Cara membuat kata sandi yang kuat?
Kata sandi yang kuat adalah kata sandi yang tidak dapat ditebak oleh penyerang dalam waktu yang realistis — dan tidak pernah Anda gunakan di tempat lain. Kata sandi yang pendek dan mudah ditebak adalah yang paling rentan dibobol, dan kata sandi yang digunakan ulang akan dicoba di layanan lain setelah terjadi kebocoran data; kedua kelemahan ini mudah diatasi. Kata sandi yang kuat tidak melindungi dari segala ancaman: kata sandi tidak akan menghentikan halaman phishing atau malware, itulah sebabnya langkah-langkah terakhir di bawah ini tidak membahas kata sandi itu sendiri. Artikel ini memberikan jawaban singkat terlebih dahulu, kemudian menjelaskan mengapa setiap langkah efektif.
Jawaban singkat
- Hasilkan kata sandi alih-alih mengarangnya sendiri: 16 karakter atau lebih, jika situs web mengizinkannya.
- Gunakan semua jenis karakter yang diterima situs web: huruf besar, huruf kecil, angka, dan simbol.
- Simpan di aplikasi pengelola kata sandi.
- Gunakan hanya untuk satu akun.
- Aktifkan autentikasi dua faktor, atau kunci sandi (passkey) jika layanan menyediakannya, dan simpan kode pemulihan dengan aman.
Apa yang membuat kata sandi menjadi kuat
Ada tiga faktor yang menentukannya. Panjang: setiap karakter acak tambahan melipatgandakan jumlah kombinasi yang harus dicoba penyerang. Keacakan: kata sandi hanya sekuat proses yang menghasilkannya, sehingga dua belas karakter yang dipilih oleh mesin jauh lebih kuat daripada dua belas karakter yang mengeja nama dan tahun lahir. Keunikan: kata sandi yang digunakan di dua situs hanya seaman situs yang paling lemah keamanannya, karena kata sandi yang bocor dari satu layanan secara rutin akan dicoba di semua layanan lainnya.
Kekuatan kata sandi diukur dalam bit entropi, dan setiap bit melipatgandakan jumlah tebakan yang diperlukan. Satu karakter yang dipilih secara acak dari 62 kemungkinan — huruf Latin a–z dan A–Z serta angka 0–9, yang semuanya memiliki peluang sama — menambah sekitar 6 bit, sehingga 12 karakter memberikan sekitar 71 bit dan 16 karakter menghasilkan sekitar 95 bit. Angka-angka ini hanya berlaku jika setiap karakter dipilih secara independen dan acak; angka ini tidak berlaku untuk kata sandi yang dibuat sendiri oleh manusia. Pada skala yang ditampilkan generator kami untuk kata sandi yang dibuatnya, 60 bit cukup wajar untuk akun sehari-hari, 80 bit tergolong kuat, dan 100 bit berada di luar jangkauan praktis serangan brute force dengan perangkat keras saat ini. Nilai-nilai ini adalah titik acuan dan bukan standar mutlak: seberapa kuat kata sandi bertahan dalam praktiknya juga bergantung pada cara layanan menyimpannya dan bagaimana serangan dilakukan.
Mengapa trik biasa tidak berhasil
Orang-orang cenderung memilih kata sandi dengan pola yang sangat mirip, dan alat pembobol dirancang khusus untuk memanfaatkan kebiasaan tersebut:
- Nama dan tahun, seperti
Anna1994, termasuk kombinasi yang pertama kali dicoba. - Penggantian karakter, seperti
P@ssw0rd, hampir tidak menambah kekuatan apa pun: mengganti a dengan @ dan o dengan 0 adalah aturan standar pada alat pembobol. - Pola pada papan ketik, seperti
qwerty123atau1q2w3e4r, muncul di sebagian besar daftar kata sandi populer. - Huruf kapital di awal serta angka atau tanda seru di akhir adalah trik umum untuk memenuhi syarat pembuatan kata sandi, sehingga pola ini ditebak lebih awal.
- Satu kata sandi bagus dengan sedikit variasi untuk setiap situs akan langsung kehilangan kekuatannya begitu salah satu versinya bocor dan polanya terlihat.
Kelemahan umumnya adalah pola-pola tersebut mengikuti kebiasaan manusia yang mudah diprediksi. Aturan yang dimaksudkan untuk memaksa kompleksitas — wajib simbol, wajib angka, atau ganti kata sandi setiap 90 hari — justru mendorong orang ke pola-pola yang sama ini. Itulah sebabnya panduan terkini dari NIST menyarankan layanan agar tidak memaksakan aturan komposisi karakter atau pergantian berkala, melainkan memeriksa kata sandi baru terhadap daftar kata sandi yang pernah bocor.
