Hızlı cevap: Parola kırma, bir parolanın geri döndürülemez matematiksel özeti olan hash değerinden yola çıkarak, aynı hash'i üreten parolayı bulma işidir. Sistemler parolayı düz metin saklamaz; hash'ini saklar. Bir veri ihlalinde sızan da genelde bu hash'lerdir. Saldırgan ya da yetkili bir sızma testi uzmanı, Hashcat ve John the Ripper gibi araçlarla, aday parolaları tek tek hash'leyip sızan hash'le karşılaştırır. Kırma hızı üç şeye bağlıdır: kullanılan hash algoritması, parolanın karmaşıklığı ve saldırganın donanımı. Bu yüzden güvenlik, hash'i "geri açmayı" değil, kırmayı pratikte imkansız kılmayı hedefler: yavaş algoritma, tuz ekleme ve güçlü parola.

Parola kırma, adli bilişim ve sızma testinin ortak konusudur. Bir kolluk incelemesinde şifreli bir diski açmak, bir sızma testinde ele geçirilen hash'lerin gerçekten zayıf olup olmadığını kanıtlamak için kullanılır. Bu yazı, yetkili ve savunma amaçlı bir bakışla, parola kırmanın nasıl çalıştığını ve bir kurumun kendini nasıl koruyacağını anlatır. Amaç saldırı tarifi değil, riski anlayıp kapatmaktır.

Hash nedir, neden kırılabilir

Hash fonksiyonu bir metni sabit uzunlukta, geri döndürülemez bir değere çevirir. "Geri döndürülemez" olması, hash'ten parolaya doğrudan gidilemeyeceği anlamına gelir. Ama bir açık kapı vardır: aynı parola her zaman aynı hash'i üretir. Yani saldırgan parolayı tahmin edip hash'ler ve tutup tutmadığına bakabilir. Kırma budur, matematiği çözmek değil, doğru tahmini bulmaktır.

Bu yüzden hash algoritmasının hızı kritik önemdedir. Hızlı bir algoritma saniyede milyarlarca tahmin yapılmasına izin verir. Yavaş, kasıtlı maliyetli bir algoritma ise saldırganı yavaşlatır. Hash doğrulama yazımızda hash'in bütünlük tarafını ele almıştık; burada güvenlik tarafına bakıyoruz.

Kırma yöntemleri

Yöntem Nasıl çalışır Ne zaman etkili
Sözlük saldırısı Bilinen parola listelerini dener Yaygın, zayıf parolalarda
Kaba kuvvet Tüm kombinasyonları dener Kısa parolalarda
Kural tabanlı Sözlüğü dönüştürür (a yerine @) İnsan parolalarında çok etkili
Maske saldırısı Bilinen desene göre dener Parola yapısı biliniyorsa
Gökkuşağı tablosu Önceden hesaplanmış hash tablosu Tuz yoksa

En etkili yöntem genelde kural tabanlı sözlük saldırısıdır; çünkü insanlar tahmin edilebilir parolalar seçer. "Sifre123!", "Ankara2026" gibi parolalar bir sözlüğün küçük dönüşümüyle bulunur.

Araçlar: Hashcat ve John the Ripper

  • Hashcat. Ekran kartının (GPU) gücünü kullanır ve çok sayıda hash türünü destekler. GPU paralelliği sayesinde saniyede milyarlarca deneme yapabilir. Bu, zayıf ve hızlı algoritmalı hash'lerin neden hızla kırıldığını açıklar.
  • John the Ripper. Çok yönlü, çok formatlı klasik araç. Otomatik mod seçimi ve zengin kural motoruyla bilinir. Adli bilişimde dosya, arşiv ve disk şifreleme hash'lerinde sık kullanılır.

Her iki araç da yetkili sızma testi ve adli inceleme için standarttır. Bir sızma testinde ele geçirilen parola hash'lerinin gerçekten kırılabildiğini göstermek, bulgunun çalışan kanıtla doğrulanması demektir.

Savunma: parolanızı nasıl kırılamaz yaparsınız

Kurum tarafında amaç, kırmayı ekonomik olarak imkansız kılmaktır.

  • Yavaş, parola için tasarlanmış algoritma. MD5 ve SHA1 parola saklamak için uygun değildir; çok hızlıdırlar. Argon2, bcrypt ve scrypt kasıtlı olarak yavaştır ve kırmayı milyonlarca kat pahalılaştırır.
  • Tuz (salt). Her parolaya rastgele, benzersiz bir değer eklenir. Bu, gökkuşağı tablolarını işe yaramaz kılar ve iki aynı parolanın aynı hash'i üretmesini engeller.
  • Biber (pepper). Veritabanı dışında saklanan ek bir gizli değer, hash'ler sızsa bile kırmayı zorlaştırır.
  • Güçlü parola politikası. Uzunluk her şeyden önemlidir. Uzun bir parola cümlesi, kısa ve karmaşık bir paroladan çok daha güçlüdür.
  • Çok adımlı doğrulama. Parola kırılsa bile ikinci faktör hesabı korur. 2FA ve passkey yazımıza bakabilirsiniz.

Kırma ne kadar sürer

Kesin bir süre yoktur; algoritma ve parolaya göre saniyeden yüzyıllara değişir. Genel kural: hızlı algoritma artı kısa parola eşittir anında kırılır; yavaş algoritma artı uzun parola cümlesi eşittir pratikte imkansız. Bu yüzden "parolam karmaşık" demek yetmez; sistemin parolayı nasıl sakladığı en az parola kadar önemlidir.

Sık sorulan sorular

Hash geri açılabilir mi? Hayır, doğrudan açılamaz. Kırma, doğru parolayı tahmin edip aynı hash'i üretmektir. Bu yüzden zayıf parolalar kırılır, güçlüler pratikte kırılamaz.

MD5 ile parola saklamak neden kötü? MD5 çok hızlıdır ve tuzsuz kullanılırsa saniyede milyarlarca deneme yapılabilir. Parola için Argon2, bcrypt ya da scrypt kullanılmalıdır.

Tuz kullanınca parola kırılamaz mı? Tuz gökkuşağı tablolarını ve toplu kırmayı engeller ama tek tek kırmayı tamamen durdurmaz. Tuz artı yavaş algoritma artı güçlü parola birlikte gerekir.

Parola kırma yasal mı? Sadece açık yetkiyle, kendi sisteminizde ya da yazılı izinli bir sızma testi ve adli inceleme kapsamında yasaldır. Yetkisiz erişim suçtur.

Kaynaklar

Parola saklama politikanızı ve ele geçirilebilir hash'lerinizi yetkili bir sızma testiyle değerlendirmek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan sızma testi ve adli bilişim hizmeti veriyoruz.