Cara membuat kata sandi yang benar-benar kuat
Kebanyakan dari kita mempelajari pelajaran yang salah tentang kata sandi. Kita diajarkan untuk mengganti huruf "a" dengan "@", menambahkan tanda seru di akhir, dan mengkapitalkan huruf pertama, lalu menyebutnya aman. Masalahnya, para penyerang pun sudah mengetahui trik-trik tersebut. Kata sandi seperti "P@ssw0rd!" terlihat rumit bagi manusia, tetapi sangat mudah bagi program pembobol. Yang benar-benar melindungi akun bukanlah kecerdikan. Melainkan panjang, keacakan, dan disiplin sederhana untuk tidak pernah menggunakan kata sandi yang sama dua kali.
Halaman ini menghasilkan kata sandi langsung di browser Anda. Anda memilih panjang dan jenis karakter yang ingin disertakan, lalu alat ini membuat string acak baru seketika. Tidak ada yang Anda hasilkan yang dikirim ke mana pun, dicatat, atau disimpan. Di bawah ini, terdapat penjelasan mengapa pengaturan default dibuat seperti itu, dan bagaimana memaksimalkan penggunaannya.
Panjang dan entropi mengalahkan aturan kompleksitas
Setiap kata sandi memiliki tingkat ketidakpastian yang dapat diukur, yang oleh para ahli keamanan disebut entropi. Semakin banyak entropi, semakin banyak tebakan yang harus dilakukan penyerang sebelum menemukan milik Anda. Dua hal yang meningkatkan entropi: seberapa banyak kemungkinan karakter yang Anda ambil, dan seberapa banyak yang Anda rangkai bersama. Panjang adalah faktor utama. Menambahkan satu karakter lagi melipat gandakan jumlah kombinasi yang mungkin, sementara menambahkan satu jenis simbol lagi hanya sedikit meningkatkannya.
Itulah mengapa kata sandi acak 16 karakter yang terdiri dari huruf kecil dan angka jauh lebih kuat dibanding kata sandi 8 karakter yang dipenuhi simbol. Panduan modern dari kelompok seperti CISA dan National Cybersecurity Alliance berulang kali menyebutkan angka yang sama: targetkan minimal 16 karakter. Lebih panjang lebih baik. Jika sebuah situs memungkinkan Anda menggunakan 20 karakter atau lebih untuk akun penting, lakukanlah. Beberapa detik ekstra untuk mengetik memberikan Anda ketahanan terhadap serangan brute-force selama bertahun-tahun.

Aturan kompleksitas, yang mengharuskan "satu huruf kapital, satu angka, satu simbol," sebagian besar ada untuk mencegah orang memilih "password123." Aturan-aturan ini tidak membuat string yang benar-benar acak menjadi jauh lebih kuat. Kata sandi yang benar-benar acak sudah melampaui aturan-aturan tersebut tanpa usaha. Jadi aktifkan beberapa jenis karakter di sini untuk kompatibilitas dengan formulir login yang rewel, lalu biarkan panjang yang menanggung beban.
Passphrase: panjang, acak, dan mudah diingat
Ada satu kasus di mana Anda memang perlu mengingat kata sandi sendiri: kata sandi utama untuk pengelola kata sandi Anda, atau login ke komputer Anda. Untuk hal-hal tersebut, passphrase bekerja dengan sempurna. Pilih empat hingga enam kata yang tidak berhubungan secara acak, semakin tidak masuk akal semakin baik, dan rangkaikan bersama: sesuatu seperti "tembaga-lentera-gerimis-kenari." Ini panjang, memiliki banyak entropi, dan otak Anda sebenarnya bisa mengingatnya.
Kata kuncinya adalah acak. "Correct horse battery staple" terkenal justru karena kata-katanya tidak memiliki hubungan logis. Frasa yang diambil dari lirik lagu atau kutipan sama sekali tidak acak, karena penyerang memang memasukkan sumber-sumber tersebut ke dalam alat tebak mereka. Untuk segala yang lainnya, akun yang Anda masuki beberapa kali dalam setahun, Anda seharusnya tidak menghafalkan apa pun. Itu adalah tugas untuk perangkat lunak.
Mengapa menggunakan ulang kata sandi adalah bahaya sesungguhnya
Inilah statistik yang seharusnya mengubah cara berpikir Anda: sebagian besar pelanggaran data berasal dari penggunaan kembali kredensial yang lemah. Mekanismenya sangat sederhana. Satu situs web yang Anda daftarkan bertahun-tahun lalu mengalami pelanggaran dan membocorkan basis data kata sandinya. Para penyerang mengambil pasangan email-dan-kata sandi tersebut dan mencobanya di bank, penyedia email, dan situs belanja, secara otomatis, jutaan kali. Ini disebut credential stuffing, dan berhasil karena begitu banyak orang menggunakan satu kata sandi di mana-mana.
