Alat Pemeriksa Kekuatan Kata Sandi
Buat kata sandi
Alat pemeriksa kekuatan kata sandi GeekFormat, mengevaluasi keamanan kata sandi secara ilmiah berdasarkan Shannon Entropy. Masukkan kata sandi untuk langsung menampilkan peringkat kekuatan bintang 5 tingkat, nilai entropi (bits), estimasi waktu peretasan tiga skenario (PC biasa/superkomputer/serangan daring terbatas kecepatan), memeriksa 7 indikator keamanan satu per satu (panjang, huruf besar/kecil, angka, karakter khusus, tidak berulang, tidak urutan berurutan, cocok dengan basis data kata sandi lemah umum), dan memberikan saran perbaikan yang dipersonalisasi. Dilengkapi generator kata sandi acak aman kriptografis (crypto.getRandomValues), mendukung panjang 8-64 karakter dan kumpulan karakter kustom. Pemrosesan sepenuhnya lokal di browser, kata sandi tidak dikirim ke server.
Rekomendasi Terkait
Tentang Kekuatan dan Keamanan Kata Sandi
Kekuatan kata sandi (Password Strength) adalah ukuran kemampuan kata sandi untuk menahan Brute-force Attack dan Dictionary Attack. Kata sandi kuat harus memiliki panjang yang cukup, kumpulan karakter yang cukup besar (campuran berbagai jenis karakter), keacakan yang cukup (tidak berpola, tidak dapat diprediksi), dan tidak ada dalam daftar kata sandi yang telah bocor. Kata sandi adalah sarana autentikasi identitas digital yang paling dasar dan paling banyak digunakan, dari email, akun media sosial hingga internet banking, dompet kripto, hampir semua layanan daring bergantung pada perlindungan kata sandi. Kata sandi lemah adalah penyebab utama kebocoran data dan pencurian akun——statistik bertahun-tahun Verizon DBIR menunjukkan lebih dari 80% insiden kebocoran data terkait dengan kata sandi lemah atau kebocoran kata sandi.
Shannon Entropy adalah indikator ilmiah untuk mengukur kekuatan kata sandi, diajukan oleh bapak teori informasi Claude Shannon pada tahun 1948. Dalam kriptografi, satuan entropi adalah bits, menunjukkan logaritma (basis 2) dari jumlah percobaan rata-rata yang diperlukan untuk melakukan Brute-force kata sandi tersebut. Misalnya, entropi 40 bits berarti penyerang rata-rata perlu mencoba 2⁴⁰≈1 triliun kombinasi; entropi 80 bits membutuhkan 2⁸⁰≈1 triliun triliun kali; entropi 128 bits tidak dapat di-Brute-force dalam masa depan yang dapat diperkirakan. Perlu diperhatikan bahwa Shannon Entropy mengasumsikan karakter kata sandi sepenuhnya acak, jika kata sandi memiliki pola (seperti kata + akhiran angka), entropi efektif aktual akan lebih rendah dari nilai teoretis.
Brute-force Attack adalah metode serangan kata sandi yang paling langsung: mencoba semua kombinasi karakter yang mungkin satu per satu, hingga menemukan kata sandi yang benar. Kecepatan Brute-force Attack bergantung pada dua faktor: kemampuan komputasi (berapa kali dapat dicoba per detik) dan nilai entropi kata sandi (berapa kali perlu dicoba agar cocok). Seiring peningkatan kemampuan komputasi paralel GPU, kecepatan Brute-force Attack meningkat sangat cepat——kartu grafis kelas atas tahun 2020-an dapat mencoba puluhan miliar password hash per detik. Tetapi ketika nilai entropi kata sandi cukup tinggi (seperti di atas 100 bits), bahkan jika menggabungkan semua sumber daya komputasi global, tidak dapat menyelesaikan pencarian dalam usia alam semesta. Oleh karena itu, metode paling efektif untuk melawan Brute-force Attack adalah menggunakan kata sandi acak panjang dengan entropi tinggi.
