Hesap ele geçirme vakalarının büyük bölümü, çözülmesi imkânsız şifreleme algoritmalarının kırılmasıyla değil, çok daha sıradan üç davranışla başlar: aynı parolayı birden fazla serviste kullanmak, tahmin edilebilir kalıplar seçmek (isim + doğum yılı + ünlem işareti) ve parolayı tarayıcıya "hatırla" dedikten sonra bir daha hiç düşünmemek. Bir sitedeki veri sızıntısı tek başına zararsız görünebilir; ancak aynı e-posta ve parola çifti başka servislerde de geçerliyse, saldırgan tek bir listeyi otomatik olarak onlarca platformda dener. Bu yöntemin adı kimlik bilgisi doldurmadır ve hiçbir teknik ustalık gerektirmez.
Dolayısıyla güçlü parola nasıl yapılır sorusunun cevabı iki parçadan oluşur: matematiksel olarak tahmin edilmesi zor bir dizi üretmek ve bu diziyi akılda tutma zorunluluğundan kurtulmak. İkincisi olmadan birincisi sürdürülemez.
Bir parolanın direnci, karakter havuzunun büyüklüğünün (N) uzunluk kadar (L) kuvvetidir: Nᴸ. Entropi ise bunun ikilik logaritmasıdır ve "kaç bitlik rastgelelik" anlamına gelir. Aşağıdaki tablo, aynı çabayla üretilebilecek farklı seçeneklerin nasıl bambaşka sonuçlar verdiğini gösteriyor.
| Parola tipi | Havuz (N) | Uzunluk | Yaklaşık entropi |
|---|---|---|---|
| Sadece küçük harf | 26 | 8 | ~38 bit |
| Harf + rakam + sembol | 94 | 8 | ~52 bit |
| Harf + rakam + sembol | 94 | 12 | ~79 bit |
| Harf + rakam + sembol | 94 | 16 | ~105 bit |
| Rastgele 4 kelime (7.776 kelimelik liste) | 7.776 | 4 kelime | ~52 bit |
| Rastgele 6 kelime | 7.776 | 6 kelime | ~78 bit |
Tablodaki en öğretici satır karşılaştırması şudur: 8 karakterlik sembollü bir parola ile rastgele 4 kelimelik bir cümle aynı güvenlik seviyesindedir, ama ikincisi insan hafızası için kat kat kolaydır. Buna karşılık uzunluğu 8'den 12'ye çıkarmak entropiyi yaklaşık 27 bit, yani deneme sayısını yüz milyon kattan fazla artırır. Uzunluk, karmaşıklıktan daha verimli bir kaldıraçtır.
Kritik uyarı: bu hesaplar yalnızca karakterler gerçekten rastgele seçildiğinde geçerlidir. "Parola2024!" teknik olarak 11 karakterdir ama sözlük tabanlı saldırılarda dakikalar içinde çözülür, çünkü kalıp tahmin edilebilir. Harf yerine benzer sembol koymak (a→@, o→0) da saldırı araçlarının varsayılan kurallarındandır ve neredeyse hiç güç katmaz.
| Yöntem | Benzersiz parola üretmeye uygunluk | Ana risk | Kullanım kolaylığı |
|---|---|---|---|
| Akılda tutmak | Çok düşük (3-4 parola sınırı) | Tekrar kullanım, basitleştirme | Orta |
| Kâğıt defter | Yüksek | Fiziksel kayıp, yangın, yedeği olmaması | Düşük (yazım hatası, senkron yok) |
| Şifresiz metin/tablo dosyası | Yüksek | Cihaza erişen herkes okur, buluta sızabilir | Orta |
| Tarayıcıya kaydetme | Orta | Oturum açık bir profilde tümü görünür | Yüksek |
| Şifreli dijital not defteri / parola yöneticisi | Çok yüksek | Ana parolanın kaybı veya zayıflığı | Yüksek (otomatik doldurma) |
Şifreli bir kasa yalnızca depo değildir; asıl kazancı üç yan işlevdedir. Birincisi, tek tuşla 20 karakterlik rastgele dizi üretir, böylece parolayı hatırlanabilir tutma baskısı ortadan kalkar. İkincisi, otomatik doldurma alan adına bağlı çalışır: