İçeriğe geç

Şifre Kaç Karakter Olmalı? 8, 12 ve 16 Karakter Karşılaştırması

Güncellendi: Son kontrol: Eylül 2026 6 dk okuma

Kısaca cevap

Şifre kaç karakter olmalı sorusunun kısa cevabı: rastgele üretilmiş bir şifre için en az 12 karakter kullanın; e-posta, banka, e-Devlet ve şifre yöneticisi gibi önemli hesaplarda 16 karakter hedefleyin. 8 karakter yalnızca sitelerin kabul ettiği alt sınırdır: tüm klavye karakterleriyle bile çalınmış bir veritabanına yapılan hızlı saldırıda ortalama birkaç günde bulunabilir. Aynı rastgele şifre 12 karakter olduğunda bu süre yüz binlerce yıla çıkar.

Bu sayfada

Şifre uzunluğu gücü nasıl belirler?

Rastgele bir şifrenin kaç farklı olasılık içerdiğini bulmak için tek bir formül yeterlidir: karakter havuzuuzunluk. Havuz, her karakterin alabileceği değer sayısıdır. Örneğin yalnızca küçük harf kullanıyorsanız her karakter 26 değerden birini alır; 8 karakterli bir şifrede 268, yani yaklaşık 209 milyar olasılık vardır.

Formülün önemli sonucu şudur: havuzu büyütmek tabanı, uzunluğu artırmak üssü büyütür. Üs büyüdükçe sonuç çok daha hızlı artar. Bu yüzden şifreye bir karakter eklemek, bir sembol türü eklemekten genellikle daha etkilidir.

Güç çoğu zaman bit (entropi) olarak da ifade edilir: uzunluk × log2(havuz). Her ek bit, olasılık sayısını ikiye katlar. 60 bitin altı hızlı saldırılara karşı zayıf, 80 bit ve üstü ise pratikte kırılamaz kabul edilebilir.

Karakter havuzları

Kullanılan karakterlerHavuzKarakter başına bit
Yalnızca rakam (0-9)103,32
Yalnızca küçük harf (a-z)264,70
Küçük + büyük harf525,70
Harf + rakam (alfasayısal)625,95
Harf + rakam + 25 sembol (şifre üreticimiz)876,44
Klavyedeki tüm yazdırılabilir ASCII karakterler946,55

94 sayısı, İngilizce klavyede boşluk dışındaki tüm yazdırılabilir ASCII karakterlerden gelir: 26 küçük harf, 26 büyük harf, 10 rakam ve 32 sembol. Şifre üreticimiz bu 32 sembolün 25'ini kullanır; tırnak işaretleri, ters bölü, ters tırnak, dikey çizgi ve < > işaretlerini formlarda ve komut satırında sorun çıkarmasın diye bilerek dışarıda bırakır. Böylece tüm türler seçiliyken havuz 87 olur. Varsayılan olarak açık olan "Benzerleri çıkar" seçeneği 0/O/o ve 1/l/I gibi karışan karakterleri çıkardığında havuz 81'e iner. Hangi sembollerin neden sorun çıkardığını şifrede özel karakter nedir yazımızda anlattık.

8, 12 ve 16 karakter: olası şifre sayısı

Havuz8 karakter12 karakter16 karakter
26 (küçük harf)2,09 × 10¹¹ (~38 bit)9,54 × 10¹⁶ (~56 bit)4,36 × 10²² (~75 bit)
52 (büyük + küçük harf)5,35 × 10¹³ (~46 bit)3,91 × 10²⁰ (~68 bit)2,86 × 10²⁷ (~91 bit)
62 (harf + rakam)2,18 × 10¹⁴ (~48 bit)3,23 × 10²¹ (~71 bit)4,77 × 10²⁸ (~95 bit)
87 (üreticimiz, tüm türler)3,28 × 10¹⁵ (~51 bit)1,88 × 10²³ (~77 bit)1,08 × 10³¹ (~103 bit)
94 (tüm ASCII)6,10 × 10¹⁵ (~52 bit)4,76 × 10²³ (~79 bit)3,72 × 10³¹ (~105 bit)

Ne kadar sürede kırılır?

Aşağıdaki süreler, saldırganın bir sitenin şifre veritabanını çaldığını ve şifre özetleri (hash) üzerinde saniyede 10 milyar tahmin yapabildiğini varsayar. Bu, hızlı bir özet algoritması kullanan sitelere güçlü ekran kartlarıyla yapılan saldırı için makul bir varsayımdır. Tablo ortalama süreyi gösterir: şifre, olasılıkların ortalama yarısı denendiğinde bulunur. En kötü durum bunun iki katıdır.

