Seberapa Kuat Kata Sandi Harus? Panduan Alat Online Gratis

Kata sandi dan privasi 8 menit baca

Detail tangan mengetik pada papan ketik laptop dalam cahaya jendela lembut, dengan buku catatan dan kunci keamanan fisik di dekatnya.
Detail tangan mengetik pada papan ketik laptop dalam cahaya jendela lembut, dengan buku catatan dan kunci keamanan fisik di dekatnya.

Sebagian besar nasihat tentang kata sandi adalah cerita rakyat yang berdandan seperti ilmu teknik. Orang masih percaya bahwa mengganti huruf dengan simbol membuat kata sandi kuat, atau bahwa menggantinya tiap tiga bulan menjauhkan penyerang. Kenyataannya lebih sederhana dan lebih berupa angka: kekuatan sebenarnya sebuah kata sandi diukur dalam bit entropi, yang sekadar hitungan berapa banyak tebakan yang harus dilakukan penyerang sebelum mereka bisa berharap menemukan milik Anda. Alat online gratis dapat menghitung angka itu di peramban, tetapi hanya berguna jika Anda memahami arti angkanya dan apa yang diabaikannya.

Di siteb.biz kami mendaftar alat online gratis yang berjalan sepenuhnya di peramban Anda, termasuk pembuat kata sandi dan pemeriksa entropi yang tidak pernah mengunggah rahasia Anda. Panduan ini menjelaskan aritmetika di balik penilaiannya, menunjukkan mengapa panjang mengalahkan kerumitan, dan memberi tahu kapan pemeriksa peramban terbaik sekalipun adalah tempat yang keliru untuk kredensial bernilai tinggi.

Entropi dalam bahasa sederhana#

Entropi bukan skor ajaib; ia adalah logaritma dari jumlah kata sandi yang mungkin untuk panjang dan himpunan karakter tertentu. Jika abjad Anda punya N simbol dan kata sandi Anda sepanjang L simbol, ada N^L kemungkinan, dan entropinya adalah L × log₂(N) bit. Setiap bit tambahan melipatgandakan kerja yang diharapkan dari penyerang. Kata sandi delapan karakter yang sepenuhnya acak dari 95 karakter ASCII tercetak punya sekitar 52,6 bit entropi. Itu terdengar tinggi sampai Anda tahu bahwa satu kartu grafis modern dapat menguji puluhan miliar hash per detik.

Seberapa Kuat Kata Sandi Harus? Panduan Alat Online Gratis — Entropi dalam bahasa sederhana
Himpunan karakterSimbolBit per simbol
Huruf kecil a–z26~4,7
Huruf kecil + kapital52~5,7
Alfanumerik62~5,95
Seluruh ASCII tercetak95~6,57
Daftar kata Diceware7.776~12,9

Angka ini mengandaikan kata sandinya dipilih secara acak; kata sandi pilihan manusia biasanya punya entropi jauh lebih kecil.

Mengapa panjang mengalahkan penggantian simbol#

Pelatih keamanan dulu memuji kata sandi seperti P@ssw0rd1 karena memuat huruf kapital, huruf kecil, angka, dan simbol. Pembobol modern berbasis aturan memodelkan penggantian semacam itu sebelum mereka bahkan mencoba serangan brutal. Hashcat dan John the Ripper hadir dengan aturan ”leetspeak” yang mengubah ”password” menjadi ”P@ssw0rd”, ”Passw0rd!”, dan ratusan saudaranya dalam milidetik. Menambahkan simbol pada dasar yang pendek dan terduga adalah hiasan, bukan struktur. Ia mungkin memenuhi kebijakan usang, tetapi tidak mengubah jalur serangan secara berarti.

  • Mengganti ”a” dengan ”@” dan ”o” dengan ”0”
  • Menambahkan angka 1 atau tahun berjalan
  • Mengapitalkan huruf pertama dan menambahkan tanda seru di akhir
  • Menjalankan pola papan ketik seperti ”qwerty” dan ”1q2w3e”
  • Menggabungkan kata kamus dengan satu angka atau simbol

Jika kata sandi Anda ada dalam daftar bocoran, penggantian simbol sebanyak apa pun tidak menolong; penyerang sudah memilikinya.

Pembobolan luring dalam angka#

Ketika sebuah layanan ditembus dan basis data kata sandinya bocor, penyerang bekerja secara luring. Mereka bisa menyewa perangkat keras, menebak berhari-hari, dan tidak pernah memicu penguncian akun. Tabel di bawah menunjukkan berapa lama satu kartu grafis kelas menengah (kira-kira 40 miliar tebakan SHA-256 per detik) akan membutuhkan waktu untuk menghabiskan ruang kunci kata sandi acak. Serangan nyata berhenti lebih awal karena pengguna berkerumun di pola-pola umum, tetapi tabel ini menunjukkan batas atas teoretis untuk kredensial yang sepenuhnya acak.

