Bagaimana mencipta kata laluan yang kuat?

Kata laluan yang kuat ialah kata laluan yang tidak dapat ditebak oleh penyerang dalam jangka masa yang munasabah — dan tidak pernah anda gunakan di tempat lain. Kata laluan yang pendek dan mudah dijangka ialah kata laluan yang kerap ditebak, manakala kata laluan yang diguna semula akan dicuba pada perkhidmatan lain selepas berlakunya ketirisan data; kedua-dua kelemahan ini mudah diatasi. Kata laluan yang kuat tidak melindungi daripada segala-galanya: ia tidak akan menghalang halaman pancingan data atau perisian hasad, dan itulah sebabnya langkah-langkah terakhir di bawah tidak menyentuh tentang kata laluan itu sendiri. Artikel ini memberikan jawapan ringkas terlebih dahulu dan kemudian menjelaskan sebab setiap langkah berkesan.

Jawapan ringkas

  1. Jana kata laluan dan bukannya mereka cipta sendiri: 16 aksara atau lebih, di mana-mana sahaja laman web membenarkannya.
  2. Gunakan setiap jenis aksara yang diterima oleh laman web: huruf besar dan huruf kecil, digit serta simbol.
  3. Simpan kata laluan tersebut dalam pengurus kata laluan.
  4. Gunakan kata laluan itu untuk satu akaun sahaja.
  5. Aktifkan pengesahan dua faktor, atau kunci laluan (passkey) jika perkhidmatan menawarkannya, dan simpan kod pemulihan.

Perkara yang menjadikan kata laluan kuat

Tiga sifat yang menentukannya. Panjang: setiap aksara rawak tambahan menggandakan bilangan kombinasi yang perlu dicuba oleh penyerang. Kerawakan: kekuatan kata laluan bergantung sepenuhnya pada proses yang menghasilkannya, jadi dua belas aksara yang dipilih oleh mesin jauh lebih kuat daripada dua belas aksara yang mengeja nama dan tahun. Keunikan: kata laluan yang digunakan pada dua laman web hanya setaraf tahap keselamatannya dengan laman web yang lebih lemah, kerana kata laluan yang bocor daripada satu perkhidmatan lazimnya akan dicuba pada semua perkhidmatan lain.

Kekuatan diukur dalam bit entropi, dan setiap bit menggandakan bilangan tebakan yang diperlukan. Satu aksara yang dipilih secara rawak daripada 62 kemungkinan — huruf Latin a–z dan A–Z serta digit 0–9, semuanya dengan kebarangkalian sama rata — menambah kira-kira 6 bit, jadi 12 aksara sedemikian memberikan sekitar 71 bit dan 16 aksara memberikan kira-kira 95 bit. Angka-angka ini hanya terpakai apabila setiap aksara dipilih secara bebas dan rawak; ia tidak menggambarkan kata laluan yang direka sendiri oleh manusia. Pada skala yang dipaparkan oleh penjana kami untuk kata laluan yang dihasilkannya, 60 bit adalah munasabah untuk akaun harian, 80 bit adalah kuat, dan 100 bit melangkaui kemampuan praktikal serangan kekerasan penuh (brute force) dengan perkakasan masa kini. Ini merupakan titik rujukan dan bukannya piawaian mutlak: ketahanan sebenar kata laluan dalam amalan juga bergantung pada cara perkhidmatan menyimpannya dan kaedah ia diserang.

Sebab helah biasa tidak berkesan

Kebanyakan orang memilih kata laluan dengan cara yang hampir serupa, dan alatan pemecah kata laluan dibina berpandukan tabiat tersebut:

Kelemahan ketara bagi semua helah ini ialah ia mengikut corak pilihan manusia yang mudah dijangka. Peraturan yang bertujuan memaksa kerumitan — simbol, digit, pertukaran kata laluan baharu setiap 90 hari — hakikatnya mendorong orang ramai ke arah corak-corak ini. Itulah sebabnya panduan terkini daripada NIST menasihati perkhidmatan agar tidak menetapkan peraturan komposisi aksara yang rumit atau pertukaran berkala, sebaliknya menyemak kata laluan baharu terhadap senarai kata laluan yang telah tiris.

