0Pricing
Cryptology Academy · Ders

Sözlük Saldırıları ve Gökkuşağı Tabloları

Önceden hesaplanmış özet tablolarının parolaları nasıl hızla kırmayı sağladığını ve tuzlamanın bunları nasıl etkisizleştirdiğini görün.

Sözlük Saldırıları ve Gökkuşağı Tabloları, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Sözlük Saldırıları: Kelime Listesi Tabanlı Kırma

Sözlük saldırısı, olası her birleşimi denemek yerine özenle seçilmiş muhtemel parolalar listesini dener. Gerçek kullanıcılar parolalarını sınırlı bir sözcük dağarcığından seçer: yaygın sözcükler, adlar, tarihler ve ifadeler. Bir milyon muhtemel paroladan oluşan bir kelime listesini sınamak, 8 karakterli tüm dizeleri denemekten çok daha hızlıdır; 8 karakterli dizeler 200 trilyon birleşim oluşturur. Sözlük saldırıları, insanların parola seçimleri öngörülebilir olduğu için başarılı olur.

rockyou.txt: Parola İhlali Veri Kümesi

2009'da sosyal ağ sitesi RockYou, 32 milyon kullanıcının parolasını düz metin olarak açığa çıkaran bir veri ihlali yaşadı. Sonuçta ortaya çıkan ve artık rockyou.txt olarak adlandırılan liste, yaklaşık 14 milyon benzersiz parola içerir ve parola kırmada kullanılan standart ilk kelime listesidir. rockyou.txt dosyasını incelemek, en yaygın parolaların 123456, parola ve sayıların ardından ilk adların geldiği varyasyonlar olduğunu gösterir.

Karma Saldırılar: Sözlük ve Kuralları Birleştirme

Karma saldırı, dönüşüm kuralları uygulayarak temel bir kelime listesini genişletir. password gibi bir sözcük Password, P@ssword, p4ssword, password1, password123 ve yüzlerce başka varyanta dönüştürülebilir. Hashcat'in kural motoru, hangi dönüşümlerin uygulanacağını tam olarak belirtmenize olanak tanır: ilk harfi büyük harfe çevirme, sona iki rakam ekleme, harfleri simgelerle değiştirme. Bu yöntem, gerçekten rastgele dizeleri sınamadan kapsama alanını büyük ölçüde genişletir.

Kural Tabanlı Saldırılar ve Leet Yazımı

Leet yazımındaki ikamelerin (harfleri rakamlarla değiştirme: e=3, a=4, i=1, o=0, s=5) bir zamanlar parola güvenliğini artırdığı düşünülüyordu. Kural tabanlı kırıcılar bu ikameleri standart dönüşümler olarak içerir. s3cur1ty gibi bir parola, security temel sözcüğünden ve bir leet ikame kuralından kolayca kırılabilir. Kırıcılar ayrıca her sözlük sözcüğünün sonuna !, 123 veya içinde bulunulan yılı eklemek gibi yaygın kalıpları da dener.

Gökkuşağı Tabloları: Önceden Hesaplanmış Özet Zincirleri

Gökkuşağı tablosu, özet değerlerini özgün parolalara eşleyen, önceden hesaplanmış büyük bir veritabanıdır. Saldırgan, bir adayı özetleyip karşılaştırmak yerine özeti tabloda arar. Tabloyu oluşturmak çok büyük zaman ve depolama alanı gerektirir, ancak her arama anında tamamlanır. Tüm 8 karakterli alfasayısal parolaların MD5 gökkuşağı tabloları birkaç terabayta sığabilir ve eşleşen herhangi bir parolayı milisaniyeler içinde kırabilir.

Gökkuşağı Tablolarında Zaman-Bellek Takası

Gökkuşağı tabloları bir zaman-bellek takasını somutlaştırır: tabloyu bir kez hesaplamak için zaman harcanır, ardından gelecekteki aramaları hızlandırmak için bellek kullanılır. Tablo, özet zincirlerini depolar: her zincir bir tahminle başlar, bu tahmini özetler, başka bir tahmin oluşturmak için bir indirgeme işlevi uygular ve bu işlemi tekrarlar. Yalnızca zincir uç noktalarının depolanması, depolama alanı ile hesaplama arasındaki dengeyi koruyan bir zincir yeniden oluşturma süreciyle parolaların özetlerden geri elde edilmesini sağlar.

Tuzlama Gökkuşağı Tablolarını Etkisiz Kılar

Tuz, özetleme öncesinde parolaya eklenen rastgele bir değerdir. Tuz her kullanıcı için benzersiz olduğundan aynı parolayı kullanan iki kullanıcı farklı özet değerleri üretir. Bu nedenle saldırgan, tuzlanmış parola için önceden bir gökkuşağı tablosu hesaplayamaz; her olası tuz değeri için ayrı bir tablo oluşturması gerekir ve bu hesaplama açısından uygulanamazdır. Tuzlama, güvenli parola depolama sistemleri için zorunludur.