Seberapa Kuat Kata Sandi Harus? Panduan Alat Online Gratis — Pembobolan luring dalam angka
Panjang/bentukHimpunan karakterWaktu menghabiskan secara luring
8 karakterHanya huruf kecil a–z< 10 detik
8 karakterSeluruh 95 ASCII tercetak~2 hari
10 karakterSeluruh 95 ASCII tercetak~50 tahun
12 karakterSeluruh 95 ASCII tercetak~400.000 tahun
16 karakterSeluruh 95 ASCII tercetak~10^13 tahun
6 kata acakDaftar Diceware 7.776 kata~150.000 tahun

Angka ini mengabaikan keberhasilan dini akibat pola umum; ia skenario terburuk bagi penyerang dan terbaik bagi Anda.

Seperti apa serangan terhadap basis data bocoran sebenarnya#

Penyerang jarang ”menebak” kata sandi lewat formulir masuk. Mereka mengunduh basis data curian, mengenali algoritme hash-nya, lalu menjalankannya pada kecepatan perangkat keras. Putaran pertama memakai kata sandi yang sudah bocor sebelumnya, lalu kata kamus dengan aturan leet, lalu topeng untuk pola yang diketahui, dan akhirnya serangan brutal untuk kredensial terpendek. Satu kata sandi bocoran dari Situs A kemudian dicoba di Situs B, Situs C, dan mitra perbankan Situs C karena orang memakai ulang kata sandi. Satu instans GPU awan berbiaya €0,50–€4,00 per jam tergantung apakah Anda menyewa kartu konsumen atau klaster, dan seluruh alurnya otomatis.

  1. Memperoleh basis data kata sandi ter-hash dari sebuah penembusan atau membelinya di forum.
  2. Mengenali algoritme hash-nya dan apakah garam unik dipakai.
  3. Menjalankan daftar kata plus aturan; ini membobol 60–80% kata sandi pengguna biasa dalam hitungan jam.
  4. Menerapkan serangan brutal atau topeng pada sisanya, dimulai dari panjang yang pendek.
  5. Memakai kredensial yang berhasil dipulihkan untuk serangan isian kredensial ke layanan lain.

Penggaraman dan hash lambat seperti Argon2 atau bcrypt membuat ini jauh lebih lambat, tetapi banyak situs lama masih memakai algoritme cepat seperti SHA-1 atau MD5.

Nasihat NIST yang telah direvisi tentang penggantian dan kerumitan#

Lembaga Nasional Standar dan Teknologi Amerika Serikat mencabut aturan lama ”ganti tiap 90 hari” dalam SP 800-63B. Kini ia menyatakan bahwa kebijakan kata sandi sebaiknya mensyaratkan panjang minimum, mengizinkan frasa sandi panjang, dan menolak kata sandi yang diketahui telah bocor. Aturan kerumitan yang menuntut huruf kapital, huruf kecil, angka, dan simbol tidak lagi direkomendasikan, karena ia mendorong mutasi terduga seperti P@ssw0rd1 dan tidak meningkatkan entropi. Penggantian hanya diperlukan bila ada bukti kebocoran.

  • Panjang minimum lebih penting daripada persyaratan kelas karakter.
  • Jangan memaksakan penggantian berkala kecuali ada dugaan penembusan.
  • Saring kata sandi baru terhadap daftar kredensial yang telah bocor.
  • Izinkan penempelan dan pengelola kata sandi, yang memungkinkan kata sandi lebih panjang dan unik.
  • Pakailah autentikasi multifaktor alih-alih mengandalkan kata sandi semata.

Ini pedoman federal Amerika Serikat, tetapi telah diadopsi luas oleh badan standar keamanan di seluruh dunia.

Kapan alat peramban sudah cukup, dan kapan tidak#

Pembuat kata sandi yang berjalan sepenuhnya di peramban Anda dapat menghasilkan keacakan yang sangat baik dan tidak pernah melihat rahasia Anda. Itu membuatnya berguna untuk akun sekali pakai, kunci sementara, atau memeriksa entropi sebuah kandidat kata sandi. Ia bukan tempat yang tepat untuk membuat atau menyimpan kata sandi induk pengelola kata sandi Anda, frasa pemulihan dompet kripto Anda, atau kunci administrator sistem perusahaan. Untuk itu, pakailah pengelola kata sandi lokal yang telah diaudit atau proses luring. Pengelola kata sandi bereputasi baik berbiaya €20–€60 per tahun tergantung fitur dan paket keluarga. Alat online gratis adalah kemudahan, bukan brankas.

  • Pakai pembuat di peramban untuk kata sandi berumur pendek atau berisiko rendah.
  • Pakai pengelola kata sandi khusus untuk perbankan, surel, dan akun utama.
  • Jangan pernah menempelkan kata sandi induk yang sebenarnya ke pemeriksa daring mana pun, sekalipun ia mengaku tidak mengunggah apa-apa.
  • Simpan kode pemulihan di kertas atau penyimpanan terenkripsi, bukan di aplikasi catatan.
  • Untuk kredensial perusahaan bersama, pakailah pengelola kata sandi perusahaan dengan catatan audit.

siteb.biz mendaftar alat di subdomainnya masing-masing dan menulis panduan ini; kami tidak menyediakan layanannya sendiri, jadi nilailah tiap alat dari kebijakan privasinya dan apakah ia berjalan di sisi klien.

