Penjana kata laluan yang kuat

Cipta kata laluan yang kuat dan rawak secara terus dalam pelayar anda — dengan kawalan penuh terhadap jenis aksara, dan ia tidak pernah meninggalkan peranti anda.

Tekan Jana untuk mengundi
Pilihan Lanjutan
Sunting baris di atas untuk menggunakan aksara sendiri. Setiap baris dianggap sebagai jenis aksara berasingan.

Kata laluan yang kuat dan unik ialah perlindungan paling murah yang boleh didapati oleh mana-mana akaun dalam talian — namun keperluannya sering timbul pada masa yang tidak sesuai: sewaktu membuat log masuk kerja baharu, apabila aplikasi perbankan memaksa tetapan semula, semasa memasang penghala (router) Wi-Fi yang baharu, atau ketika akhirnya beralih ke pengurus kata laluan (password manager). Penjana kata laluan yang kuat dan percuma ini mencipta kata laluan yang benar-benar rawak dengan hanya satu klik. Tetapkan “Panjang” pada saiz yang anda perlukan, pilih kelas aksara untuk disertakan — huruf besar dan huruf kecil, digit, simbol asas (%$#@!?&), dan simbol kompleks (.,;[]()^-_=+{}:<>|) — dan tekan “Jana”.

Keselamatan ialah matlamat utama, oleh itu penjana ini dibina berasaskan Web Crypto API (crypto.getRandomValues). Ia mengambil nilai daripada sumber kerawakan sistem yang selamat secara kriptografi yang turut digunakan untuk TLS dan pelbagai operasi kritikal keselamatan yang lain. Tidak seperti penjana berasaskan Math.random() atau fungsi rawak palsu yang mudah dijangka, ia dibina supaya hasil yang dijana tidak akan memberikan apa-apa maklumat kepada penyerang tentang hasil yang seterusnya. Penjanaan berlaku sepenuhnya pada peranti anda: kata laluan tidak akan dihantar ke pelayan, tidak direkodkan, dan tidak pernah dilihat oleh kami — tiada maklumat yang boleh dipintas oleh pihak ketiga dan tiada data yang kami simpan.

Pilihan yang ada memudahkan anda untuk memenuhi sebarang dasar kata laluan laman web. Setiap kata laluan dijamin mengandungi sekurang-kurangnya satu aksara daripada setiap kelas yang anda pilih — supaya syarat seperti “mesti mengandungi huruf besar dan nombor” dipenuhi secara automatik — dan “Pastikan bilangan aksara setiap jenis lebih kurang sama” sentiasa dihidupkan secara lalai, supaya tiada satu kelas yang mendominasi pilihan yang lain. Hidupkan simbol untuk keselamatan maksimum, atau matikannya untuk sistem lama yang mungkin menolaknya. Pilihan “Tanpa aksara yang serupa” pula akan membuang aksara yang paling kerap disalah baca oleh pengguna (Il1O0o).

Adakah anda memerlukan lebih daripada satu kata laluan, atau mempunyai syarat kata laluan yang luar biasa? Tetapkan “Bilangan pilihan” untuk menghasilkan keseluruhan senarai secara serentak — sehingga 100 kata laluan, contohnya apabila membuka akaun untuk sebuah pasukan — dan jika bilangannya lebih daripada 1, pilihan “Format hasil” akan menentukan cara ia dipisahkan: “Baris baharu”, “Dipisahkan dengan ruang” atau “Dipisahkan dengan koma”. Pilihan lain terletak di bawah “Pilihan Lanjutan”. Matikan pilihan “Kecualikan aksara berulang dalam satu kata laluan” untuk membenarkan aksara yang sama muncul lebih daripada sekali. Walaupun bahasa Melayu tidak mempunyai huruf tambahan, penjana ini menyokong penambahan aksara tempatan bagi 35 bahasa yang lain — daripada bahasa Ukraine, Greek dan Serbia hinggalah ke bahasa Poland, Turki dan Vietnam. Untuk kawalan sepenuhnya, “Set aksara (satu setiap baris)” membolehkan anda menentukan set tersuai anda sendiri: setiap baris akan menjadi kelas aksara yang berasingan untuk dipilih oleh penjana ini.

