Şifre Üretici
Tahmin edilmesi imkânsız, kriptografik güvenlikte parolalar oluşturun. Uzunluğu ve karakter türlerini seçin, gücünü görün, tek tıkla kopyalayın. Şifreniz sunucuya gönderilmez — tamamen tarayıcınızda üretilir.
Varsayılan 16 karakter ayarında araç, 69 karakterlik bir havuzdan seçim yaparak yaklaşık 98 bit entropili bir şifre üretir; saniyede 1 trilyon deneme yapabilen çevrimdışı bir saldırı bu şifreyi ortalama ~4,2 milyar yılda bulur. Formül tektir: entropi (bit) = uzunluk × log2(karakter havuzu). Örnekte havuz 24 küçük harf + 24 büyük harf + 8 rakam + 13 sembol = 69 işarettir (karıştırılabilen l, I, O, 0, 1 elenir), dolayısıyla 16 × log2(69) = 16 × 6,11 ≈ 98 bit. Aracın ölçeğinde 28 bitin altı çok zayıf, 45–70 bit orta, 70–100 bit güçlü, 100 bitin üzeri çok güçlüdür; uzunluğu 17'ye çıkarmanız 104 bit ile sizi doğrudan çok güçlü banda taşır. Her karakter tarayıcının kriptografik üreteciyle (crypto.getRandomValues) seçilir ve şifre hiçbir sunucuya gönderilmez. Süreler donanıma göre değişen kaba tahminlerdir ve bu içerik genel bilgilendirme amaçlıdır; kritik hesaplarda benzersiz şifreyi bir parola yöneticisinde saklayın ve iki adımlı doğrulamayı mutlaka açın.
crypto.getRandomValues() · sunucusuz
Güçlü şifre nasıl olmalı?
Güçlü bir parola uzun (en az 12-16 karakter), karışık (büyük-küçük harf, rakam, sembol) ve tahmin edilemez (kişisel bilgi veya sözlük kelimesi içermeyen) olmalıdır. Aracımız her karakteri tarayıcınızın kriptografik rastgele sayı üreteciyle (CSPRNG) seçer; bu, yazılımsal olarak tahmin edilemeyen gerçek rastgeleliktir. Şifre gücü çubuğu, parolanızın kaç bit entropi taşıdığını görsel olarak gösterir.
Kritik hesaplarınız (e-posta, banka) için her biri farklı, 16+ karakterli parolalar kullanın ve bir parola yöneticisinde saklayın. Aynı şifreyi birden çok yerde kullanmak, bir sızıntının tüm hesaplarınızı riske atması demektir.
Uzunluğa göre şifre gücü tablosu: kaç bit entropi, ne kadar sürede kırılır?
Şifre gücü tek bir sayıya indirgenebilir: entropi. Formülü basittir; uzunluğu, karakter havuzunun ikili logaritmasıyla çarparsınız. Havuz büyüdükçe her karakterin katkısı artar: yalnızca küçük harf kullanırsanız her karakter yaklaşık 4,7 bit, harf+rakam kullanırsanız 5,95 bit, harf+rakam+sembol (yaklaşık 94 işaretlik tam set) kullanırsanız 6,55 bit taşır.
Entropi (bit) = Uzunluk × log2(Karakter havuzu)
Aşağıdaki tablo, saniyede 1 trilyon tahmin yapabilen güçlü bir çevrimdışı (offline) saldırı ve ortalama olarak anahtar uzayının yarısının denendiği varsayımıyla kırılma süresini gösterir. Bunlar varsayımsal, yuvarlanmış değerlerdir; gerçek süre saldırganın donanımına göre değişir.
