Kebanyakan saran kata sandi — campurkan huruf kapital, tambahkan angka, masukkan simbol — mengoptimalkan hal yang salah. Apa yang sebenarnya menghentikan penyerang adalah ketidakpastian, yang diukur dalam bit entropi. Panduan ini menjelaskan mengapa panjang mengalahkan kompleksitas, bagaimana frasa sandi memberi Anda kekuatan yang dapat Anda ingat, dan mengapa generator yang berjalan sepenuhnya di browser Anda adalah tempat teraman untuk membuatnya.

Panjangnya mengalahkan kompleksitas

Setiap karakter yang Anda tambahkan mengalikan jumlah kemungkinan kata sandi dengan ukuran kumpulan karakter. Mengubah 8 menjadi 16 karakter jauh lebih bermanfaat bagi keamanan daripada menambahkan simbol ke kata sandi 8 karakter. Hal ini karena entropi bertambah secara linier seiring dengan panjangnya (setiap karakter menambahkan jumlah bit yang sama) namun hanya secara logaritmik dengan ukuran kumpulan (menggandakan kumpulan hanya menambahkan satu bit per karakter).

Konkretnya: kata sandi huruf kecil 12 karakter memiliki sekitar 56 bit entropi; kata sandi 8 karakter yang menggunakan 94 karakter yang dapat dicetak hanya memiliki sekitar 52 bit — dan kata sandi 8 karakter jauh lebih sulit untuk diketik. Aturan yang rumit juga menjadi bumerang karena mendorong orang menuju pola yang dapat diprediksi seperti modal yang mengutamakan, simbol, dan angka terakhir, yang kemudian dieksploitasi oleh penyerang. Cara mengatasinya adalah berhenti memilih kata sandi sendiri dan biarkan generator memilih kata sandi yang benar-benar acak selama situs mengizinkan.

Entropi, jelasnya

Entropi hanyalah hitungan berapa banyak tebakan yang dibutuhkan penyerang, yang dinyatakan sebagai pangkat dua. Kata sandi dengan entropi 40 bit dapat menjadi salah satu dari 2⁴⁰ (sekitar satu triliun) nilai yang memiliki kemungkinan yang sama; 60 bit adalah sekitar satu triliun. Karena setiap bit tambahan melipatgandakan pekerjaan, peningkatan kecil akan sangat berarti — kata sandi 70-bit seribu kali lebih kuat daripada kata sandi 60-bit.

Ambang batas praktisnya: di bawah ~40 bit lemah dan mudah diretas secara offline; 60 bit adalah batas wajar untuk akun yang penting; 80+ bit itu kuat; dan 100+ bit secara efektif tidak dapat dipecahkan dengan kekerasan dengan perangkat keras apa pun yang dapat diperkirakan. Alat ini menampilkan angka pasti untuk apa pun yang Anda hasilkan sehingga Anda dapat membidik dengan sengaja, bukan menebak-nebak.

Frasa sandi versus kata sandi

Kata sandi acak yang terdiri dari 16 karakter dan frasa sandi 6 kata dapat membawa entropi serupa, namun hanya satu yang realistis untuk dihafal dan diketik pada keyboard ponsel. Frasa sandi berfungsi karena setiap kata diambil secara acak dari daftar yang diketahui — daftar panjang EFF memiliki 7.776 kata, sehingga setiap kata bernilai sekitar 12,9 bit terlepas dari seberapa umum kata tersebut. Kekuatannya berasal dari pemilihan acak, bukan dari ketidakjelasan, jadi 'pokok-baterai-kuda-yang benar' kuat justru karena dipilih secara acak.

Gunakan frasa sandi untuk beberapa rahasia yang harus Anda ingat: sandi utama pengelola sandi, login perangkat, kunci enkripsi disk lengkap. Gunakan kata sandi acak yang panjang (disimpan di pengelola) untuk yang lainnya. Menggunakan huruf besar pada kata atau menambahkan angka dan simbol menambah sedikit entropi dan membantu memuaskan situs yang masih menuntut 'kompleksitas'.

Mengapa pengelola kata sandi — dan mengapa ini berjalan di browser Anda

Satu-satunya kebiasaan kata sandi yang paling penting adalah jangan pernah menggunakannya kembali. Pelanggaran LinkedIn pada tahun 2012 dan banyak pelanggaran lainnya berhasil bukan dengan memecahkan kata sandi yang kuat tetapi dengan memutar ulang kata sandi yang bocor di situs lain. Pengelola kata sandi mengatasi masalah ini dengan membuat dan mengingat kata sandi unik per akun, sehingga pelanggaran di satu situs tidak dapat terjadi secara beruntun. Lindungi pengelolanya dengan frasa sandi yang kuat dan aktifkan autentikasi dua faktor.

Generator ini dibuat agar Anda tidak perlu memercayai server yang memiliki rahasia. Pembuatan terjadi sepenuhnya di browser Anda menggunakan crypto.getRandomValues, sumber aman secara kriptografis yang sama yang mendukung pembuatan kunci HTTPS. Tidak ada yang dikirimkan, dicatat, atau disimpan — kami bahkan tidak menyimpan kata sandi di penyimpanan browser Anda, hanya pengaturan Anda. Anda dapat mengonfirmasinya sendiri: buka tab jaringan browser Anda dan perhatikan bahwa pembuatan sandi tidak memerlukan permintaan sama sekali.