Mengapakah anda perlu memilih penjana kata laluan ini?

Bagaimanakah kerawakan ini dihasilkan? Sistem pengendalian anda secara berterusan mengumpul entropi — iaitu hingar (noise) rawak yang tidak dapat dijangka daripada aktiviti perkakasan — lalu menyuapkannya ke dalam penjana nombor rawak yang selamat secara kriptografi. Apabila anda menekan “Jana”, JavaScript pada halaman ini meminta nilai rawak daripada pelayar melalui fungsi crypto.getRandomValues, memetakannya kepada kelas aksara yang anda pilih, memastikan setiap kelas diwakili, sebelum menyusun kata laluan tersebut. Tiada “benih” (seed) yang boleh diteka, tiada jalan pintas algoritma yang boleh digunakan oleh perkakasan penggodam khusus, dan tiada langsung permintaan rangkaian pada sebarang tahap — proses ini berjalan secara menyeluruh pada peranti anda.

Di bawah hasil tersebut, anda akan melihat anggaran entropi dalam bit — satu ukuran bagi kekuatan kata laluan: nilai 60+ bit adalah munasabah untuk akaun harian biasa, 80+ bit pula dikira kuat, dan 100+ bit adalah jauh melangkaui kemampuan serangan kekerasan (brute force) yang menggunakan perkakasan moden hari ini. Terdapat dua tabiat keselamatan yang lebih penting daripada apa-apa pun. Pertama, kepanjangan adalah lebih baik berbanding kerumitan: gunakan 16+ aksara untuk perkara yang penting — setiap penambahan satu aksara akan menggandakan beban tugas penggodam dengan jauh lebih pantas berbanding menambah satu lagi kelas simbol. Kedua, keunikan: apabila sesebuah laman web mengalami ketirisan data (data breach), kelayakan log masuk yang bocor akan segera dicuba pada perkhidmatan dalam talian yang lain — ia dipanggil serangan pemadatan kelayakan (credential stuffing) — justeru kata laluan yang digunakan secara berulang kali boleh menukar satu kebocoran data menjadi pengambilalihan keseluruhan akaun. Jana kata laluan yang berasingan untuk setiap akaun, simpannya di dalam pengurus kata laluan, dan hidupkan pengesahan dua faktor (2FA) di mana-mana jua yang menyediakannya. Langkah ini juga sejajar dengan saranan agensi keselamatan seperti CyberSecurity Malaysia. Janganlah anda terkejut seandainya kata laluan yang benar-benar rawak masih mengandungi huruf berulang atau frasa pendek yang mudah dibaca — sifat rawak asli sememangnya sentiasa akan menghasilkan urutan sedemikian rupa, dan ia langsung tidak melemahkan kata laluan anda.

FAQ

Adakah selamat untuk menjana kata laluan dalam talian?

Dengan menggunakan alat ini, ya. Kata laluan dihasilkan sepenuhnya di dalam pelayar anda menggunakan Web Crypto API dan tidak dihantar ke mana-mana: tiada permintaan pelayan yang dibuat semasa penjanaan, maka tiada data untuk kami — atau sesiapa sahaja di antaranya — memintas atau menyimpannya.

Berapakah panjang kata laluan yang sepatutnya?

Gunakan sekurang-kurangnya 12 aksara; 16 aksara atau lebih pula amat disyorkan untuk mana-mana akaun penting. Kepanjangan lebih baik daripada kerumitan: setiap penambahan satu aksara melipatgandakan jumlah kombinasi yang terpaksa diteka oleh penyerang.

Adakah kata laluan rawak benar-benar lebih baik daripada yang saya buat sendiri?

Ya. Kata laluan yang dibuat oleh manusia lazimnya mengikut kebiasaan yang mudah diramal — perkataan kamus, nama, tarikh, urutan papan kekunci seperti qwerty123 — dan alat serangan akan mencuba corak ini terlebih dahulu. Kata laluan rawak tidak mempunyai sebarang struktur, justeru penyerang akan terpaksa beralih kepada serangan kekerasan (brute force), namun bagi kata laluan rawak sepanjang 16 aksara ia sangat mustahil untuk ditembusi.