8 karakter → yalnız harf: 38 bit (anında) · harf+rakam: 48 bit (~2 dk) · tam set: 52 bit (~1 saat)
12 karakter → yalnız harf: 56 bit (~13 saat) · harf+rakam: 71 bit (~50 yıl) · tam set: 79 bit (~8 bin yıl)
16 karakter → yalnız harf: 75 bit (~690 yıl) · harf+rakam: 95 bit (~750 milyon yıl) · tam set: 105 bit (~590 milyar yıl)
20 karakter → tam set: 131 bit (pratikte sonsuz) · 24 karakter → tam set: 157 bit (pratikte sonsuz)
Tablonun anlattığı ders nettir: 8 karakterlik bir şifre 2026'da güvenli değildir — tam karakter setiyle bile bir saatte, sadece harflerden oluşuyorsa anında kırılır. 12 karakter sınırda, 16 karakter ise pratik olarak kırılamaz bölgeye geçer. Genel eşikler olarak 60 bitin altı zayıf, 60-100 bit güçlü, 100 bitin üzeri çok güçlü kabul edilir. Yukarıdaki araçta üreteç her karakteri crypto.getRandomValues ile seçtiği için bu bit değerleri gerçek entropidir; klavyeden uydurduğunuz "karmaşık görünen" şifrelerde ise gerçek entropi çok daha düşüktür.
Geçiş cümlesi mi karışık şifre mi? Türkçe kelimelerle örnekler
Karışık şifreler (K7#mz!qLp2@vX) güçlüdür ama hatırlanamaz; bu yüzden insanlar onları bir yere yazar ya da kısaltır. Geçiş cümlesi (passphrase) tam tersini yapar: rastgele seçilmiş birkaç sıradan kelimeyi birleştirir, hem yüksek entropi hem de akılda kalıcılık sağlar. Ünlü XKCD çizgisinin özeti şudur: "correct horse battery staple" gibi dört rastgele kelime, Tr0ub4dor&3 gibi bir kelimenin çarpıtılmış hâlinden hem daha güçlü hem daha kolaydır.
Entropiyi kelime sayısı belirler. Yaklaşık 2.000 kelimelik bir listeden rastgele seçim, her kelimeye log2(2000) ≈ 11 bit katkı verir.
Geçiş cümlesi entropi = Kelime sayısı × 11 bit (≈2000 kelimelik liste)
Böylece 4 kelime ≈ 44 bit (idare eder), 5 kelime ≈ 55 bit (iyi), 6 kelime ≈ 66 bit (güçlü) olur. Türkçe örnekler: kaplan-deniz-vişne-anahtar (4 kelime) veya bulut-fındık-kemer-yıldız-marul-lamba (6 kelime). Kritik nokta, kelimeleri siz seçmeyin, üreteç seçsin: en sevdiğiniz takım, çocuğunuzun adı ya da anlamlı bir slogan seçerseniz entropi çöker. Kelimeler kriptografik rastgelelikle seçildiğinde tahmin edilemez olur.
Hangisini ne zaman? Sık elle yazacağınız ve ezberlemeniz gereken az sayıda ana şifre (bilgisayar oturumu, parola yöneticisinin ana anahtarı, ana e-posta) için geçiş cümlesi idealdir. Bir parola yöneticisinde saklayacağınız ve asla elle yazmayacağınız diğer onlarca hesap için ise 16-20 karakterlik karışık şifre daha kompakttır. İkisi birbirinin alternatifi değil, farklı işler için doğru araçlardır. Kod ve PIN'ler için Rastgele Sayı Üretici aracımızı da kullanabilirsiniz.
Nerelerde farklı şifre şart? Hesap katmanlaması ve önerilen ayarlar
Bütün hesaplar aynı değerde değildir. Güvenliği katmanlı düşünmek, hem enerjinizi doğru yere harcamanızı hem de bir sızıntının zincirleme büyümesini önlemenizi sağlar. En üstte "kurtarma anahtarı" işlevi gören hesaplar, en altta ise tek kullanımlık kayıtlar vardır.
1. katman — Ana e-posta (en kritik). Diğer tüm hesaplarınızın "şifremi unuttum" bağlantıları buraya gelir; bu adres ele geçerse zincirleme her şey düşer. En uzun ve benzersiz şifre buraya: 20+ karakter ya da 6 kelimelik geçiş cümlesi, üstüne mutlaka iki adımlı doğrulama.