Kata laluan yang perlu ditaip sendiri: gunakan frasa laluan

Beberapa kata laluan perlu ditaip tanpa bantuan pengurus kata laluan: kata laluan induk pengurus itu sendiri, log masuk komputer atau telefon anda, dan bagi kebanyakan orang, kata laluan ke akaun e-mel utama. Untuk situasi ini, gunakan frasa laluan (passphrase) — beberapa patah perkataan yang dipilih secara rawak, bukannya ayat yang anda reka sendiri. Kaedah klasik untuk ini ialah Diceware, dan pihak EFF menerbitkan senarai perkataan yang direka khas untuknya; gunakan senarai yang dipanggil EFF Long Wordlist, dalam bahasa Inggeris:

  1. Buka senarai tersebut: ia mengandungi 7,776 perkataan, setiap satunya dinomborkan dengan lima digit daripada 1 hingga 6.
  2. Golekkan dadu enam sisi biasa sebanyak lima kali, atau lima biji dadu serentak dan baca dari kiri ke kanan, lalu tulis lima digit tersebut mengikut susunan itu.
  3. Cari perkataan yang sepadan dengan nombor tersebut.
  4. Ulangi langkah ini sehingga anda mempunyai enam perkataan.
  5. Kekalkan perkataan tersebut tepat seperti yang diperoleh, walaupun salah satu daripadanya berulang atau anda lebih suka perkataan lain yang lebih menarik. Untuk mengingatinya, bayangkan gambaran atau reka cerita di sekeliling perkataan tersebut — tanpa mengubah perkataan mahupun susunannya.

Setiap perkataan menambah kira-kira 12.9 bit, jadi lima perkataan memberikan sekitar 65 bit dan enam perkataan sekitar 78 bit, dan enam perkataan biasa jauh lebih mudah diingati serta ditaip berbanding rentetan simbol yang sama kekuatannya. Dua syarat memastikannya berkesan. Perkataan tersebut mestilah dipilih secara kebetulan atau rawak, kerana lirik lagu atau petikan kegemaran sudah pun ada dalam kamus penyerang; atas sebab yang sama, jangan sesekali menggunakan frasa yang pernah anda lihat sebagai contoh di mana-mana. Dan frasa tersebut tidak boleh diguna semula: satu frasa laluan untuk satu tempat sahaja.

Semua kata laluan lain: jana secara automatik

Bagi puluhan akaun yang kata laluannya tidak pernah anda taip secara manual, tiada sebab untuk anda mereka cipta apa-apa. Penjana kata laluan yang kuat kami mencipta setiap kata laluan dalam pelayar anda menggunakan Web Crypto API, dan ia tidak pernah dihantar ke pelayan. Tetapkan pilihan Panjang kepada 16 atau lebih, pilih jenis aksara yang diterima oleh laman web, dan tekan butang Jana; anggaran entropi di bawah hasil menunjukkan kekuatan dalam bit. Pilihan Tanpa aksara yang serupa membuang aksara yang mudah mengelirukan (Il1O0o) apabila kata laluan perlu dibaca dengan kuat atau ditaip daripada skrin, dan medan Bilangan pilihan menghasilkan senarai penuh apabila anda menyediakan beberapa akaun serentak.

Sesetengah laman web masih mengehadkan panjang atau melarang simbol tertentu. Jika sesuatu laman web menolak kata laluan tersebut, matikan sahaja jenis simbol yang dilarang dan kekalkan panjangnya; pendekkan kata laluan hanya apabila laman web itu benar-benar mengehadkan panjangnya. Walau apa pun keadaannya, jangan kembali mereka cipta kata laluan sendiri: kata laluan rawak 12 aksara tetap jauh lebih baik berbanding kata laluan rekaan yang kononnya pintar.

Tempat menyimpan kata laluan

Kata laluan rawak yang unik bagi setiap akaun paling mudah disimpan dalam pengurus kata laluan: ia menyimpannya, mengisinya secara automatik, dan banyak pengurus turut memberi amaran apabila salah satu daripadanya dikesan dalam kebocoran data yang diketahui. Anda hanya perlu mengingati satu frasa laluan dan bukannya beratus-ratus kata laluan. Jika anda enggan menggunakan pengurus kata laluan, buku nota yang disimpan di tempat selamat di rumah, jauh daripada pandangan pelawat, merupakan risiko yang lebih kecil berbanding menggunakan semula kata laluan. Cara yang tidak berkesan ialah menyimpan fail teks pada desktop, nota dalam aplikasi pemesejan, atau pelekat nota pada monitor di tempat kerja.

Senarai semak ringkas

Untuk memahami sebab peraturan ini diwujudkan, baca bagaimana kata laluan dipecahkan. Lebih banyak artikel dihimpunkan dalam bahan kata laluan.