanmış bir veritabanı sızıntısında bile uzun süre dayanan bir şifre hedefleyin.
Kontrol listesindeki maddeler (en az 12 karakter, büyük harf, küçük harf, rakam, sembol, tahmin edilebilir kalıp yok) güçlü şifrenin temel şartlarını özetler. Ancak listedeki tüm kutuların işaretli olması tek başına yeterli değildir: aşağıdaki "Galatasaray1905!" örneği dört karakter türünü de içerip 16 karakter olduğu hâlde zayıftır. Belirleyici olan, şifrenin tahmin edilebilir bir parça içermemesi ve yeterince uzun olmasıdır. Uzunluğun etkisini şifre kaç karakter olmalı yazımızda ayrıntılı anlatıyoruz.
Birkaç örnek, testin karmaşık görünen şifrelere nasıl baktığını gösteriyor:
| Şifre | Sonuç | Neden? |
|---|---|---|
qwerty123 | Zayıf | Sızıntı listelerinin en başındaki şifrelerden biri. |
Deniz123 | Zayıf | Yaygın bir isim ve ardışık rakamlar. |
Galatasaray1905! | Zayıf | 16 karakter ve dört tür var, ama takım adı ve kuruluş yılı tahmin listelerinde ilk sıralarda. |
P@r0la2024 | Zayıf | Sembolle gizlenmiş bir kelime ve bir yıl. |
xK7#mQ2!pR9z | Güçlü | 12 rastgele karakter, tanınan kalıp yok. |
Test şifrenizin bir veri sızıntısında yer alıp almadığını bilemez, başka hesaplarda kullanıp kullanmadığınızı göremez ve size özel bilgileri (çocuğunuzun adı, eski adresiniz) tanımaz. Böyle bir şifre testte güçlü görünse bile güvenli değildir; şifreniz sızdıysa yapmanız gerekenleri veri sızıntısı sonrası ne yapmalı yazımızda bulabilirsiniz. Kelimelerden oluşan parolalar için de testin sonucu, akılda kalır parola üreticinin en kötü durum hesabından yüksek çıkabilir; üreticinin gösterdiği değeri esas alın.
Testte zayıf çıkan bir şifreyi düzeltmeye çalışmak yerine yenisini üretin: şifre üretici ile rastgele bir şifre oluşturun, bir şifre yöneticisine kaydedin ve önemli hesaplarda iki adımlı doğrulamayı açın.
Sık sorulan sorular
Şifremi bu sayfaya yazmak güvenli mi?
Analiz tamamen tarayıcınızda, sayfaya yüklenen kodla yapılır; yazdığınız şifre bir forma gönderilmez, sunucumuza veya başka bir yere iletilmez ve kaydedilmez. Yine de içiniz rahat etmiyorsa gerçek şifrenizi değil, aynı yapıda (aynı uzunluk, benzer kelime ve rakam düzeni) bir deneme şifresini test edebilirsiniz.
Test "Çok güçlü" dedi, şifrem kırılamaz mı?
Hayır. Sonuç, şifrenin yapısına bakan bir tahmindir. Şifreniz daha önce bir veri sızıntısında yer aldıysa, başka bir sitede de kullanıyorsanız ya da size ait bilgilere dayanıyorsa test bunu bilemez ve gerçek güç çok daha düşük olabilir.
Kırılma süreleri neden bu kadar farklı?
Çünkü saldırının türü belirleyicidir. Deneme sınırı olan bir giriş sayfasında saatte yaklaşık 100 tahmin yapılabilirken, MD5 gibi hızlı bir yöntemle saklanmış şifreler sızdırıldığında saniyede milyarlarca tahmin mümkündür. Araç, bu dört durumu ayrı ayrı gösterir.
Test Türkçe kelimeleri tanıyor mu?
Evet. Türkçe kelime listesi ve Türkiye'de sık kullanılan şifreler (takım adları, şehirler, yaygın isimler, sevgi sözcükleri) üzerinden kontrol yapılır; ç, ş, ğ gibi harfler Latin karşılıklarıyla da eşleştirilir. Ancak liste sınırlıdır; testin tanımadığı bir kelime de saldırganın sözlüğünde olabilir.
Şifremin sızıp sızmadığını bu test gösterir mi?
Hayır. Bu test yalnızca şifrenin yapısını ölçer ve hiçbir sızıntı listesine bakmaz. Kayıtlı şifrelerinizin açığa çıkıp çıkmadığını görmek için şifre yöneticinizin kontrol özelliğini kullanabilirsiniz; örneğin bilgisayarda Chrome'da Şifreler ve otomatik doldurma altındaki Google Şifre Yöneticisi'nde Kontrol bölümü açığa çıkmış, zayıf ve birden çok hesapta kullanılan şifreleri listeler.
Güçlü bir şifreyi nasıl oluşturabilirim?
En kolay yol, ana sayfadaki şifre üreticiyle en az 12, tercihen 16 karakterli rastgele bir şifre üretmek ya da ezberlemeniz gerekiyorsa akılda kalır parola üreticiyle 5-6 kelimelik bir parola oluşturmaktır. Her hesapta ayrı şifre kullanın.