Dictionary Attack adalah metode serangan yang lebih efisien daripada Brute-force Attack: penyerang tidak mencoba semua kombinasi, melainkan menggunakan "kamus" yang berisi kata sandi umum, kata sandi bocor, daftar kata, kombinasi pola umum untuk mencoba. Sebagian besar pengguna memilih kata sandi yang tidak sepenuhnya acak——penelitian menunjukkan lebih dari 50% pengguna menggunakan varian dari Top 1000 kata sandi umum. Dictionary Attack lebih cepat beberapa orde magnitudo daripada Brute-force Attack, karena hanya perlu mencoba kandidat yang paling mungkin. Basis data kata sandi umum (seperti 14 juta kata sandi bocor rockyou, basis data Pwned Passwords dari Have I Been Pwned) mencatat miliaran kata sandi yang pernah bocor di internet, kata sandi apa pun yang muncul dalam daftar ini harus dianggap tidak aman.
Estimasi waktu peretasan kata sandi perlu mempertimbangkan skenario serangan. Serangan daring (mencoba melalui antarmuka login situs web) biasanya dibatasi kecepatan secara ketat——server akan membatasi frekuensi percobaan, mengunci akun setelah beberapa kali gagal, meminta kode verifikasi, sehingga kecepatan paling lambat (beberapa kali hingga ratusan kali per detik). Serangan luring (penyerang mendapatkan basis data password hash lalu meretas secara lokal) kecepatan sangat cepat——menggunakan klaster GPU kelas atas dapat mencoba ratusan miliar kali per detik, menggunakan komputasi awan atau superkomputer dapat mencapai triliunan kali bahkan kuadriliun kali per detik. Selain itu, kecepatan peretasan algoritma hash yang berbeda sangat berbeda: MD5 dan NTHash sangat cepat, algoritma hash lambat seperti bcrypt/Argon2 dirancang khusus untuk menahan Brute-force Attack, kecepatan jutaan kali lebih lambat.
NIST dalam panduan SP 800-63B telah mengajukan rekomendasi modern untuk kebijakan kata sandi: 1) Panjang kata sandi minimal 8 karakter, disarankan menggunakan kata sandi yang lebih panjang (passphrase); 2) Mendukung semua karakter ASCII dan karakter Unicode (termasuk spasi); 3) Tidak lagi mewajibkan penggantian kata sandi secara berkala (hanya ganti ketika ada bukti kebocoran); 4) Tidak lagi mewajibkan aturan kombinasi karakter tertentu (tetapi menyarankan penggunaan berbagai jenis); 5) Melarang penggunaan kata sandi yang diketahui bocor; 6) Memberikan umpan balik kekuatan kata sandi. Inti dari rekomendasi ini adalah: kekuatan sebenarnya dari kata sandi berasal dari panjang dan keacakan, bukan aturan komposisi yang rumit; panjang lebih penting daripada kompleksitas.
Passphrase adalah strategi kata sandi yang menyeimbangkan keamanan dan kemudahan diingat: menggunakan 4-6 kata yang dipilih secara acak (seperti correct horse battery staple) yang digabungkan, mencapai entropi tinggi melalui jumlah kata alih-alih kompleksitas karakter. Sebuah passphrase 5 kata bahasa Inggris acak memiliki nilai entropi sekitar 65-70 bits (diasumsikan dipilih secara acak dari 7776 kata umum), setara dengan 10-11 karakter ASCII yang sepenuhnya acak, tetapi lebih mudah diingat. Namun perlu diperhatikan: kata-kata dalam passphrase harus dipilih secara acak, menggunakan kalimat bermakna atau frasa umum (seperti iloveyou, tobeornottobe) akan menurunkan keamanan secara signifikan.
Praktik terbaik keamanan kata sandi: Pertama, gunakan pengelola kata sandi (seperti Bitwarden, KeePassXC, 1Password dll.) untuk menghasilkan dan menyimpan kata sandi acak kuat yang unik untuk setiap situs web (di atas 16 karakter semua jenis karakter), hindari penggunaan kembali kata sandi; Kedua, sebisa mungkin aktifkan 2FA/TOTP/kunci keamanan, meskipun kata sandi bocor tetap dapat melindungi akun; Ketiga, periksa secara berkala apakah email Anda muncul dalam kebocoran data (melalui layanan seperti Have I Been Pwned); Keempat, waspada terhadap email phishing dan situs web palsu, ini adalah cara paling umum untuk mencuri kata sandi; Kelima, akun penting (email, internet banking, dompet kripto) menggunakan perlindungan kuat tambahan, hindari login akun sensitif di WiFi publik; Keenam, keamanan kata sandi adalah rekayasa sistem, kata sandi kuat hanyalah garis pertahanan pertama.
