0Pricing
Cryptology Academy · Ders

Düz SHA-256 Parolalarda Neden Başarısız Olur?

Gökkuşağı tablolarını, kaba kuvvet hızını ve tuzlamayı anlayın.

Düz SHA-256 Parolalarda Neden Başarısız Olur?, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.

Hoş Geldiniz

Parolaları güvenli biçimde saklamak, güvenlikte en çok yanlış anlaşılan konulardan biridir. Bu derste SHA-256 gibi hızlı özetlerin parolalar için neden felaket düzeyinde yanlış olduğunu anlayacağız.

Veritabanları Sızdığında Ne Olur

Veritabanı ihlalleri sürekli yaşanır. 2024'te RockYou2024, 10 BILLION parola sızdırdı. Kullanıcılarınızın parolaları geri getirilebilir biçimde saklanıyorsa saldırganlar bunları geri getirebilir.

Saf SHA-256 Saklama

Kötü örüntü: hashed = sha256(password) store(username, hashed) Sorunlar: (1) sha256 son derece hızlıdır, (2) aynı parola → aynı özet (tuz yok), (3) yaygın parolalar için gökkuşağı tabloları vardır.

Gökkuşağı Tablosu Saldırısı

Gökkuşağı tablosu, milyonlarca yaygın parola için önceden hesaplanmış özet→parola eşlemesidir. SHA-256('password') her zaman aynı özettir. Tablo araması: parolaların çoğunun anında çözülmesi.

Tuzun Rolü

Tuz = özetleme öncesinde parolanın başına eklenen rastgele baytlar. hash = sha256(salt + password) Her kullanıcı benzersiz bir tuz alır. Gökkuşağı tabloları işe yaramaz hâle gelir; saldırgan her kullanıcı için ayrı ayrı kaba kuvvet uygulamak zorunda kalır.

Ancak Tuz Tek Başına Yeterli Değildir

Modern bir GPU, saniyede 10 BILLION SHA-256 özeti hesaplar. Benzersiz tuzlar kullanılsa bile sızdırılmış özetlere sahip bir saldırgan 8 karakterli parolaları dakikalar içinde kaba kuvvetle deneyebilir.

Hız Sorunu

SHA-256 hızlı olacak şekilde tasarlanmıştır; dosya bütünlüğü, TLS vb. için kullanılır. Hız, parola özetlemenin düşmanıdır. Kaba kuvvete direnebilen, bilerek yavaş algoritmalara ihtiyacımız vardır.

Anahtar Uzatma

Anahtar uzatma, özet işlevini binlerce kez yineler: for i in range(100000): h = sha256(h). Bu, hem saldırganı hem de savunucuyu yavaşlatır; ancak donanım avantajı hâlâ saldırganın lehinedir.

Bellek-Zorlayıcı İşlevler

Modern parola özetleyiciler yalnızca CPU döngülerine değil, büyük miktarda RAM'e de ihtiyaç duyar. GPU'ların çekirdek başına RAM'i CPU'lara kıyasla sınırlıdır. Argon2'nun bellek zorlayıcı yapısı GPU/ASIC avantajlarını etkisizleştirir.

Yaygın Hatalar

Kaçının: - sha256(password) - sha256(salt + password) without iteration - md5(password) (or any MD5) - Encrypting passwords (can be decrypted) - sha256(sha256(password)) (still fast)

Bunun Yerine Ne Kullanmalısınız

Şunları kullanın: bcrypt (en yaygın kullanılan), Argon2id (OWASP tarafından önerilen, bellek-zorlayıcı), PBKDF2-SHA256 (FIPS uyumlu, kabul edilebilir). Üçü de tasarım gereği bilerek yavaş çalışır ve tuz kullanır.

Hızlı Kontrol

Tuz kullanılsa bile SHA-256 parola özetleme için neden uygun değildir?

Özet

SHA-256 parolalar için yanlıştır. Sırada, özetlemeyi bilerek yavaş ve donanım saldırılarına dayanıklı hâle getiren algoritma bcrypt'i inceleyeceğiz.

Sıkça Sorulan Sorular

“Düz SHA-256 Parolalarda Neden Başarısız Olur?” dersi ücretsiz mi?

Evet — “Düz SHA-256 Parolalarda Neden Başarısız Olur?” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.

“Düz SHA-256 Parolalarda Neden Başarısız Olur?” dersinde ne öğreneceğim?

Gökkuşağı tablolarını, kaba kuvvet hızını ve tuzlamayı anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“Düz SHA-256 Parolalarda Neden Başarısız Olur?” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Düz SHA-256 Parolalarda Neden Başarısız Olur?
  2. bcrypt: Algoritma ve Maliyet Katsayısı
  3. Argon2: Bellek-Maliyetli Parola Özeti
  4. PBKDF2 ve Doğru Algoritmayı Seçme
← Cryptology Academy Sayfasına Dön