Kata sandi yang harus Anda ketik sendiri: gunakan frasa sandi
Ada beberapa kata sandi yang harus diketik sendiri tanpa bantuan pengelola kata sandi: kata sandi utama (master password) pengelola itu sendiri, kunci masuk komputer atau ponsel Anda, dan bagi banyak orang adalah kata sandi akun email utama. Untuk akun-akun ini, gunakan frasa sandi (passphrase) — beberapa kata yang dipilih secara acak, bukan kalimat yang Anda karang sendiri. Metode klasiknya adalah Diceware, dan EFF menerbitkan daftar kata khusus untuk metode ini; gunakan daftar bernama EFF Long Wordlist dalam bahasa Inggris:
- Buka daftarnya: terdapat 7.776 kata, masing-masing bernomor lima digit dari 1 hingga 6.
- Lempar dadu biasa bersisi enam sebanyak lima kali, atau lima dadu sekaligus dan baca dari kiri ke kanan, lalu catat kelima digit angka tersebut secara berurutan.
- Cari kata yang sesuai dengan nomor tersebut.
- Ulangi langkah ini hingga Anda memperoleh enam kata.
- Pertahankan kata-kata tersebut persis seperti yang keluar, bahkan jika ada kata yang berulang atau Anda ingin kata yang lebih bagus. Untuk mengingatnya, buatlah gambaran atau cerita di sekitar kata-kata tersebut — tanpa mengubah kata maupun urutannya.
Setiap kata menambahkan sekitar 12,9 bit, sehingga lima kata memberikan sekitar 65 bit dan enam kata menghasilkan sekitar 78 bit. Enam kata biasa jauh lebih mudah diingat dan diketik daripada deretan simbol dengan kekuatan yang sama. Ada dua syarat agar cara ini efektif. Kata-kata tersebut harus dipilih secara acak, karena penggalan lirik lagu atau kutipan favorit sudah ada di dalam kamus penyerang; untuk alasan yang sama, jangan pernah menggunakan frasa yang pernah Anda lihat sebagai contoh di mana pun. Dan frasa tersebut tidak boleh digunakan ulang: satu frasa sandi hanya untuk satu tempat.
Untuk semua kata sandi lainnya: buat secara otomatis
Untuk puluhan akun yang kata sandinya tidak pernah Anda ketik secara manual, tidak ada alasan untuk mengarangnya sendiri. Generator kata sandi kuat kami membuat setiap kata sandi di browser Anda menggunakan Web Crypto API, dan kata sandi tersebut tidak pernah dikirim ke server. Atur Panjang ke 16 atau lebih, pilih jenis karakter yang diterima situs web, lalu tekan Hasilkan; estimasi entropi di bawah hasil akan menampilkan kekuatannya dalam bit. Opsi Tanpa karakter yang mirip menghapus karakter yang membingungkan (Il1O0o) saat kata sandi harus dibaca keras atau diketik dari layar, dan opsi Jumlah pilihan menghasilkan seluruh daftar ketika Anda menyiapkan beberapa akun sekaligus.
Beberapa situs web masih membatasi panjang kata sandi atau melarang simbol tertentu. Jika sebuah situs menolak hasilnya, nonaktifkan hanya jenis simbol yang dilarang dan pertahankan panjangnya; perpendek kata sandi hanya jika situs tersebut benar-benar membatasi panjangnya. Bagaimanapun juga, jangan kembali ke kata sandi yang Anda karang sendiri: kata sandi acak 12 karakter masih jauh lebih baik daripada kata sandi buatan sendiri yang rumit.
Tempat menyimpan kata sandi
Kata sandi acak yang unik untuk setiap akun paling mudah disimpan di aplikasi pengelola kata sandi: aplikasi ini menyimpannya, mengisinya secara otomatis, dan banyak pengelola juga memperingatkan Anda jika salah satunya muncul dalam kebocoran data yang diketahui. Dengan demikian, Anda hanya perlu mengingat satu frasa sandi alih-alih ratusan kata sandi. Jika Anda memilih tidak menggunakan pengelola kata sandi, buku catatan fisik yang disimpan di tempat aman di rumah, jauh dari pandangan tamu, memiliki risiko yang jauh lebih kecil daripada menggunakan ulang kata sandi. Yang tidak berhasil adalah menyimpannya di file teks pada desktop, catatan di aplikasi perpesanan, atau stiker catatan di monitor kantor.
Daftar periksa singkat
- 16 karakter atau lebih jika diizinkan oleh situs web, dan jangan pernah kurang dari 12 karakter
- Dihasilkan oleh generator, bukan dikarang sendiri — atau frasa sandi enam kata acak jika Anda harus mengetiknya secara manual
- Kata sandi yang berbeda untuk setiap akun
- Autentikasi dua faktor di mana pun fitur tersebut tersedia, sebagai lapisan pertahanan kedua jika kata sandi bocor; kunci sandi (passkey) dan kunci keamanan FIDO2 memberikan perlindungan lebih karena tidak dapat diserahkan ke situs palsu
- Ganti kata sandi hanya saat ada alasan yang jelas — kebocoran data, kecurigaan phishing, atau kata sandi yang seharusnya tidak diketahui orang lain lagi — bukan berdasarkan jadwal rutin
Untuk memahami alasan di balik aturan-aturan ini, baca artikel tentang bagaimana kata sandi bisa dibobol. Artikel lainnya dikumpulkan dalam materi generator kata sandi.