Kısaca cevap
Şifre kaç yılda kırılır sorusunun cevabı iki şeye bağlıdır: şifrenin uzunluğu ve karakter türleri ile saldırının hızı. Çalınmış bir veritabanına saniyede 10 milyar tahmin yapıldığı varsayımıyla, harf, rakam ve sembol içeren rastgele bir şifre 8 karakterde ortalama 1-2 günde, 12 karakterde yüz binlerce yılda, 16 karakterde trilyonlarca yılda bulunur. Yalnızca rakamdan oluşan 12 haneli bir şifre ise 50 saniyede düşer. Bu süreler yalnızca rastgele üretilmiş şifreler için geçerlidir.
Bu sayfada
Süreler hangi varsayıma dayanıyor?
Bu sayfadaki tüm süreler, şifre üreticimizin gösterdiği tahmini kırılma süresiyle aynı formülle hesaplandı:
- Saldırı hızı: saniyede 10 milyar tahmin. Bu, bir sitenin şifre veritabanının çalındığı ve şifrelerin hızlı bir özet (hash) algoritmasıyla saklandığı, saldırganın güçlü ekran kartları kullandığı kötü senaryodur.
- Ortalama süre. Saldırgan doğru şifreyi ortalama olarak olasılıkların yarısını denediğinde bulur. En kötü durumda süre iki katına çıkar, şanslı bir saldırgan ise çok daha erken bulabilir.
- Rastgele şifre. Her karakterin seçilen havuzdan rastgele seçildiği varsayılır. İnsanların seçtiği, kelime ve tarih içeren şifreler tabloda gösterilenden çok daha kısa sürede bulunur.
Birimler saniye, dakika, saat, gün ve yıl olarak ilerler; yıldan sonra bin, milyon, milyar ve trilyon yıl gelir. Trilyonlarca yılı aşan süreler "binlerce trilyon yıldan uzun" diye gösterilir. Karşılaştırma için: evrenin yaşı yaklaşık 13,8 milyar yıl olarak kabul edilir.
Uzunluğa göre şifre kırılma süresi tablosu
| Uzunluk | Yalnızca rakam (10) | Yalnızca küçük harf (26) | Harf + rakam (62) | Üretici varsayılanı (81) | Tüm türler (87) |
|---|---|---|---|---|---|
| 4 | anında | anında | anında | anında | anında |
| 6 | anında | anında | 3 saniye | 14 saniye | 22 saniye |
| 8 | anında | 10 saniye | 3 saat | 1 gün | 2 gün |
| 10 | anında | 2 saat | 1 yıl | 19 yıl | 39 yıl |
| 12 | 50 saniye | 55 gün | 5 bin yıl | 126 bin yıl | 298 bin yıl |
| 14 | 1 saat | 102 yıl | 20 milyon yıl | 830 milyon yıl | 2 milyar yıl |
| 16 | 6 gün | 69 bin yıl | 76 milyar yıl | 5 trilyon yıl | 17 trilyon yıl |
| 18 | 2 yıl | 47 milyon yıl | 291 trilyon yıl | binlerce trilyon yıldan uzun | binlerce trilyon yıldan uzun |
| 20 | 159 yıl | 32 milyar yıl | binlerce trilyon yıldan uzun | binlerce trilyon yıldan uzun | binlerce trilyon yıldan uzun |
Parantez içindeki sayı karakter havuzudur. 87, üreticimizde büyük harf, küçük harf, rakam ve 25 sembolün tamamı seçildiğinde oluşan havuzdur. 81 ise varsayılan olarak açık gelen "Benzerleri çıkar" seçeneğiyle I, l, 1, O, 0 ve o karakterleri çıkarıldığında kalan havuzdur.
Tablodan okunacak en önemli ders şudur: karakter türü eklemek süreyi uzatır, ama uzunluk eklemek çok daha fazla uzatır. Yalnızca harf ve rakamdan oluşan 14 karakterli bir şifre (20 milyon yıl), tüm türleri kullanan 12 karakterli bir şifreden (298 bin yıl) çok daha dayanıklıdır. Hangi hesap için kaç karakter seçmeniz gerektiğini şifre kaç karakter olmalı yazımızda ayrıca ele aldık.