Apakah maksud anggaran entropi bit di bawah hasil tersebut?

Entropi menganggarkan tahap kerawakan atau kesukaran kata laluan untuk diteka. Secara kasarnya: 60+ bit adalah memadai untuk akaun harian biasa, 80+ bit sudah cukup kuat, dan 100+ bit melangkaui kemampuan serangan kekerasan walaupun dengan perkakasan moden ketika ini.

Apakah fungsi pilihan “Tanpa aksara yang serupa”?

Ia akan membuang aksara-aksara yang mudah dikelirukan secara visual antara satu sama lain — huruf I besar, huruf l kecil, digit 1, huruf O besar, digit 0, dan huruf o kecil. Gunakannya apabila kata laluan perlu dibaca secara kuat, dicetak, atau ditaip secara manual dari kertas.

Bolehkah saya membuat kata laluan tersuai dengan aksara pilihan saya sendiri?

Ya. Buka “Pilihan Lanjutan” dan gunakan “Set aksara (satu setiap baris)” untuk menentukan set anda sendiri. Setiap baris berfungsi sebagai kelas aksara yang berasingan, supaya anda boleh menetapkan aksara wajib bagi setiap kumpulan — amat sesuai untuk memenuhi syarat kata laluan laman web yang sangat ketat.

Bolehkah saya memasukkan huruf abjad khusus bagi bahasa saya sendiri?

Boleh, namun ia terhad kepada 35 buah bahasa luar sahaja buat masa ini, dan bahasa Melayu tidak disokong secara lalai kerana kita menggunakan abjad Rumi standard. Jika anda mahu memasukkan abjad lain seperti Rusia, Greek mahupun Denmark, anda boleh menggunakan bahagian “Set aksara (satu setiap baris)” di “Pilihan Lanjutan” untuk menaipnya sendiri ke dalam sistem penjana ini.

Mengapakah setiap kata laluan sentiasa mengandungi sekurang-kurangnya satu digit dan huruf besar?

Penjana ini secara automatik menjamin sekurang-kurangnya satu aksara dipilih daripada setiap kelas yang anda pilih, maka hasilnya akan sentiasa memenuhi syarat am laman web seperti “mesti mengandungi sekurang-kurangnya satu huruf besar dan satu nombor”. Buang tanda pangkah pada mana-mana kotak pilihan untuk mengecualikan kelas tertentu sepenuhnya.

Patutkah saya menggunakan frasa laluan (passphrase) dan bukannya kata laluan (password)?

Frasa laluan — yang merangkumi beberapa siri perkataan rawak seperti kaedah diceware — amat berguna untuk mengingati sesuatu yang teramat rahsia, misalnya kata laluan utama ke pengurus kata laluan anda. Walau bagaimanapun, untuk kegunaan akaun lain yang disimpan di dalamnya, satu kata laluan rawak dengan 16+ aksara sudahlah teramat kukuh dan berfungsi setaraf. Sebaiknya gandingkan kedua-duanya: gunakan satu frasa laluan teguh untuk membuka aplikasi pengurus tersebut, dan selebihnya pakailah kata laluan berunsur rawak.

Berapa kerapkah saya harus menukar kata laluan?

Garis panduan keselamatan moden kini tidak lagi mengesyorkan pertukaran secara berjadual — ini kerana pertukaran paksa sering menjurus kepada variasi kata laluan mudah dijangka dan lemah. Cukuplah untuk menukar kata laluan sekiranya terdapat asbab yang kukuh: berlakunya kejadian pencerobohan perkhidmatan (data breach), ancaman pemancingan data (phishing), atau ada berkongsi penggunaan sebuah akaun. Apa yang paling relevan ialah supaya memastikan setiap akaun mempunyai kata laluan sendiri yang panjang dan rawak.

Adakah pihak anda menyimpan atau melihat kata laluan yang telah saya jana?

Tidak. Segala kerja penjanaan terlaksana terus pada peranti anda serta hasil yang dicipta tidak akan sesekali keluar dari ruang pelayar web milik anda. Kami memang tiada apa-apa kapasiti teknikal bagi melihat, merekod mahupun menyimpan kata laluan anda.