Kasus penggunaan
- Periksa kekuatan kata sandi sebelum mendaftar akun situs web baru, hindari menggunakan kata sandi lemah yang mengakibatkan akun dicuri
- Evaluasi keamanan kata sandi baru saat mengubah kata sandi secara berkala, pastikan kata sandi baru memiliki kekuatan lebih tinggi dari kata sandi lama
- Saat departemen IT perusahaan menyusun kebijakan kata sandi tim, gunakan sebagai alat pemeriksa referensi untuk persyaratan kompleksitas kata sandi
- Saat mengembangkan fungsi pendaftaran/ubah kata sandi pengguna, rujuk standar pemeriksaan untuk merancang petunjuk kekuatan kata sandi antarmuka depan
- Saat menyelidiki insiden keamanan akun, periksa apakah kata sandi saat ini termasuk kata sandi lemah umum, apakah waktu peretasan terlalu singkat
- Menghasilkan kata sandi dengan kekuatan yang sesuai untuk akun dengan tingkat keamanan berbeda——email/internet banking menggunakan kata sandi sangat kuat, forum menggunakan kata sandi menengah
- Menjelaskan kepada orang non-teknis mengapa kata sandi yang "terlihat panjang" (seperti password123) sebenarnya tidak aman, gunakan waktu peretasan untuk menunjukkan risiko secara visual
- Setelah pengelola kata sandi menghasilkan kata sandi, verifikasi ulang apakah nilai entropi dan tingkat kekuatannya memenuhi standar
- Saat mempelajari pengetahuan keamanan kata sandi, amati hubungan perubahan antara nilai entropi dan waktu peretasan dengan menyesuaikan kombinasi karakter
- Membandingkan efektivitas kebijakan kata sandi yang berbeda——seperti perbedaan waktu peretasan antara 8 karakter angka murni vs 8 karakter campuran vs 16 karakter campuran
- Dalam demonstrasi pelatihan keamanan, tunjukkan kerentanan kata sandi lemah, masukkan kata sandi umum untuk menunjukkan risiko peretasan seketika
- Saat mengatur kata sandi Wi-Fi, kata sandi basis data, kunci enkripsi dan skenario keamanan tinggi lainnya, pastikan kata sandi mencapai tingkat ★★★★ ke atas
Cara Penggunaan
- Masukkan kata sandi yang akan diperiksa ke dalam kolom input kata sandi, dapat klik ikon mata untuk beralih tampilan teks biasa/teks tersembunyi untuk verifikasi
- Alat menganalisis kata sandi secara waktu nyata, menampilkan peringkat kekuatan bintang 5 tingkat, nilai Shannon entropy (bits), waktu peretasan tiga skenario
- Lihat tabel pemeriksaan kumpulan karakter, pastikan 7 indikator keamanan (panjang, huruf besar/kecil, angka, karakter khusus, tidak berulang, bukan kata sandi umum) terpenuhi
- Optimalkan kata sandi sesuai petunjuk di area saran perbaikan——seperti menambah panjang, melengkapi jenis karakter yang kurang, menghindari kata sandi umum
- Jika perlu membuat kata sandi kuat, atur panjang (8-64 karakter) dan opsi jenis karakter, klik tombol buat untuk mendapatkan kata sandi acak aman kriptografis
Fitur
- Algoritma Shannon Entropy: Menghitung nilai entropi Shannon (bits) berdasarkan ukuran kumpulan karakter dan panjang kata sandi, mengukur kekuatan keacakan kata sandi secara ilmiah alih-alih penilaian berdasarkan aturan sederhana
- Peringkat kekuatan bintang 5 tingkat: Total 5 tingkat dari ☆☆☆☆☆ (sangat lemah) hingga ★★★★★ (sangat kuat), ditentukan secara komprehensif berdasarkan rentang entropi (< 30/30-45/45-60/60-80/> 80 bits) dan hasil pemeriksaan keamanan
- Estimasi waktu peretasan dalam tiga skenario: Memperkirakan waktu Brute-force Attack pada PC biasa (1 miliar kali/detik), superkomputer (1000 triliun kali/detik), dan serangan daring terbatas kecepatan (100 kali/detik), mencakup rentang waktu dari milidetik hingga triliunan tahun