2. katman — Banka ve finans. Doğrudan para riski taşır. 16+ karakter tam set, benzersiz şifre ve mümkünse donanımsal/uygulama tabanlı 2FA. Bazı bankalar yalnızca harf-rakam kabul eder; bu durumda sembolü kapatıp uzunluğu 20'ye çıkararak entropiyi telafi edin (16 harf-rakam ≈ 95 bit, 20 harf-rakam ≈ 119 bit).
3. katman — Sosyal medya, e-ticaret, iş uygulamaları. İtibar ve veri riski taşır. Her biri farklı, 16 karakterlik şifre; parola yöneticisinde saklanır.
4. katman — Wi-Fi. Ev ağınız için WPA2/WPA3 ile en az 16-20 karakter uygundur; misafirlerinize okutacağınız için sembol yerine harf-rakam ağırlıklı, hatta bir geçiş cümlesi pratik olur. 5. katman — Tek kullanımlık kayıtlar (bir kez gireceğiniz forum, deneme hesabı): yine benzersiz olmalı ama burada 12-16 karakter yeterlidir. Altın kural değişmez: hiçbir katmanda şifre tekrar etmez.
Sık yapılan hatalar ve şifreyi güvenle saklama
Güçlü bir şifre üretmek yolun yarısıdır; onu doğru saklamak diğer yarısıdır. En yaygın hatalar, aracın ürettiği entropinin tamamını boşa çıkarır. Klavye desenleri (qwerty123, 1q2w3e) saldırı listelerinin en başındadır ve saniyeler içinde denenir. Kişisel bilgiler (doğum tarihi, plaka, çocuk/evcil hayvan adı) sosyal medyadan derlenebilir. "Leet" değişimleri (P@rola2026 gibi a→@, o→0) saldırganların tahmin motorlarının rutin olarak denediği kalıplardır; gerçek entropi eklemez. En tehlikelisi ise aynı şifreyi birçok yerde kullanmaktır: bir sitedeki sızıntı, aynı şifreyi otomatik olarak diğer sitelerde deneyen "credential stuffing" saldırısına kapı açar.
Peki üretilen şifreyi nerede saklamalı? En güvenli yöntem bir parola yöneticisidir (açık kaynaklı ve denetlenmiş seçenekler mevcuttur). Yalnızca tek bir güçlü ana şifreyi (ideal olarak 6 kelimelik bir geçiş cümlesi) ezberlersiniz; diğer onlarca benzersiz şifreyi yönetici şifreli kasada tutar ve sitelere otomatik doldurur. Tarayıcının kayıtlı şifreleri pratik ama cihaz oturumu açıkken korumasızdır; hassas hesaplar için ayrı bir yönetici daha güvenlidir. Az sayıda çok kritik şifreyi kâğıda yazıp fiziksel olarak kilitli bir yerde saklamak da meşru bir yedektir — çünkü kâğıt internete bağlı değildir. Son olarak, en güçlü şifre bile tek başına yeterli değildir: kritik hesaplarda iki adımlı doğrulamayı (2FA) açın; böylece şifreniz bir şekilde sızsa bile hesabınız ikinci faktörle korunur. Bu içerik genel güvenlik bilgisi amaçlıdır; bağlayıcı bir tavsiye değildir, kurumunuzun ve bankanızın kendi güvenlik yönergelerini de teyit edin.
Sık sorulan sorular
Ürettiğim şifreler güvenli mi, sunucuya kaydediliyor mu?
Hayır, hiçbir şifre sunucuya gönderilmez veya kaydedilmez. Tüm üretim tarayıcınızın içinde, tarayıcıların yerleşik crypto.getRandomValues kriptografik rastgelelik üreteciyle yapılır. Sayfayı kapattığınızda üretilen şifreler kaybolur; internet bağlantınız kesikken bile çalışır. Bu yüzden ürettiğiniz şifre yalnızca sizindir.