Havuz8 karakter12 karakter16 karakter
26 (küçük harf)~10 saniye~55 gün~69 bin yıl
52 (büyük + küçük harf)~45 dakika~620 yıl~4,5 milyar yıl
62 (harf + rakam)~3 saat~5 bin yıl~76 milyar yıl
87 (üreticimiz, tüm türler)~1,9 gün~298 bin yıl~17 trilyon yıl
94 (tüm ASCII)~3,5 gün~754 bin yıl~59 trilyon yıl

Bu süreler yalnızca her karakteri rastgele seçilmiş şifreler için geçerlidir. "Ankara2026!" gibi insan tarafından seçilmiş bir şifre, 11 karakter olsa da sözlük ve kalıp saldırılarıyla çok daha kısa sürede bulunabilir. Site şifreleri bcrypt veya Argon2 gibi bilerek yavaşlatılmış algoritmalarla saklıyorsa saldırı çok daha yavaş ilerler; giriş ekranı üzerinden deneme yapan bir saldırgan ise deneme sınırlarına takılır.

Tablodaki en önemli sıçrama 8'den 12 karaktere geçiştir: tüm karakterlerle üretilmiş bir şifrede ortalama süre birkaç günden yüz binlerce yıla çıkar. 10 karakter bu ikisinin arasında kalır; tüm ASCII karakterlerle ortalama ~85 yıl, üreticimizin tüm türlerle kullanılan havuzuyla ~39 yıl. 16 karakterde ise hangi havuzu seçtiğiniz pratikte önemini yitirir.

Saniyede 10 milyar tahmin neden varsayılıyor?

Bir saldırının hızı, saldırganın nerede denediğine bağlıdır. Sitenin giriş ekranında şifre denemek yavaştır: birkaç yanlış denemeden sonra hesap kilitlenir, doğrulama istenir veya bekleme süresi başlar. Bu tür bir saldırıda rastgele 8 karakterli bir şifre bile pratikte bulunamaz.

Asıl tehlike, bir sitenin veritabanı çalındığında ortaya çıkar. Saldırgan şifre özetlerini kendi bilgisayarına alır ve deneme sınırı olmadan, ekran kartlarıyla çok hızlı tahmin yapar. Site hızlı ve eski bir özet algoritması kullanıyorsa saniyede milyarlarca tahmin mümkündür. Hangi siteden ne zaman veri sızacağını bilemeyeceğiniz için şifrenizi bu kötü senaryoya göre seçmek en doğru yaklaşımdır. Saldırı türlerini şifre kırma yöntemleri yazımızda savunma açısından anlattık.

Uzunluk mu, sembol mü?

Aynı gücü iki yoldan elde edebilirsiniz: havuzu büyüterek ya da şifreyi uzatarak. Karşılaştırın:

  • 94 karakterlik havuzla 12 karakter: yaklaşık 78,7 bit.
  • 62 karakterlik havuzla (yalnızca harf ve rakam) 14 karakter: yaklaşık 83,4 bit.

Yani sembol kullanmayan ama iki karakter daha uzun bir şifre, tüm sembolleri kullanan şifreyi geçer. Bu, sembol kabul etmeyen sitelerde işinize yarar: şifreyi birkaç karakter uzatmanız yeterlidir. Sembollerin faydası ise aynı uzunlukta daha fazla güç sağlaması ve "en az bir sembol" isteyen sitelerin kuralına uymasıdır.

"En az 8 karakter" ne demek?

Kayıt formlarında sık görülen "şifreniz en az 8 karakter olmalıdır" uyarısı, sitenin kabul ettiği en kısa şifreyi belirtir. Harf, rakam, sembol ve site izin veriyorsa boşluk dahil yazdığınız her işaret bir karakter sayılır. Bu, sitenin kabul edeceği alt sınırdır; yukarıdaki tabloda görüldüğü gibi 8 karakter, çalınmış bir veritabanına yapılan hızlı saldırıda güvenli bir uzunluk değildir.

Uyarıya çoğu zaman başka koşullar da eklenir:

  • "Büyük/küçük harfe duyarlı": Şifrede "A" ile "a" farklı karakterlerdir. Şifreyi kaydederken hangi harfi büyük yazdıysanız girişte de aynısını yazmanız gerekir; Caps Lock açıkken yazılan şifre tutmaz.
  • "En az bir büyük harf, bir küçük harf ve bir rakam içermelidir": Şifrede bu üç türden en az birer karakter bulunmalıdır. Sembol de isteniyorsa özel karakter eklemeniz gerekir.
  • "En az 8 karakter ve içinde 1 harf bulunmalıdır": Şifre yalnızca rakamdan oluşamaz. Harf ve rakam karışımı için alfasayısal şifre yazımıza bakabilirsiniz.

Bu koşulların hepsini, şifre üreticimizde tüm karakter türlerini açık bırakıp uzunluğu 12-16 karaktere ayarlayarak tek seferde karşılayabilirsiniz; üretici seçtiğiniz her türden en az bir karakter koyar. Uzunluğa göre hazır üretilen 8, 10 ve 12 karakterli örnekleri şifre örnekleri sayfasında görebilirsiniz; 8 karakterli örnekleri yalnızca sitenin kuralını anlamak için kullanın.

Hangi site kaç karakter istiyor?

Siteler farklı asgari kurallar uygular. Resmi yardım sayfalarında yazanlara göre:

HizmetResmi kural veya öneri
e-DevletEn az 8 karakter; en az bir küçük harf, bir büyük harf, bir rakam ve bir sembol. Ayrıntılar e-Devlet şifresi nasıl olmalı yazımızda.
Google hesabıEn az 12 karakter öneriliyor; yalnızca ASCII karakterler kabul ediliyor, aksanlı karakterler (ç, ş gibi) desteklenmiyor.
InstagramRakam, harf ve özel karakterlerden oluşan en az altı karakter kullanılması öneriliyor.
Banka kartı ve ATM şifresiUzunluk ve deneme sınırı bankaya göre değişir; kart şifresi (PIN) nasıl seçilir yazımıza bakın.

Bu kurallar sitenin kabul edeceği alt sınırı gösterir. Kurallar zamanla değişebileceği için güncel koşulu şifre belirleme ekranında kontrol edin ve alt sınırda kalmak yerine aşağıdaki önerilere göre uzunluk seçin.

Hangi hesap için kaç karakter?

Hesap türüÖnerilen uzunluk (rastgele şifre)
E-posta, banka, e-Devlet, iş hesabı16 karakter veya daha fazla + iki adımlı doğrulama
Sosyal medya, alışveriş, oyun hesaplarıEn az 12, tercihen 16 karakter
Sembol kabul etmeyen sitelerHarf + rakam ile en az 14, tercihen 16-18 karakter
Şifre yöneticisi ana parolasıRastgele seçilmiş 5-6 kelimelik parola
Kart PIN'i, telefon kilidiCihazın izin verdiği kadar; deneme sınırı olduğu için kısa sayılar kabul edilebilir

Bazı siteler hâlâ azami uzunluk sınırı koyar; 16 veya 20 karakterden uzun şifreyi reddeden ya da fazlasını sessizce kesen sistemler görülebilir. Böyle bir sitede izin verilen en uzun rastgele şifreyi kullanın. Şifreyi kaydettikten sonra çıkış yapıp yeniden girerek şifrenin kesilmeden kabul edildiğini kontrol etmek iyi bir alışkanlıktır.

NIST'in dijital kimlik rehberi SP 800-63B'nin 2025'te yayımlanan güncel sürümü (Rev. 4) de uzunluğu öne çıkarıyor: tek başına giriş yöntemi olarak kullanılan şifreler için en az 15, yalnızca iki adımlı doğrulamanın parçası olarak kullanılan şifreler için en az 8 karakteri zorunlu tutuyor. Bu sayılar, önerdiğimiz 12-16 karakter aralığıyla uyumludur.

Uzun şifreleri ezberlemeniz gerekmez. Şifreleri bir şifre yöneticisinde saklayın, ezberlemeniz gereken birkaç parola için akılda kalır parola üreticimizi kullanın. Bir şifrenin tahmini gücünü görmek isterseniz şifre güç testimizi deneyin. Güçlü şifrenin diğer kuralları için güçlü şifre nasıl oluşturulur rehberimize bakın.

Sık sorulan sorular

8 karakterli şifre yeterli mi?

Önemli hesaplar için yeterli değildir. Klavyedeki tüm karakterlerle rastgele üretilmiş 8 karakterli bir şifre bile, çalınmış bir veritabanına saniyede 10 milyar tahminle yapılan saldırıda ortalama birkaç günde bulunabilir. 8 karakter, sitelerin kabul ettiği alt sınırdır; hedef değil.

10 karakterli şifre ne kadar güçlü?

Harf, rakam ve sembol içeren rastgele 10 karakterli bir şifre, aynı varsayımla ortalama onlarca yıl dayanır. Bu, 8 karaktere göre büyük bir sıçramadır; ancak e-posta ve banka gibi önemli hesaplar için 12-16 karakter daha güvenli bir paydır.

Şifre çok uzun olursa sorun olur mu?

Güvenlik açısından olmaz, ama bazı siteler azami uzunluk sınırı koyar ve fazlasını kabul etmez ya da sessizce keser. Siteniz uzun şifreyi reddederse izin verilen en uzun rastgele şifreyi kullanın ve iki adımlı doğrulamayı açın.

Uzunluk mu önemli, özel karakter mi?

Uzunluğun etkisi daha büyüktür. Sadece harf ve rakamdan oluşan 14 karakterli rastgele bir şifre, klavyedeki tüm karakterleri kullanan 12 karakterli rastgele bir şifreden daha fazla olasılık içerir. Site izin veriyorsa ikisini birlikte kullanın.

Şifre en az 8 karakter olmalı ne demek?

Sitenin kabul ettiği en kısa şifrenin 8 karakter olduğu anlamına gelir; harf, rakam, sembol ve varsa boşluk dahil her işaret bir karakter sayılır. Bu bir alt sınırdır, hedef değildir. Rastgele bir şifrede 12, önemli hesaplarda 16 karakter kullanmanızı öneriyoruz.

e-Devlet ve Instagram şifresi kaç haneli olmalı?

e-Devlet Kapısı en az 8 karakter ve en az bir küçük harf, bir büyük harf, bir rakam ve bir sembol ister. Instagram yardım sayfası rakam, harf ve özel karakterlerden oluşan en az altı karakter kullanmanızı önerir. Bunlar alt sınırlardır; her iki hesap için de 16 karakterlik rastgele bir şifre çok daha güvenlidir.