- Pemeriksaan 7 indikator keamanan satu per satu: Secara otomatis memeriksa apakah kata sandi memenuhi panjang ≥8 karakter, mengandung huruf besar, mengandung huruf kecil, mengandung angka, mengandung karakter khusus, tidak ada karakter berulang berurutan (seperti aaa/111), tidak ada urutan angka berurutan (seperti 123/456), tidak ada dalam daftar kata sandi lemah umum
- Pemeriksaan basis data kata sandi lemah umum: Terdapat daftar kata sandi lemah umum bawaan, peringatan merah segera saat memasukkan kata sandi lemah klasik seperti 123456, password, qwerty, kata sandi ini akan diretas seketika di bawah Rainbow Table attack
- Saran perbaikan dinamis: Memberikan saran perbaikan yang dipersonalisasi secara waktu nyata berdasarkan hasil pemeriksaan——kurang huruf besar menyarankan tambah huruf besar, panjang kurang menyarankan tambah panjang, cocok dengan kata sandi umum menyarankan ganti, membimbing pengguna meningkatkan kekuatan kata sandi secara akurat
- Generator kata sandi aman bawaan: Menggunakan crypto.getRandomValues() browser untuk menghasilkan kata sandi dengan bilangan acak aman kriptografis, panjang dapat diatur 8-64 karakter, dapat memilih secara bebas apakah menyertakan huruf besar, huruf kecil, angka, karakter khusus (!@#$%^&*-_+=?)
- Beralih tampilkan/sembunyikan kata sandi: Sekali klik beralih tampilan kata sandi teks biasa/teks tersembunyi, memudahkan verifikasi input, menghindari kesalahan pengaturan kata sandi karena salah melihat karakter
- Penghitung karakter waktu nyata: Menampilkan jumlah karakter kata sandi saat ini secara waktu nyata di bawah kolom input, memudahkan evaluasi apakah panjang memenuhi standar
- Analisis instan tanpa penundaan: Analisis instan saat memasukkan kata sandi, tidak perlu klik tombol, perubahan langsung memberikan umpan balik perubahan kekuatan
- Salin hasil pemeriksaan sekali klik: Mendukung penyalinan sekali klik ringkasan lengkap tingkat kekuatan, nilai entropi, waktu peretasan tiga skenario, memudahkan pencatatan atau berbagi
- Format angka internasional: Angka waktu peretasan diformat secara otomatis sesuai lingkungan bahasa pengguna (pemisah ribuan, dll.)
- Fungsi hapus: Sekali klik menghapus kolom input untuk pemeriksaan ulang, operasi mudah
- Pemrosesan murni lokal di browser: Analisis dan pembuatan kata sandi semuanya diselesaikan di JavaScript browser, kata sandi yang dimasukkan tidak dikirim melalui jaringan ke server mana pun, keamanan kata sandi terjamin
Pertanyaan Umum
Apa prinsip pemeriksaan kekuatan kata sandi? Bagaimana cara menghitung Shannon entropy?
Alat ini mengukur kekuatan kata sandi berdasarkan teori entropi informasi yang diajukan oleh Claude Shannon. Rumus perhitungan entropi: Entropi = Panjang kata sandi × log₂(Ukuran kumpulan karakter). Ukuran kumpulan karakter diakumulasikan berdasarkan jenis karakter yang digunakan kata sandi: huruf kecil 26 karakter, huruf besar 26 karakter, angka 10 karakter, karakter khusus 33 karakter (!@#$%^&*-_+=? dll.). Misalnya, kata sandi 8 karakter yang hanya menggunakan huruf kecil, kumpulan karakter=26, entropi=8×log₂(26)≈37.6 bits; sedangkan kata sandi 16 karakter yang menggunakan keempat jenis karakter, kumpulan karakter=95, entropi=16×log₂(95)≈105 bits. Semakin tinggi nilai entropi, semakin banyak kombinasi yang perlu dicoba untuk Brute-force Attack, semakin aman kata sandi.