Batas minimum praktis untuk 2025#

Untuk akun yang Anda pedulikan, pakailah pengelola kata sandi untuk membuat dan menyimpan kata sandi unik sepanjang setidaknya 16 karakter dari seluruh himpunan tercetak, atau frasa sandi berisi setidaknya lima kata acak. Nyalakan autentikasi multifaktor, sebaiknya memakai aplikasi autentikator atau kunci fisik alih-alih SMS. Periksa apakah alamat surel Anda muncul dalam kebocoran yang diketahui lewat Have I Been Pwned, dan gantilah setiap kata sandi yang dipakai ulang atau telah bocor. Perlakukan kekuatan kata sandi sebagai satu lapis dalam keputusan risiko yang lebih besar, bukan sebagai jaminan.

  • Pakai 16 karakter acak atau lebih, atau 5 kata acak atau lebih, untuk akun bernilai tinggi.
  • Aktifkan autentikasi multifaktor pada surel, perbankan, dan akun pengelola kata sandi.
  • Jangan pernah memakai ulang kata sandi antarlayanan.
  • Periksa layanan pemberitahuan kebocoran dan ganti hanya kredensial yang bocor.
  • Utamakan kunci keamanan fisik atau aplikasi autentikator daripada kode SMS.

Frasa sandi yang lebih panjang dan mudah diingat biasanya lebih kuat daripada kata sandi pendek dan rumit yang harus Anda tuliskan.

Pertanyaan yang sering diajukan

Apakah kata sandi 12 karakter dengan simbol sudah cukup kuat?

Bergantung pada bagaimana ia dibuat dan apa yang Anda lindungi. Dua belas karakter yang sepenuhnya acak dari seluruh himpunan tercetak memberi kira-kira 77 bit entropi, yang akan memerlukan ratusan ribu tahun bagi satu kartu grafis untuk menghabiskannya secara luring. Namun jika dasarnya adalah kata kamus dengan simbol sebagai hiasan, kumpulan aturan modern membobolnya dalam hitungan menit. Untuk akun bernilai tinggi seperti surel, perbankan, atau pengelola kata sandi Anda, 16 karakter acak atau lima kata acak adalah batas minimum yang lebih aman, dan autentikasi multifaktor mutlak diperlukan.

Apakah pembuat kata sandi online gratis aman dipakai?

Bisa aman, asalkan ia berjalan sepenuhnya di peramban Anda dan tidak mengunggah kata sandinya maupun mencatat ketikan Anda. Alat terbaik memakai pembangkit bilangan acak yang aman secara kriptografis bawaan peramban dan bekerja tanpa perlu masuk akun. Ia memadai untuk membuat kata sandi sekali pakai atau memperkirakan entropi. Ia bukan pilihan tepat untuk membuat kata sandi induk, frasa pemulihan kripto, atau rahasia apa pun yang akan Anda simpan jangka panjang. Untuk itu, pakailah pengelola kata sandi lokal yang telah diaudit atau proses luring, dan jangan pernah menempelkan kata sandi induk sungguhan ke formulir daring.

Mengapa NIST berhenti merekomendasikan penggantian kata sandi berkala?

Penelitian menunjukkan penggantian paksa tiap 60 atau 90 hari justru menghasilkan keamanan yang lebih lemah, bukan lebih kuat. Pengguna menanggapinya dengan perubahan kecil yang terduga seperti Password1, Password2, Password3, atau dengan menuliskan kata sandinya. NIST SP 800-63B kini menyarankan agar penggantian berkala tidak diwajibkan kecuali ada bukti kata sandi telah bocor. Sebagai gantinya, organisasi sebaiknya menerapkan panjang minimum, mengizinkan frasa sandi panjang, menyaring kata sandi baru terhadap daftar kebocoran, dan mewajibkan autentikasi multifaktor.

seberapa kuat kata sandi sayakalkulator entropi kata sandipembuat kata sandi online gratispedoman kata sandi NIST 2024berapa panjang kata sandi sebaiknyakalkulator waktu pembobolan kata sandi

Semua panduan

Ditinjau 2026-08-07 oleh siteb.biz. Tentang kami

Direktori, bukan penjual

Kami mencantumkan alat independen. Kami tidak menjual perangkat lunak.

Tidak ada yang keluar dari browser Anda

Setiap alat di sini berjalan di perangkat Anda, termasuk yang menggunakan QR dan kata sandi.

Tanpa login, tanpa iklan

Tanpa akun, tanpa cookie iklan, tanpa pelacak pihak ketiga.

12 bahasa

Alat, label, hasil, dan panduan, semua diterjemahkan.

Gratis dua arah

Gratis digunakan dan gratis untuk dicantumkan.