Tüm yazılar

#güçlü şifre#siber güvenlik#şifre güvenliği

Güçlü Şifre Nasıl Olmalı? Şifreniz 3 Saniyede mi, 132 Yılda mı Kırılır?

Rastgele 8 karakterlik bir şifre 132 yıl dayanıyor, tahmin edilebilir olanı 3 saniyede düşüyor. 2026 verileri, NIST'in yeni kuralları ve gerçekten güçlü bir şifrenin formülü.

Güçlü Şifre Nasıl Olmalı? Şifreniz 3 Saniyede mi, 132 Yılda mı Kırılır?
İçindekiler 9

Güçlü şifre dediğimiz şey, çoğumuzun sandığından çok farklı. Hive Systems'in 2026 ölçümlerine göre rastgele seçilmiş 8 karakterlik karışık bir şifrenin kırılması 132 yıl sürebiliyor; ama aynı uzunlukta, tahmin edilebilir kalıpla yazılmış ya da daha önce sızmış bir şifre tek bir ekran kartıyla yaklaşık 3 saniyede çözülüyor. Aradaki farkı yaratan şey sembol değil, rastgelelik ve uzunluk.

Kısaca:

  • Hackerlar şifrenizi giriş ekranında denemez; sızdırılan veritabanını kendi bilgisayarlarına alıp saniyede yüz binlerce tahmin yapar.
  • Rastgele 8 küçük harf yaklaşık 17 günde, rastgele 8 karakterlik karışık şifre en fazla 132 yılda, tahmin edilebilir bir şifre ise yaklaşık 3 saniyede kırılıyor.
  • ABD standartlar kurumu NIST artık en az 15 karakter istiyor; "büyük harf, rakam, sembol zorunlu" kurallarını ve periyodik şifre değişikliğini yasaklıyor.
  • En güvenli seçenek şifre yöneticisi, iki adımlı doğrulama ve mümkün olan her yerde passkey.

"5 yanlış denemede hesap kilitleniyor, nasıl kırılsın?"

Bu, şifreler hakkındaki en yaygın yanılgı. Giriş ekranındaki deneme sınırı yalnızca canlı web sitesini korur. Asıl tehlike, bir sitenin veritabanı sızdırıldığında başlar.

Siteler şifrenizi düz metin olarak değil, hash denen tek yönlü bir özet olarak saklar. Örneğin "password" kelimesinin MD5 özeti her zaman 5f4dcc3b5aa765d61d8327deb882cf99 olur. Bu özetten şifreye geri dönülemez; ama saldırgan milyarlarca aday şifrenin özetini hesaplayıp elindeki listeyle karşılaştırabilir. Buna şifre kırma denir ve tamamen çevrimdışı yapılır: kilitlenme yok, uyarı e-postası yok, zaman sınırı yok.

Hive Systems'in ifadesiyle saldırganın giriş sayfanızı yenmesine gerek yok, sadece beklemesi yeterli. Yani önemli olan soru şu: veritabanı sızdığında şifreniz ne kadar dayanır?

2026'da bir hacker'ın gücü ne kadar?

Hive Systems her yıl, sıradan bir saldırganın kiralayabileceği en güçlü donanımla bir şifre kırma tablosu yayımlıyor. 2026 tablosunun varsayımları şöyle:

  • Donanım: Bulutta kiralanmış iki ayrı sunucuda toplam 16 adet NVIDIA RTX 5090 oyun kartı.
  • Hash: Web uygulamalarında en yaygın yöntemlerden biri olan bcrypt, iş faktörü 10 (her tahmin 1024 kez hash'leniyor).
  • Hız: Saniyede yaklaşık 138.675 tahmin.

İlginç bir ayrıntı: 30.000 dolarlık yapay zekâ hızlandırıcıları, şifre kırmada oyun kartlarından daha iyi değil. Hive'ın ölçümüne göre sekiz A100 kartı büyük ve küçük harflerden oluşan 8 karakterlik bir şifreyi yaklaşık 52 yılda kırarken, sekiz RTX 5090 aynı işi 23 yılda bitiriyor. Şifre kırma basit tam sayı işlemi istiyor; yapay zekâ çipleri ise bambaşka bir matematik için tasarlanmış.

Donanım her yıl hızlanıyor. Aynı 8 karakterlik karışık şifrenin en uzun kırılma süresi üç yılda neredeyse yarıya indi:

8 karakterlik rastgele karışık şifre, en uzun kırılma süresi (yıl)
2024225 yıl
2025164 yıl
2026132 yıl

Kaynak: Hive Systems Password Table

Şifreniz kaç saniyede kırılır?