Mengapa kata sandi seperti 123456, password panjang tetapi dinilai sangat lemah?
Karena kekuatan kata sandi tidak hanya bergantung pada panjang, tetapi juga pada keacakan dan ketidakpastian. 123456 meskipun memiliki 6 karakter, itu adalah salah satu kata sandi paling umum, ada di setiap Rainbow Table dan kamus kata sandi, peretas akan mencoba kata sandi frekuensi tinggi ini terlebih dahulu saat meretas, sebenarnya dapat ditebak dalam beberapa detik. Alat ini memiliki basis data kata sandi lemah umum bawaan, jika mendeteksi kata sandi dalam daftar kata sandi umum akan langsung ditentukan sebagai sangat lemah (☆☆☆☆☆), berapa pun panjangnya. Kata sandi lemah serupa lainnya meliputi: qwerty, abc123, admin, letmein, welcome, monkey, dragon, dll.
Apa perbedaan antara tiga skenario dalam estimasi waktu peretasan?
Tiga skenario mensimulasikan kecepatan peretasan dengan kemampuan serangan berbeda: 1) Serangan daring terbatas kecepatan (100 kali/detik): Mensimulasikan antarmuka login situs web, server biasanya membatasi frekuensi percobaan (seperti setiap akun per detik maksimal beberapa kali, terkunci setelah 5 kali gagal), ini adalah skenario serangan jarak jauh paling umum, kecepatan paling lambat; 2) Serangan luring PC biasa (1 miliar kali/detik): Penyerang setelah mendapatkan password hash akan melakukan Brute-force dengan GPU lokal, GPU modern dapat mencoba miliaran kali per detik; 3) Superkomputer/serangan terdistribusi (1000 triliun kali/detik): Penyerang tingkat nasional atau botnet besar, memiliki kemampuan komputasi paralel yang sangat kuat. Kata sandi Anda harus mampu bertahan cukup lama dalam skenario superkomputer agar dianggap benar-benar aman.
Berapa karakter kata sandi yang aman? Apa kebijakan kata sandi yang direkomendasikan?
Tingkat keamanan bervariasi tergantung skenario: 1) Forum umum/akun tidak penting: ≥12 karakter campuran, entropi≥60 bits (★★★☆☆), membutuhkan beberapa tahun di bawah superkomputer; 2) Email/akun media sosial: ≥14 karakter campuran, entropi≥80 bits (★★★★☆); 3) Internet banking/dompet kripto/akun administrator: ≥16 karakter semua jenis karakter, entropi≥100 bits (★★★★★), superkomputer meretas membutuhkan triliunan tahun ke atas. Rekomendasi umum: Gunakan pengelola kata sandi untuk menghasilkan kata sandi acak di atas 16 karakter yang mencakup huruf besar+kecil+angka+karakter khusus, setiap situs web menggunakan kata sandi unik, aktifkan 2FA.
Mengapa sudah ada huruf besar+kecil+angka+karakter khusus tetapi masih diingatkan tidak cukup kuat?
Mungkin ada beberapa alasan: 1) Panjang tidak cukup——bahkan jika ada keempat jenis karakter, jika hanya 8 karakter, nilai entropi sekitar 52 bits, di bawah superkomputer masih dapat diretas relatif cepat; 2) Ada pola berulang——seperti AAAbbb123!!! mengandung karakter berulang berurutan, alat akan mendeteksi dan mengurangi poin; 3) Ada angka berurutan——seperti 123 dalam abc123! adalah urutan berurutan; 4) Struktur keseluruhan memiliki pola——seperti Password1! meskipun memenuhi persyaratan empat jenis karakter, tetapi Password adalah kata umum ditambah huruf pertama kapital dan akhiran angka/simbol, mudah terkena Dictionary Attack. Disarankan panjang minimal 12 karakter ke atas, dan membuat susunan karakter seacak mungkin.
Apakah kata sandi yang dimasukkan akan dikirim ke server? Amankah?