Solusinya adalah kata sandi unik untuk setiap akun. Lakukan itu, dan pelanggaran pada satu layanan tetap terisolasi pada layanan tersebut. Tantangannya, tentu saja, adalah tidak ada yang bisa mengingat ratusan string acak yang berbeda. Itulah tepatnya masalah yang diselesaikan oleh pengelola kata sandi.

Pengelola kata sandi dan kunci kedua
Pengelola kata sandi menghasilkan dan menyimpan kata sandi acak yang unik untuk setiap akun Anda, mengisinya untuk Anda, dan meminta Anda mengingat hanya satu kata sandi utama. Alat seperti Bitwarden, 1Password, Proton Pass, dan lainnya mengenkripsi brankas Anda sehingga bahkan perusahaan yang menjalankannya pun tidak dapat membaca login Anda. Anda mendapatkan keamanan kata sandi acak yang panjang tanpa beban memori. Bagi kebanyakan orang, mengadopsi pengelola kata sandi adalah peningkatan terbesar yang dapat mereka lakukan untuk keamanan online mereka.
Padukan dengan autentikasi dua faktor, yang sering ditampilkan sebagai 2FA, di setiap akun yang mendukungnya. Dengan 2FA aktif, kata sandi yang dicuri saja tidak cukup untuk masuk, karena penyerang juga memerlukan kode dari ponsel atau kunci perangkat keras Anda. Kode berbasis aplikasi dan kunci keamanan fisik lebih kuat daripada kode pesan teks, tetapi faktor kedua apa pun lebih baik daripada tidak ada. Kata sandi ditambah 2FA adalah kombinasi yang benar-benar sulit dikalahkan.
Mengapa membuat kata sandi di browser menjaganya tetap privat
Saat alat ini membuat kata sandi, semuanya berjalan sepenuhnya di perangkat Anda menggunakan generator angka acak kriptografi bawaan browser Anda, jenis sumber aman yang sama yang digunakan sistem operasi untuk kunci. Hasilnya tidak pernah meninggalkan mesin Anda. Tidak ada panggilan server, tidak ada ping analitik yang membawa nilai tersebut, tidak ada yang ditulis ke log. Anda dapat memverifikasinya dengan membuka halaman, mematikan jaringan, dan terus membuat kata sandi. Masih berfungsi, karena semuanya terjadi secara lokal.
Hal itu penting karena kata sandi yang harus Anda percayakan kepada server jarak jauh untuk dibuat adalah kata sandi yang pernah ada sebentar di suatu tempat yang tidak Anda kendalikan. Membuat secara lokal menghapus langkah tersebut sepenuhnya. Salin kata sandi baru Anda langsung ke pengelola kata sandi dan selesai. Selagi di sini, lihat koleksi semua generator kami, atau ambil pengenal acak dari generator UUID jika Anda membutuhkannya untuk pekerjaan pengembangan.
Pertanyaan yang sering diajukan
Seberapa panjang kata sandi saya harus?
Targetkan minimal 16 karakter, dan lebih panjang untuk akun penting seperti email dan perbankan. Panjang menambahkan lebih banyak keamanan daripada campuran simbol apa pun, jadi jika ragu, buat lebih panjang daripada lebih rumit.
Apakah kata sandi yang dibuat alat ini benar-benar acak?
Ya. Kata sandi dibuat menggunakan generator angka acak kriptografi browser Anda yang aman, sumber yang sama yang diandalkan sistem operasi untuk kunci. Setiap klik menghasilkan hasil baru yang independen tanpa pola yang dapat diprediksi.
Apakah aman membuat kata sandi di browser web?
Aman, selama pembuatan terjadi secara lokal. Alat ini berjalan sepenuhnya di perangkat Anda dan tidak pernah mengirim kata sandi ke server. Anda dapat memutus sambungan dari internet dan masih berfungsi, yang membuktikan tidak ada yang ditransmisikan.
Haruskah saya menggunakan passphrase atau kata sandi acak?
Gunakan kata sandi acak yang panjang untuk akun yang Anda simpan dalam pengelola kata sandi, karena Anda tidak perlu menghafalnya. Gunakan passphrase yang mudah diingat dari beberapa kata acak yang tidak berhubungan untuk beberapa login yang harus Anda ketik dari memori, seperti kata sandi utama Anda.
Mengapa menggunakan ulang kata sandi yang sama sangat berisiko?
Jika satu situs diretas, penyerang mengambil kata sandi yang bocor dan mencobanya di akun lain Anda secara otomatis. Kata sandi unik per akun mencegah satu pelanggaran menyebar. Inilah alasan utama pengelola kata sandi ada.
Apakah saya masih memerlukan autentikasi dua faktor?
Ya. Kata sandi kuat yang unik melindungi dari tebakan dan credential stuffing, tetapi 2FA menambahkan kunci kedua sehingga kata sandi yang dicuri saja tidak dapat membuka kunci akun Anda. Aktifkan di mana pun tersedia, idealnya dengan aplikasi atau kunci perangkat keras daripada pesan teks.
