Setiap pelanggaran data mengekspos miliaran kredensial, dan kata sandi yang lemah tetap menjadi vektor serangan yang paling banyak dieksploitasi. Alat ini mengukur kekuatan matematis kata sandi Anda dalam bit entropi, memperkirakan waktu peretasan di dunia nyata, dan menghasilkan alternatif yang kuat — memberi Anda informasi yang Anda perlukan untuk melindungi setiap akun yang Anda miliki.

Mengapa Kekuatan Kata Sandi Penting

Setiap akun online yang Anda miliki dilindungi oleh kata sandi, dan penyerang menjadi sangat efisien dalam memecahkan akun yang lemah. Unit pemrosesan grafis modern dapat mencoba ratusan miliar hash kata sandi per detik menggunakan peralatan cracking khusus yang hanya berharga beberapa ribu dolar. Artinya, kata sandi yang pendek atau dapat diprediksi dapat dibobol dalam hitungan detik, bukan hari. Pelanggaran data tingkat tinggi di perusahaan-perusahaan besar telah mengungkap miliaran kredensial yang di-hash, yang kemudian diretas oleh penyerang secara offline dan diuji di layanan lain melalui pengisian kredensial. Konsekuensi dari akun yang disusupi berkisar dari pencurian identitas dan penipuan keuangan hingga akses tidak sah ke jaringan perusahaan dan komunikasi pribadi. Bahkan kata sandi yang kuat pun dapat dirusak jika digunakan kembali — begitu kata sandi berhasil dibobol dari satu situs, alat otomatis akan mengujinya terhadap ribuan layanan lain dalam hitungan jam. Memahami apa yang membuat sandi kuat secara matematis adalah dasar dari keamanan siber pribadi, dan alat ini memberi Anda data untuk membuat pilihan yang tepat daripada menebak-nebak apa arti "kuat".

Bagaimana Entropi Bekerja

Entropi adalah tulang punggung matematika pengukuran kekuatan kata sandi. Dinyatakan dalam bit, entropi mengukur seberapa tidak dapat diprediksinya sebuah kata sandi dengan menghitung jumlah total kemungkinan kombinasi yang perlu dicari oleh penyerang brute force. Rumusnya mudah: kalikan jumlah karakter dalam kata sandi dengan logaritma basis 2 dari ukuran kumpulan karakter. Kata sandi yang hanya menggunakan huruf kecil (kumpulan 26) menyumbang sekitar 4,7 bit per karakter. Menambahkan huruf besar akan menggandakan kumpulan menjadi 52, mendorongnya menjadi 5,7 bit. Memasukkan angka dan simbol akan memperluas kumpulan menjadi 94, menghasilkan 6,55 bit per karakter. Oleh karena itu, kata sandi 12 karakter yang menggunakan keempat jenis tersebut menghasilkan entropi 12 × 6,55 ≈ 78,7 bit. Setiap bit tambahan menggandakan ruang pencarian penyerang: 40 bit mewakili sekitar satu triliun kombinasi, 60 bit mewakili sekitar satu triliun, dan 80 bit mewakili satu septillion. Bahkan cluster GPU yang menjalankan 100 miliar tebakan per detik memerlukan waktu sekitar 380 juta tahun untuk menghabiskan ruang 80-bit secara brute force.

Serangan Brute Force vs. Kamus

Serangan brute force mencoba setiap kemungkinan kombinasi karakter secara sistematis, dimulai dari yang terpendek hingga seterusnya. Karena ruang pencarian tumbuh secara eksponensial dengan panjang dan ukuran kumpulan, kekerasan hanya praktis terhadap kata sandi pendek — apa pun yang kurang dari 8 karakter pada ukuran kumpulan penuh dapat dipecahkan dalam hitungan jam. Serangan kamus mengambil pendekatan yang lebih cerdas: mereka memprioritaskan kata sandi yang paling mungkin digunakan terlebih dahulu, menggunakan daftar ratusan juta kredensial yang bocor, kata-kata umum, frasa, dan pola substitusi yang dapat diprediksi. Kata sandi seperti "Musim Panas2024!" mendapat skor yang cukup baik pada entropi mentah tetapi mengikuti pola yang langsung dikenali oleh serangan kamus — kata dengan huruf kapital, tahun, dan akhiran simbol. Banyak alat cracking yang meniru kecenderungan manusia seperti ini. Kata sandi berbasis pola (keyboard berjalan seperti "Qwerty1!", substitusi leet seperti "p@ssw0rd", dan kombinasi nama-plus-angka) semuanya muncul di awal daftar kamus. Keamanan sejati memerlukan keacakan yang tidak dapat diprediksi oleh pola manusia — baik dengan menggunakan generator karakter acak atau frasa sandi yang terdiri dari kata-kata yang benar-benar acak.

Keuntungan Frasa Sandi

Merangkai empat atau lebih kata acak dan tidak berhubungan akan menghasilkan frasa sandi yang menghasilkan entropi tinggi namun tetap mudah diingat untuk diketik tanpa pengelola. Contoh "pokok-baterai-kuda-kuda" yang terkenal dari XKCD mendemonstrasikan prinsipnya: dengan daftar kata 7.776 kata (daftar EFF Diceware), setiap kata acak menyumbang sekitar 12,9 bit, jadi empat kata menghasilkan sekitar 51,7 bit dan lima kata menghasilkan 64,6 bit. Frasa sandi enam kata mencapai 77,5 bit — sebanding dengan kata sandi karakter acak yang kuat tetapi jauh lebih mudah untuk dihafal dan diketik pada keyboard seluler. Tangkapannya adalah kata-kata tersebut harus benar-benar acak, bukan frasa yang Anda buat sendiri: kombinasi kata yang dipilih manusia mengikuti pola yang dapat diprediksi yang dieksploitasi oleh alat cracking terlatih. Diceware — melempar dadu fisik untuk memilih kata dari daftar bernomor — adalah standar emas untuk keacakan tanpa memerlukan komputer. Frasa sandi berfungsi paling baik sebagai kata sandi utama untuk pengelola kata sandi Anda, yang mengutamakan daya ingat.

Membangun Sistem Kata Sandi yang Berkelanjutan

Tujuan praktis dari keamanan kata sandi bukanlah kesempurnaan untuk satu akun — ini adalah sistem yang menjaga setiap akun tetap terlindungi tanpa bergantung pada memori untuk lusinan kredensial unik. Pengelola kata sandi adalah landasan sistem ini. Mereka menghasilkan kata sandi acak secara kriptografis dengan panjang dan kompleksitas apa pun, menyimpannya dalam bentuk terenkripsi di balik satu kata sandi utama, dan mengisinya secara otomatis di seluruh browser dan aplikasi. Kata sandi utama harus berupa frasa sandi kuat yang telah Anda hafal dan uji pengetikannya. Manajer yang bereputasi baik (Bitwarden, 1Password, KeePass) mengenkripsi brankas Anda dengan AES-256 secara lokal sebelum melakukan sinkronisasi, sehingga pelanggaran sisi server pada manajer itu sendiri tidak berbahaya. Otentikasi dua faktor (2FA) menambahkan lapisan kedua yang mengalahkan pengisian kredensial bahkan ketika kata sandi dibobol — aplikasi kata sandi satu kali (TOTP) berbasis waktu gratis, cepat, dan jauh lebih aman daripada kode SMS. Untuk akun bernilai tinggi — email, perbankan, dan pengelola kata sandi itu sendiri — gabungkan kata sandi unik yang kuat dengan perangkat keras 2FA (YubiKey) untuk perlindungan terkuat yang tersedia.