Aşağıdaki süreler, Hive'ın 2026'da ölçtüğü saniyede 138.675 tahmin hızıyla, olası bütün kombinasyonların denenmesi için gereken en uzun süreler. Ortalama bir saldırı bunun yarısında sonuçlanır.

Şifre türü Olası kombinasyon En uzun süre
8 rakam (PIN gibi) 100 milyon yaklaşık 12 dakika
8 rastgele küçük harf 209 milyar yaklaşık 17 gün
8 rastgele karakter (büyük, küçük, rakam, sembol) 576 trilyon yaklaşık 132 yıl
12 rastgele küçük harf 95 katrilyon yaklaşık 22 bin yıl
15 rastgele küçük harf 1,7 sekstilyon yaklaşık 380 milyon yıl
Tahmin edilebilir ya da sızmış herhangi bir şifre sözlükte var yaklaşık 3 saniye

Tablodaki en önemli satır sonuncusu. Hive, 2026'da bu senaryoyu gerçek donanımda ölçtü: tek bir RTX 5090, bcrypt ile korunan tahmin edilebilir bir şifreyi, saldırgan önce olası tahminleri denediğinde yaklaşık üç saniyede buldu. Çünkü gerçek saldırganlar sıfırdan başlamaz. Önce sızmış milyarlarca şifreden oluşan listeleri, sözlük kelimelerini ve "Galatasaray1905!", "Ankara2026*" gibi insan kalıplarını denerler.

Bir başka deyişle: yukarıdaki yüzlerce yıllık süreler yalnızca gerçekten rastgele üretilmiş şifreler için geçerli. Kafanızdan uydurduğunuz şifre, ne kadar karmaşık görünürse görünsün, büyük ihtimalle rastgele değildir.

Uzunluk, karmaşıklıktan daha güçlü

Güçlü şifre için asıl formül, tablodaki sayılarda saklı ve oldukça şaşırtıcı. 8 karakterlik, içinde sembol ve rakam olan bir şifre 132 yıl dayanıyor; ama yalnızca küçük harflerden oluşan 15 karakterlik rastgele bir şifre yaklaşık 3 milyon kat daha fazla kombinasyona sahip.

Sebebi basit matematik. Her yeni karakter, olası kombinasyon sayısını karakter kümesinin büyüklüğü kadar katlar. Kümeyi 26 harften 70 karaktere çıkarmak her karakteri yaklaşık 2,7 kat güçlendirirken, şifreye yeni bir karakter eklemek onu en az 26 kat güçlendirir.

Bu yüzden rastgele seçilmiş 5–6 kelimeden oluşan parola cümleleri hem akılda kalır hem de çok güçlüdür. 7.776 kelimelik standart Diceware listesinden rastgele seçilen 5 kelime, aynı donanımla yaklaşık 6,5 milyon yıllık bir arama alanı oluşturur. Önemli olan kelimeleri sizin değil, zarın ya da bir programın seçmesi.

NIST'in yeni kuralları: Eski şifre tavsiyelerini unutun

ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST), dünyanın pek çok kurumunun referans aldığı dijital kimlik kılavuzu SP 800-63B'nin son sürümünde güçlü şifre tanımını kökten değiştirdi:

  • Tek başına kullanılan şifreler en az 15 karakter olmalı. İki adımlı doğrulamanın parçası olan şifreler için alt sınır 8 karakter.
  • Sistemler en az 64 karaktere kadar şifreye izin vermeli; boşluk ve Unicode karakterler kabul edilmeli.
  • "En az bir büyük harf, bir rakam, bir sembol" gibi karışım kuralları yasak.
  • Kullanıcılardan periyodik olarak şifre değiştirmesi istenemez. Değişiklik yalnızca şifrenin ele geçirildiğine dair bir işaret varsa zorunlu.
  • Yeni şifreler, daha önce sızmış ve yaygın şifrelerden oluşan bir listeyle karşılaştırılmalı.

Yani her üç ayda bir "Sifre2026!" yerine "Sifre2026?" yazdıran şirket politikaları artık resmen eskimiş durumda. İnsanları sürekli şifre değiştirmeye zorlamak, tahmin edilebilir küçük değişikliklere yol açtığı için güvenliği artırmıyor, azaltıyor.

Yapay zekâ ve kuantum bilgisayarlar şifremi kırar mı?

İki soruya da kısa cevap: şifrenizi doğrudan değil.

Yapay zekâ güvenlik açığı bulmakta, sahte e-posta hazırlamakta ve kiralık sunucuları yönetmekte saldırganlara ciddi hız kazandırıyor. Hive da 2026'da daha büyük bir kırma düzeneği kurmanın yapay zekâ destekli betikler sayesinde kolaylaştığını not ediyor. Ama bcrypt gibi bilerek yavaş tasarlanmış bir hash'i kırmak düşünme değil, ham işlem gücü meselesi. Hive'ın aktardığı bir çalışmada şifre tahmin etmeye çalışan dil modellerinin başarısı %1,5'in altında kaldı.

Kuantum bilgisayarlar asıl olarak RSA ve eliptik eğri gibi açık anahtarlı şifrelemeyi tehdit ediyor. Parola hash'lerine karşı bilinen en iyi kuantum yöntemi (Grover algoritması) yalnızca karekök düzeyinde hızlanma sağlıyor; bu da daha uzun şifre ya da daha güçlü ayarla dengelenebiliyor.

Güçlü şifre için 6 pratik kural

  1. Şifre yöneticisi kullanın. Bitwarden, 1Password ya da tarayıcınızın yerleşik yöneticisi her site için rastgele ve uzun şifre üretir; sizin yalnızca bir ana parolayı hatırlamanız gerekir.
  2. Uzunluğu seçin: En az 15 karakter. Kendiniz hatırlayacaksanız rastgele seçilmiş 5–6 kelimelik bir parola cümlesi kullanın.
  3. Asla tekrar kullanmayın. Bir sitedeki sızıntı, aynı şifreyi kullandığınız bütün hesapları açar.
  4. İki adımlı doğrulamayı açın. Mümkünse SMS yerine doğrulama uygulaması ya da güvenlik anahtarı kullanın.
  5. Passkey'e geçin. Google, Apple ve Microsoft hesaplarında ve pek çok büyük sitede artık şifre yerine cihazınızdaki passkey ile giriş yapabilirsiniz. Passkey'ler tahmin edilemez, sızdırılamaz ve sahte sitelere girilemez.
  6. Sızıntıları kontrol edin. Have I Been Pwned üzerinden e-posta adresinizin hangi sızıntılarda yer aldığını görebilirsiniz.

Yazılım geliştiriciler için de bir not: kullanıcı şifrelerini bcrypt, scrypt ya da Argon2id gibi yavaş ve tuzlanmış bir yöntemle saklamak, yukarıdaki tablodaki "yıllar"ı mümkün kılan şeydir. EngerekTech olarak web ve kurumsal yazılım projelerimizde kimlik doğrulamayı bu standartlara göre kuruyoruz.

Sıkça sorulan sorular

Güçlü şifre kaç karakter olmalı?

NIST'in güncel kılavuzuna göre tek başına kullanılan bir şifre en az 15 karakter olmalı. Şifre yöneticisi kullanıyorsanız 20 karakter ve üzeri rastgele şifreler hiçbir ek zahmet getirmez.

Şifremi düzenli olarak değiştirmeli miyim?

Hayır, sızıntı ya da şüpheli bir durum olmadıkça gerek yok. NIST, periyodik şifre değişikliğini artık önermiyor; çünkü insanları tahmin edilebilir küçük değişikliklere itiyor. Bir sızıntı haberi aldığınızda ise hemen değiştirin.

Sembol ve büyük harf eklemek şifreyi güçlendirmez mi?

Rastgele üretilmiş bir şifrede güçlendirir, ama uzunluk kadar değil. İnsanların eklediği semboller ise genellikle tahmin edilebilir yerlerde olur (sonda "!" ya da "a" yerine "@") ve kırma programları bu kalıpları ilk sırada dener.

Passkey nedir, şifreden daha mı güvenli?

Passkey, cihazınızda saklanan ve parmak izi, yüz tanıma ya da ekran kilidiyle kullanılan bir dijital anahtardır. Sunucuda kırılabilecek bir şifre saklanmadığı ve sahte bir siteye verilemediği için oltalama ve veritabanı sızıntılarına karşı şifreden çok daha güvenlidir.

Kaynaklar

PaylaşLinkedInXWhatsApp
Bu konuda yardıma mı ihtiyacınız var?

Yazıda anlattıklarımızı kendi projenize uygulamak isterseniz birlikte bakalım.

Bize yazın
YE

EngerekTech’in kurucusu. İşletmeler için web, mobil ve kurumsal yazılım geliştiriyor; Angular, Spring Boot ve Flutter ile çalışıyor, KPSS Düello ve Kelime Kavanozu uygulamalarını geliştirdi. Blogda yapay zekâ araçlarını ve yazılım geliştirmeyi kendi projelerinde kullandığı haliyle anlatıyor.