0Pricing
Cyber Security Academy · Ders

Parola Özeti: bcrypt, Argon2, PBKDF2

Düz metin depolamanın neden tehlikeli olduğunu ve tuzlanmış özetlemenin parolaları nasıl koruduğunu öğrenin.

Parola Özeti: bcrypt, Argon2, PBKDF2, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

Parolalar Neden Düz Metin Olarak Saklanmamalı?

Parolaları düz metin olarak saklamak felaketle sonuçlanır; tek bir veritabanı ihlali her hesabı açığa çıkarır. Parolalar, saklanmadan önce tek yönlü bir işlevle işlenmelidir; böylece veritabanına erişim sağlansa bile özgün parola açığa çıkmaz.

Karmalama Nedir?

Bir karma işlevi, herhangi bir uzunluktaki girdiyi sabit uzunlukta bir çıktıya dönüştürür. Aynı girdi her zaman aynı çıktıyı üretir ancak özgün girdi karmadan geri elde edilemez. Örnekler: SHA-256, bcrypt, Argon2.

Parolalar İçin Neden SHA-256 Kullanılmamalı?

SHA-256 gibi genel amaçlı karma işlevleri hızlı olacak şekilde tasarlanmıştır. Saldırganlar bir GPU üzerinde saniyede milyarlarca SHA-256 karması hesaplayabilir; bu da kaba kuvvetle kırmayı uygulanabilir hâle getirir.

Parola karmalama için yavaş ve maliyetli işlevler gerekir.

Tuzlama

Bir tuz, karmalanmadan önce her parolaya eklenen rastgele bir değerdir. Aynı parolayı kullanan iki kullanıcının farklı karmalara sahip olmasını sağlayarak gökkuşağı tablosu ve toplu kırma saldırılarını önler. Tuz, karmanın yanında saklanır; gizli değildir.

# Conceptual salt example
hash = bcrypt("password" + random_salt)

bcrypt

bcrypt, 1999'da özellikle parola karmalama için tasarlanmıştır. Karmalamanın ne kadar yavaş olacağını denetleyen yapılandırılabilir bir maliyet katsayısına sahiptir. Donanım geliştikçe güvenliği korumak için maliyet katsayısını artırın.

Günümüzde 12 maliyet katsayısı yaygındır; modern bir CPU üzerinde karmalama yaklaşık 250 ms sürer.

PBKDF2

PBKDF2 (Parola Tabanlı Anahtar Türetme İşlevi 2), bir karma işlevini (ör. HMAC-SHA256) birçok kez uygular (yinelemeler). Yineleme sayısı arttıkça işlem yavaşlar ve güvenlik artar. NIST tarafından önerilir ve Wi-Fi parolaları için WPA2 tarafından kullanılır.

Argon2

Argon2, 2015'te Parola Karmalama Yarışması'nı kazandı. Modern standarttır. Şu özellikleri yapılandırılabilir:

  • Zaman maliyeti — yineleme sayısı
  • Bellek maliyeti — gereken RAM miktarı (GPU hızlandırmasını sınırlar)
  • Paralellik — iş parçacığı sayısı

Çoğu uygulama için Argon2id kullanın.

Gökkuşağı Tabloları

Bir gökkuşağı tablosu, önceden hesaplanmış bir karma → düz metin aramasıdır. Tuzlama yapılmadığında, karmaya sahip bir saldırgan onu tabloda anında bulabilir. Tuzlama, her karmayı benzersiz hâle getirdiği için gökkuşağı tablolarını işe yaramaz duruma getirir.

Parola Kırma Teknikleri

Yaygın çevrimdışı kırma yaklaşımları:

  • Sözlük saldırısı — yaygın parolaları ve türevlerini dener
  • Kaba kuvvet — tüm karakter bileşimlerini dener
  • Kural tabanlı — sözlüğe dönüştürme kuralları uygular (yıl ekleme, ilk harfi büyütme, leet yazımı)
  • Araçlar: Hashcat, John the Ripper

Doğru Algoritmayı Seçme

Yeni uygulamalar için tercih sırası:

  1. Argon2id — GPU/ASIC kırma saldırılarına karşı en iyi direnç
  2. bcrypt — geniş destek ve kanıtlanmış geçmiş
  3. PBKDF2 — NIST onaylı, bazı uyumluluk bağlamlarında zorunlu

Şunları asla kullanmayın: parolalar için MD5, SHA-1 veya tuzlanmamış SHA-256.

Doğrulama Süreci

Bir kullanıcı giriş yaptığında:

  1. Kullanıcı için depolanan karma değerini ve tuzu alın
  2. Gönderilen parolayı aynı tuz ve algoritmayla karma değerine dönüştürün
  3. Ortaya çıkan karma değerini depolanan karma değeriyle karşılaştırın (sabit süreli karşılaştırma)
  4. Asla şifresini çözmeyin — yalnızca karşılaştırın

Hızlı Kontrol: Parola Karması

Hangi parola karma algoritması güncel en iyi uygulama olarak kabul edilir ve Parola Karma Yarışması'nı kazanmıştır?

Ders Özeti

Parolalar düz metin olarak değil, karma değerleri olarak depolanmalıdır. SHA-256 gibi hızlı algoritmalar uygun değildir — yavaş parola karma işlevleri kullanın: Argon2id (tercih edilir), bcrypt veya PBKDF2. Gökkuşağı tablosu saldırılarını önlemek için her parola için her zaman rastgele bir tuz kullanın. Kendi kriptografinizi asla geliştirmeyin — kendini kanıtlamış kütüphaneleri kullanın.

Sıkça Sorulan Sorular

“Parola Özeti: bcrypt, Argon2, PBKDF2” dersi ücretsiz mi?

Evet — “Parola Özeti: bcrypt, Argon2, PBKDF2” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“Parola Özeti: bcrypt, Argon2, PBKDF2” dersinde ne öğreneceğim?

Düz metin depolamanın neden tehlikeli olduğunu ve tuzlanmış özetlemenin parolaları nasıl koruduğunu öğrenin. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“Parola Özeti: bcrypt, Argon2, PBKDF2” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Parola Gücü ve İlkeleri
  2. Parola Özeti: bcrypt, Argon2, PBKDF2
  3. Çok Faktörlü Kimlik Doğrulama
  4. Kimlik Bilgisi Doldurma ve Parola Spreyleme
← Cyber Security Academy Sayfasına Dön