Şifrem kaç karakter olmalı?
2026 için pratik öneri en az 16 karakter. Küçük-büyük harf, rakam ve sembol içeren 16 karakterlik bir şifre yaklaşık 105 bit entropiye ulaşır ve modern saldırılarla bile milyarlarca yıl kırılamaz. Kısa (8 karakter) şifreler artık güvensiz sayılıyor. Hatırlamanız gereken ana şifreler için 5-6 kelimelik geçiş cümlesi modu daha kolay ve daha güçlüdür.
Entropi (bit) ne demek?
Entropi, şifrenizin tahmin edilebilirliğini ölçen bir değerdir; formülü uzunluk çarpı log2(karakter havuzu). Örneğin 94 farklı karakterden 16 uzunluk yaklaşık 105 bit eder. 60 bitin üzeri güçlü, 128 bitin üzeri çok güçlü kabul edilir. Bit sayısı her arttığında kırılma zorluğu iki katına çıkar, bu yüzden birkaç karakter eklemek şifreyi katlanarak güçlendirir.
Geçiş cümlesi (passphrase) normal şifreden daha mı güvenli?
Genelde evet ve hatırlaması çok daha kolaydır. 5 Türkçe kelimeden oluşan rastgele bir cümle (ör. kaplan-deniz-vişne-anahtar-bulut) yaklaşık 55 bit, 6 kelime ise 66 bit entropi verir. Kelimeler kriptografik olarak rastgele seçildiği ve akılda kalıcı olduğu için hem güvenli hem pratiktir. Aracın passphrase modu bunu Türkçe kelimelerle otomatik üretir.
Aynı şifreyi birden fazla hesapta kullanabilir miyim?
Kullanmayın. Bir sitede yaşanan veri sızıntısında şifreniz açığa çıkarsa, aynı şifreyi kullandığınız tüm hesaplar risk altına girer (credential stuffing saldırısı). Her hesap için farklı bir şifre üretin ve bunları bir parola yöneticisinde saklayın. Bu araçla toplu üretim yaparak birden fazla benzersiz şifreyi tek seferde oluşturabilirsiniz.
Bu şifre ne kadar sürede kırılır?
Aracın hesapladığı süre, saldırganın saniyede yapabileceği tahmin sayısına bağlıdır. Örneğin 16 karakterlik tam-karakter setli bir şifrede 94^16 kombinasyon vardır; saniyede 1 trilyon tahmin yapan güçlü bir offline saldırıda bile pratik olarak milyarlarca yıl sürer. Kısa ve sadece harften oluşan şifreler ise saniyeler/dakikalar içinde kırılabilir; bu yüzden uzunluk ve karakter çeşitliliği kritiktir.
Şifremi nasıl ve nerede güvenle saklamalıyım (kâğıt, tarayıcı yoksa parola yöneticisi)?
En güvenli yol bir parola yöneticisidir: yalnızca tek bir güçlü ana şifreyi (ideal olarak 6 kelimelik bir geçiş cümlesi) ezberler, diğer tüm benzersiz şifreleri şifreli kasada tutarsınız. Tarayıcıya kaydetmek pratiktir ama cihaz oturumu açıkken korumasızdır, bu yüzden banka ve e-posta gibi kritik hesaplar için ayrı bir yönetici daha güvenlidir. Az sayıdaki çok kritik şifreyi kâğıda yazıp kilitli bir yerde saklamak da meşru bir yedektir, çünkü kâğıt internete bağlı değildir. Şifreleri düz bir metin dosyasında veya e-postada asla saklamayın.
İki adımlı doğrulama (2FA) varsa yine de güçlü şifreye gerek var mı?
