Hash/Kripto

Argon2 Hash + Verify

Parolaları Argon2 ile hash'leyin (Password Hashing Competition kazananı, RFC 9106) — d/i/id varyantlarıyla, mevcut bir hash'e karşı doğrulamayla.


                    

Argon2 is the Password Hashing Competition winner and the algorithm recommended in RFC 9106 for hashing passwords. Unlike bcrypt, it deliberately demands a lot of memory, not just CPU time, which makes attacks on specialized hardware (GPUs, ASICs) much harder.

How to use it

Common uses

Things to keep in mind

The memory parameter is Argon2's main defense: the more memory hashing requires, the more expensive it is for an attacker to parallelize an attack on a GPU with limited fast memory per chip.

Argon2id is recommended for most cases: Argon2i resists side-channel attacks better, Argon2d resists GPU attacks better, and id combines both approaches.

Bu araç hakkında makale: Argon2: bu algoritma parola hash'leme yarışmasını neden kazandı

Sıkça sorulan sorular

Parolalar için Argon2, MD5 veya SHA-256 gibi eski hash'lere göre neden önerilir?

Argon2 kasıtlı olarak yavaş ve bellek açısından zorludur, bu da kaba kuvvet ve GPU/ASIC tabanlı kırmayı çok daha maliyetli hale getirir — parola depolamaya uygun olmayan MD5 veya SHA-256 gibi hızlı genel amaçlı hash'lerin aksine.

Bellek, iterasyon ve paralellik parametreleri neyi kontrol eder?

Bellek maliyeti her hash denemesinin ne kadar RAM gerektirdiğini, iterasyonlar kaç geçiş yapılacağını, paralellik ise iş parçacığı sayısını belirler — herhangi birini artırmak kırma maliyetini yükseltir ama hash'lemeyi yavaşlatır.

Hangi Argon2 varyantını kullanmalıyım — d, i yoksa id mi?

Argon2id, parola hash'leme için önerilen varsayılandır; çünkü Argon2i'nin yan kanal saldırılarına karşı direncini Argon2d'nin GPU kırmaya karşı direnciyle birleştirir.

Argon2 standart olarak nereden geldi?

Argon2, 2015 yılındaki Password Hashing Competition'ı kazandı — parola hash'leme için en iyi algoritmayı bulmayı amaçlayan açık bir kriptograf yarışması. O zamandan beri OWASP, bcrypt'e göre öncelikli seçim olarak Argon2'yi önermektedir.

Paralellik parametresi yalnızca hash'lemeyi mi hızlandırır?

Hayır, aynı parametre çok çekirdekli donanıma sahip bir saldırganın kaba kuvvet denemesini de aynı ölçüde hızlandırır, bu yüzden paralellik ihtiyaç olmadan artırılmak yerine sunucunun gerçek çekirdek sayısına göre ayarlanmalıdır.

Makaleler: Hash/Kripto

Hash Generator: MD5, SHA-1 ve SHA-256 birbirinden nasıl farklıdır

MD5'in neden hâlâ dosya bütünlüğünü doğrulamak için kullanıldığı, ama parolalar için değil.

Checksum Verifier: bir dosyanın bozuk olmadığı nasıl kontrol edilir

Eşleşen bir sağlama toplamının bir dosyanın bütünlüğünü onayladığını ama onu kimin oluşturduğunu onaylamadığını.

HMAC: anahtarlı bir hash sıradan bir hash'ten nasıl farklıdır

Sıradan bir SHA-256'nın bir mesajın değiştirilmesine karşı neden koruma sağlamadığı, ama HMAC'in sağladığı.

Bcrypt: parolalar neden hızlı değil yavaş hash'lenir

Hızlı bir SHA-256'nın parolalar için neden kötü bir seçim olduğu, yavaş bcrypt'in ise doğru seçim olduğu.

UUID: neredeyse hiç tekrarlanmayan tanımlayıcılar nasıl üretilir

UUID v4'ün milyonlarca makinede çakışma riski olmadan bağımsız olarak neden üretilebildiği.

Parola Üreteci: bir parolayı gerçekte ne güçlü kılar

Sözlük kelimelerinden oluşan uzun bir parolanın, sembollü ve rakamlı kısa bir paroladan neden daha güçlü olduğu.

AES: simetrik şifreleme nasıl çalışır

AES'te aynı anahtarın verileri neden hem şifrelediği hem çözdüğü, ve bunun asimetrik şifrelemeden nasıl farklı olduğu.

Scrypt: algoritma neden bu kadar çok belleğe ihtiyaç duyar

Scrypt'in ASIC cihazlarda kırmayı zorlaştırmak için neden kasıtlı olarak çok bellek gerektirdiği.

TOTP: kimlik doğrulama uygulamalarındaki tek kullanımlık kodlar nasıl çalışır

Google Authenticator'daki kodun internet olmadan neden çalıştığı ve sunucuyla yalnızca zaman üzerinden neden senkronize olduğu.

PBKDF2: en eski anahtar germe standardı

Önerilen PBKDF2 iterasyon sayısının her yıl neden arttığı.

X.509: bir SSL sertifikasının içinde ne var

Tarayıcının yeşil kilidi göstermeden önce bir sitenin sertifikasında tam olarak neyi kontrol ettiği.

PGP: genel ve özel anahtarla şifreleme nasıl çalışır

Bir PGP genel anahtarının neden özgürce paylaşılabildiği ama özel anahtarın asla paylaşılmaması gerektiği.