Tuzlanmamış MD5: Anında Kırılır

İlk dönem web uygulamalarının çoğu parolaları tuzlanmamış MD5 özetleri olarak depoluyordu. parola dizesinin MD5 özeti 5f4dcc3b5aa765d61d8327deb882cf99 değerindedir; bu sabit bir değerdir. Bu özeti daha önce görmüş olan veya özeti önceden hesaplanmış bir veritabanında arayan herkes parolayı anında öğrenir. CrackStation gibi siteler milyarlarca önceden hesaplanmış MD5 ve SHA-1 özeti barındırır. Tuzlanmamış yaygın parolalar bir saniyeden kısa sürede kırılır.

Have I Been Pwned

Güvenlik araştırmacısı Troy Hunt tarafından oluşturulan Have I Been Pwned (HIBP), büyük veri ihlallerinden elde edilen parola özetlerini bir araya getirir. Kullanıcılar e-posta adreslerinin veya parolalarının bir veri ihlalinde görünüp görünmediğini denetleyebilir. Geliştiriciler, k-anonimlik modelini kullanarak aday parolaları 850 milyon ihlal edilmiş özetle karşılaştırmak için HIBP API'sini kullanabilir: SHA-1 özetinin ilk 5 onaltılık karakteri API'ye gönderilir; API, sunucunun özetin tamamını öğrenmesine gerek kalmadan eşleşen son ekleri döndürür.

Sızdırılmış Parola Listeleriyle Kimlik Bilgisi Doldurma

Kimlik bilgisi doldurma saldırıları, bir veri ihlalindeki kullanıcı adı-parola çiftlerini alıp başka hizmetlerde sınar. Birçok kullanıcı parolalarını farklı sitelerde yeniden kullandığından, güvenliği düşük bir sitedeki veri ihlali bankacılık ve e-posta gibi yüksek değerli hedeflerde işe yarayan kimlik bilgileri sağlayabilir. Otomatik araçlar, birden fazla hizmette saniyede binlerce oturum açma girişimi gönderir. Hız sınırlama ve çok faktörlü kimlik doğrulama, kimlik bilgisi doldurmaya karşı başlıca savunmalardır.

Savunma: Tuzlanmış Uyarlamalı Özetleme

Güvenli parola depolama, tuzlamayı yavaş ve uyarlamalı bir özet işleviyle birleştirir. bcrypt, Argon2 ve scrypt, hesaplama açısından pahalı olacak şekilde tasarlanmıştır; özet başına mikrosaniyeler yerine milisaniyeler harcarlar. Bu, saldırganın işlem hacmini saniyede milyarlarca denemeden binlerce denemeye düşürür. Donanım hızlandıkça maliyet parametresi artırılabilir ve tutarlı bir çalışma gereksinimi korunabilir. Bu algoritmalar, parola depolama için güncel standarttır.

Tuzlama ve Gökkuşağı Tabloları

Özetleme öncesinde her parolaya benzersiz bir rastgele tuz eklemek, önceden hesaplanmış gökkuşağı tablosu saldırılarını neden etkisiz kılar?

Sözlük Saldırıları ve Gökkuşağı Tabloları: Temel Çıkarımlar

Sözlük saldırıları tüm birleşimler yerine muhtemel parolaları sınar. rockyou.txt, gerçek dünyadan 14 milyon örnek sağlar. Karma ve kural tabanlı saldırılar, dönüşümler uygulayarak kelime listelerini genişletir. Gökkuşağı tabloları, tuzlanmamış özetler için anında arama olanağı sağlar. Tuzlama, her özeti benzersiz hâle getirerek gökkuşağı tablolarını etkisiz kılar. HIBP, parolaların bilinen veri ihlallerinde görünüp görünmediğini denetler. Güvenli depolama için bcrypt ve Argon2 gibi uyarlamalı özet işlevleri gereklidir.

Sıkça Sorulan Sorular

“Sözlük Saldırıları ve Gökkuşağı Tabloları” dersi ücretsiz mi?

Evet — “Sözlük Saldırıları ve Gökkuşağı Tabloları” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Sözlük Saldırıları ve Gökkuşağı Tabloları” dersinde ne öğreneceğim?

Önceden hesaplanmış özet tablolarının parolaları nasıl hızla kırmayı sağladığını ve tuzlamanın bunları nasıl etkisizleştirdiğini görün. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Sözlük Saldırıları ve Gökkuşağı Tabloları” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Kaba Kuvvet Saldırıları Nasıl Çalışır
  2. Sözlük Saldırıları ve Gökkuşağı Tabloları
  3. Kriptografik Anahtar Uzunluğu Neden Önemlidir
  4. Hız Sınırlama ve Hesap Kilitleme Savunmaları
← Cryptology Academy Sayfasına Dön