Şifre kaç günde kırılır? Saldırı türü her şeyi değiştirir
Yukarıdaki tablo en kötü senaryoyu gösterir. Aynı şifrenin dayanma süresi, saldırının nerede ve nasıl yapıldığına göre binlerce kat değişir. Şifre güç testimiz bu yüzden dört senaryo için ayrı süre gösterir. Aynı varsayımlarla birkaç örnek:
| Senaryo (saniyedeki tahmin) | 6 haneli PIN | 8 karakter (81) | 12 karakter (81) |
|---|---|---|---|
| Çevrimiçi, deneme sınırı olan site (saatte ~100) | 208 gün | 1 milyar yıl | binlerce trilyon yıldan uzun |
| Çevrimiçi, sınırsız deneme (~10) | 14 saat | 3 milyon yıl | 126 trilyon yıl |
| Sızan veritabanı, yavaş özet: bcrypt vb. (~10 bin) | 50 saniye | 3 bin yıl | 126 milyar yıl |
| Sızan veritabanı, hızlı özet: MD5 vb. (~10 milyar) | anında | 1 gün | 126 bin yıl |
Gerçek hayatta deneme sınırı olan siteler çoğu zaman saatte 100 denemeye bile izin vermez; birkaç yanlış denemeden sonra hesabı kilitler veya ek doğrulama ister. Bu yüzden kart ve telefon PIN'leri kısa olmalarına rağmen iş görür. Ama siz bir sitenin şifreleri nasıl sakladığını ve ne zaman sızıntı yaşayacağını bilemezsiniz. Şifrenizi en alttaki satıra, yani hızlı özetle saklanmış ve çalınmış bir veritabanına göre seçmek en güvenli yaklaşımdır. Saldırı türlerini savunma açısından şifre kırma yöntemleri yazımızda anlattık.
Şifre kırılma süresi hesaplama
Süreyi kendi varsayımlarınızla hesaplamak için dört adım yeterlidir:
- Olası şifre sayısı: karakter havuzuuzunluk. Örneğin 8112 ≈ 7,98 × 1022. Bu sayıların nasıl bulunduğunu kaç farklı şifre oluşturulabilir yazımızda örneklerle gösterdik.
- Ortalama deneme sayısı: bu sayının yarısı.
- Süre (saniye): ortalama deneme sayısı ÷ saniyedeki tahmin sayısı. 10 milyar tahminle yaklaşık 3,99 × 1012 saniye.
- Birim çevirme: gün için 86.400'e, yıl için 31.536.000'e (365 gün) bölün. Sonuç: yaklaşık 126 bin yıl.
Aynı hesabı bit cinsinden de yapabilirsiniz: şifrenin entropisi E bit ise ortalama deneme sayısı 2E−1'dir. Entropinin ne olduğunu ve nasıl hesaplandığını şifre entropisi nedir yazımızda anlattık.
Excel ile şifre kırılma süresi tablosu
Kendi tablonuzu oluşturmak isterseniz bir çalışma sayfasına şu sütunları açın: A sütununa uzunluğu, B sütununa karakter havuzunu, C sütununa saniyedeki tahmin sayısını yazın. D2 hücresine aşağıdaki formülü girip aşağı doğru kopyalayın; sonuç yıl cinsindendir:
=B2^A2/2/C2/31536000
Örneğin A2'ye 12, B2'ye 81, C2'ye 10000000000 (10 milyar) yazdığınızda D2 yaklaşık 126.469 gösterir. Formül yalnızca üs alma (^) ve bölme işlemleri kullandığı için Türkçe ve İngilizce Excel'de aynı biçimde çalışır. Çok büyük sonuçları okumak için hücre biçimini bilimsel gösterime çevirebilirsiniz. Gün cinsinden sonuç için 31536000 yerine 86400 yazın.
Tablodaki süreler neden sizin şifreniz için geçerli olmayabilir?
