Güvenlik

34 araçlar

Bu sayfadaki araçların tamamı tarayıcınızda çalışır. Yapıştırdığınız parola, anahtar veya jeton cihazınızdan çıkmaz ve hiçbir sunucuya ulaşmaz; girdiğiniz şey bir sır olduğunda asıl mesele de budur. SHA-256, SHA-512 veya bcrypt özetleri üretin, bir parolanın kırma denemesine ne kadar dayanacağını ölçün, metni AES ile şifreleyin, JWT çözümleyin, TOTP kodu üretin, bir görselin içine mesaj gizleyin ya da bir CTF'te Caesar, Vigenère ve ROT13 şifrelerini çözün.

Sık sorulan sorular

Yapıştırdığım parolalar ve anahtarlar sunucunuza gönderiliyor mu?

Hayır. Bu araçlar tarayıcınızda çalışan JavaScript'ten ibarettir: girdiğiniz değer kendi cihazınızda işlenir ve hiçbir zaman iletilmez. Doğrulayabilirsiniz: sayfayı açın, internet bağlantınızı kesin, buradaki her araç çalışmaya devam eder.

SHA-256 özetini çözüp orijinal metni geri alabilir miyim?

Hayır. Özetleme tasarımı gereği tek yönlüdür: aynı girdi her zaman aynı özeti üretir, ama özetin içinde geri dönüş yolu yoktur. "Hash çözme" vaat eden her site aslında ya özetinizi önceden hesaplanmış yaygın değerler tablosunda arar ya da eşleşen bir tane bulana dek kaba kuvvetle tahmin dener. Bir özeti hangi algoritmanın ürettiğini bilmiyorsanız, özet tanımlayıcı uzunluk ve biçime bakarak olasılıkları daraltır.

MD5 veya SHA-1 hâlâ kullanılabilir mi?

Güvenlik amacıyla kullanılamaz. Her ikisine karşı da uygulanabilir çakışma saldırıları var: MD5 2004'te, SHA-1 ise 2017'deki SHAttered saldırısıyla düştü. Çakışma, saldırganın aynı özete sahip iki farklı girdi üretebilmesi demektir. Dosyalardaki kazara bozulmayı ya da kopyaları saptamak için hızlı bir sağlama toplamı olarak hâlâ işe yararlar. İmzalar, sertifikalar veya bir düşmanın hedef alabileceği her şey için SHA-256 ya da SHA-512 kullanın.

Kullanıcı parolalarını saklamak için hangisini kullanmalıyım?

SHA-256'yı değil, bcrypt'i. SHA algoritmaları hızlı olacak şekilde tasarlanmıştır ve hız, tam da veritabanınızı çalan kişinin işine yarar: güncel bir GPU saniyede milyarlarca SHA-256 denemesi yapar. bcrypt kasıtlı olarak yavaştır ve her parolaya bir tuz ekler; böylece aynı parolalar farklı özetler üretir ve çevrimdışı kırma pahalı hale gelir. Bir parolayı mevcut bir özetle karşılaştırmak için bcrypt doğrulayıcıyı kullanın.

Caesar, Vigenère, ROT13 ve Atbash gerçekten güvenli mi?

Hayır, zaten öyle olmak gibi bir iddiaları da yok. Bunlar kâğıt kalemle kırılabilen klasik şifrelerdir; ROT13'ü örüntüyü fark ettiğiniz anda gözünüzle okuyabilirsiniz. Burada olmalarının sebebi, CTF sorularının, bulmaca oyunlarının ve karmaşıklaştırılmış metinlerin bunları sürekli kullanmasıdır. Gerçek şifreleme için AES kullanın.