Evet, kesinlikle. 2FA ikinci bir güvenlik katmanıdır ama ilk katmanın (şifrenizin) yerini almaz; birlikte çalışırlar. SMS tabanlı 2FA kod yönlendirme (SIM swap) saldırılarıyla aşılabilir ve bazı oturum çalma yöntemleri ikinci faktörü atlatabilir. Güçlü ve benzersiz bir şifre, saldırganın ilk kapıyı bile açamamasını sağlar; 2FA ise bir şekilde açarsa devreye girer. Kritik hesaplarda ikisini birden kullanın.
Ürettiğim şifrenin daha önce sızdırılıp sızdırılmadığını nasıl kontrol ederim?
Zaten kriptografik rastgelelikle ürettiğiniz uzun bir şifrenin bir sızıntıda bulunma ihtimali astronomik derecede düşüktür, çünkü daha önce hiç var olmamıştır. Yine de merak ederseniz, sızıntı veritabanlarını tarayan kontrol servisleri, şifrenizin tamamını göndermeden yalnızca özet (hash) değerinin ilk beş karakterini paylaşan k-anonimlik yöntemiyle sorgu yapar; böylece şifreniz açığa çıkmaz. Bu kontrolü asıl zaten kullandığınız eski şifreleriniz için yapmakta fayda vardır; sızdıysa hemen bu araçla yeni bir tane üretin.
Şifremde sembol kullanmalı mıyım, yoksa uzunluk yeter mi?
İkisi de entropiyi artırır ama uzunluk her zaman daha güçlü kaldıraçtır. Sembol açmak karakter havuzunu büyütür (harf-rakamda karakter başına ~5,95 bit, tam sette ~6,55 bit), oysa bir karakter daha eklemek bütün havuzu bir kat daha çarpar. Örneğin 16 karakterlik harf-rakam bir şifre ~95 bit taşır; buna sembol eklemek yerine uzunluğu 20'ye çıkarmak (~119 bit) çok daha fazla güç katar. Sembolleri açık tutabildiğiniz her yerde açın; ama bir sistem sembol kabul etmiyorsa panik yapmayın, uzunluğu birkaç hane artırarak farkı fazlasıyla telafi edersiniz. Araçtaki uzunluk kaydırıcısını en az 16'ya, kritik hesaplarda 20 ve üzerine getirin.
Wi-Fi, banka ve e-posta için hangi uzunluk ve karakter ayarlarını seçmeliyim?
Ana e-postanız en kritik hesabınızdır (diğer her şeyin kurtarma adresi), buraya 20+ karakter veya 6 kelimelik geçiş cümlesi ve mutlaka 2FA önerilir. Banka için 16+ karakter tam set idealdir; banka yalnızca harf-rakam kabul ediyorsa sembolü kapatıp uzunluğu 20'ye çıkararak entropiyi telafi edin. Wi-Fi için WPA2/WPA3 ile 16-20 karakter yeterlidir, misafirlere okutacağınız için harf-rakam ağırlıklı bir geçiş cümlesi pratik olur. Her durumda şifreler birbirinden farklı olmalıdır.
Şifremi belirli aralıklarla değiştirmem gerekir mi?
Güncel güvenlik yaklaşımı, zorunlu periyodik değişimi artık önermez; çünkü sık değiştirme kullanıcıları tahmin edilebilir kalıplara (Parola1, Parola2...) iter ve güvenliği düşürür. Bunun yerine kuralı olaya bağlayın: şifrenizi yalnızca bir sızıntıdan şüphelendiğinizde, bir hizmetin veri ihlali duyurduğunda veya şifreyi güvensiz bir yerde paylaştığınızda hemen değiştirin. Uzun, benzersiz ve bir parola yöneticisinde saklanan güçlü bir şifreyi, ele geçtiğine dair bir işaret olmadıkça sürekli değiştirmenize gerek yoktur.
- Web Crypto API
crypto.getRandomValues(CSPRNG) · entropi tabanlı güç ölçümü
Son güncelleme: 20 Temmuz 2026
İlgili araçlar
üret.me/sifre-uretici — 20 Temmuz 2026