- Kelime ve tarih içeren şifreler: "Ankara2026!" 11 karakterdir, ama saldırganlar şehir adlarını ve yılları ilk sırada dener. Böyle bir şifre tablodaki 10-12 karakter satırlarında değil, saniyeler içinde düşen satırlarda yer alır. Şifrenizin kalıp içerip içermediğini şifre güç testimizde görebilirsiniz.
- Daha önce sızmış şifreler: Bir sızıntıda görülmüş şifre, uzunluğu ne olursa olsun saldırganın listesindedir ve ilk denemelerde bulunur.
- Donanım gelişir: Bugün yüz yıl süren bir saldırı, daha hızlı donanımla kısalabilir. Bu yüzden sınırda kalan uzunluklar yerine rahat bir pay bırakın.
- Kırma dışındaki saldırılar: Oltalama, zararlı yazılım veya aynı şifrenin başka sitede sızması, kırılma süresinden bağımsız olarak şifreyi doğrudan ele geçirir.
Pratik sonuç
Tablo tek bir cümlede özetlenebilir: rastgele üretilmiş ve en az 12, önemli hesaplarda 16 karakterli bir şifre, bilinen hiçbir kırma saldırısının makul sürede bulamayacağı kadar dayanıklıdır. Bunun için şifreyi kendiniz uydurmak yerine bir üreticiye bırakın ve her hesaba ayrı şifre verin. Ezberlemeniz gereken birkaç şifre için kelimelerden oluşan uzun parolalar iyi bir seçenektir; beş rastgele kelimeye bir sayı eklenmiş bir parola bile aynı varsayımla ortalama 37 yıl dayanır, altı kelimede bu süre on binlerce yıla çıkar.
Sık sorulan sorular
8 haneli şifre kaç günde kırılır?
Varsayıma göre değişir. Harf, rakam ve sembol içeren rastgele 8 karakterli bir şifre, çalınmış bir veritabanına saniyede 10 milyar tahminle yapılan saldırıda ortalama 1-2 günde bulunabilir. Yalnızca küçük harflerden oluşuyorsa bu süre saniyelere iner. Aynı şifre, deneme sınırı olan bir giriş ekranında ise pratikte tahmin edilemez.
12 karakterli şifre kaç yılda kırılır?
Şifre üreticimizin varsayılan ayarlarıyla üretilmiş rastgele 12 karakterli bir şifre, saniyede 10 milyar tahmin varsayımıyla ortalama yaklaşık 126 bin yılda bulunur. Yalnızca harf ve rakamdan oluşuyorsa bu süre yaklaşık 5 bin yıl, yalnızca rakamdan oluşuyorsa 50 saniyedir.
Şifre kırılma süresi nasıl hesaplanır?
Önce olası şifre sayısını bulun (karakter havuzu üzeri uzunluk), bunu ikiye bölün çünkü şifre ortalama olarak olasılıkların yarısı denendiğinde bulunur, sonra saldırganın saniyedeki tahmin sayısına bölün. Sonuç saniye cinsindendir; yıla çevirmek için 31.536.000'e bölün.
Şifre kırılma süresi hesaplayıcıları neden farklı sonuç veriyor?
Her araç farklı varsayım kullanır: saniyedeki tahmin sayısı, ortalama mı en kötü durum mu hesaplandığı, karakter havuzunun nasıl sayıldığı ve şifredeki kelime veya tarih gibi kalıpların hesaba katılıp katılmadığı. Tek bir doğru süre yoktur; önemli olan, aynı varsayımla şifreleri birbiriyle karşılaştırmaktır.
Deneme sınırı olan sitelerde kısa şifre yeterli mi?
Tek başına yeterli değildir. Giriş ekranındaki deneme sınırı yalnızca çevrimiçi tahmini yavaşlatır. Site bir gün veri sızıntısı yaşarsa şifre özetleri deneme sınırı olmadan saldırganın bilgisayarında denenir. Bu yüzden şifrenizi sızıntı senaryosuna göre seçin.