Sama sekali tidak. Semua perhitungan analisis kata sandi alat ini diselesaikan secara lokal di JavaScript browser Anda, setelah memasukkan kata sandi tidak akan dikirim melalui jaringan ke server eksternal mana pun. Halaman menggunakan API crypto.getRandomValues() sisi browser untuk menghasilkan kata sandi acak (ini adalah antarmuka bilangan acak aman kriptografis yang disediakan browser), tidak bergantung pada server. Anda dapat menggunakan alat ini dalam keadaan terputus jaringan, fungsinya sepenuhnya normal. Setelah menutup atau menyegarkan halaman, kata sandi yang dimasukkan akan otomatis terhapus, tidak disimpan secara persisten di browser.
Mengapa kata sandi terlihat acak tetapi hasil pemeriksaan menunjukkan tidak ada di basis data kata sandi umum? Bagaimana ini dinilai?
Alat ini memiliki kumpulan data kata sandi lemah umum (commonPasswords) bawaan, berisi ribuan kata sandi dengan frekuensi kemunculan tertinggi dalam kebocoran data historis (seperti kata sandi frekuensi tinggi yang dihitung dalam kebocoran seperti rockyou). Jika kata sandi Anda tidak ada dalam daftar ini, berarti itu bukan kata sandi lemah yang digunakan secara luas. Namun perlu diperhatikan: tidak ada dalam basis data kata sandi umum tidak berarti aman mutlak——jika kata sandi berisi informasi pribadi (nama, tanggal lahir, nomor ponsel), jalur papan ketik (asdfgh), atau kombinasi kata yang bermakna, masih dapat diretas oleh Dictionary Attack yang ditargetkan. Kata sandi paling aman adalah urutan karakter yang dihasilkan sepenuhnya acak.
Apakah bilangan acak yang digunakan generator kata sandi aman?
Aman. Generator kata sandi menggunakan antarmuka crypto.getRandomValues() yang disediakan browser, ini adalah CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) yang disediakan oleh Web Cryptography API, kualitas bilangan acaknya jauh lebih tinggi daripada Math.random(). Sumber entropi bilangan acak crypto.getRandomValues() berasal dari kumpulan entropi sistem operasi (seperti interval penekanan tombol, pergerakan mouse, waktu IO disk dan sumber acak fisik lainnya), tidak dapat diprediksi dan tidak dapat direproduksi, cocok untuk menghasilkan kata sandi, kunci, dan data sensitif keamanan lainnya. Karakter kata sandi yang dihasilkan diambil secara acak merata dari kumpulan karakter yang Anda pilih.
Mengapa peringkat kekuatan kata sandi yang sama pada alat berbeda bisa berbeda?
Alat pemeriksa kekuatan kata sandi yang berbeda menggunakan algoritma dan ambang batas yang berbeda, hasil peringkat mungkin berbeda. Perbedaan umum meliputi: 1) Cara perhitungan nilai entropi berbeda——beberapa alat menghitung sederhana berdasarkan jumlah jenis karakter, beberapa melakukan analisis pola yang lebih akurat; 2) Ukuran basis data kata sandi umum berbeda——semakin lengkap basis data, semakin banyak kata sandi lemah yang dapat diidentifikasi; 3) Ambang batas tingkat kekuatan berbeda——berapa bits yang dianggap "kuat" tidak ada standar seragam; 4) Apakah mendeteksi pola papan ketik (qwerty, qazwsx), format tanggal, karakter berulang dan pola lainnya atau tidak. Alat ini menggunakan metode kombinasi Shannon entropy + pemeriksaan aturan 7 item, dan melakukan pemeriksaan khusus terhadap kata sandi lemah umum, peringkat merujuk standar umum industri (rekomendasi NIST, OWASP).
Apa saja yang termasuk karakter khusus? Mengapa tidak mendukung lebih banyak karakter khusus?
Kumpulan karakter khusus alat ini adalah !@#$%^&*-_+=? (total 14 karakter), generator kata sandi juga menggunakan kumpulan karakter ini. Ini karena banyak situs web memiliki batasan pada karakter khusus yang diizinkan dalam kata sandi——misalnya kutip tunggal, kutip ganda, garis miring terbalik, spasi, kurung sudut dll. memiliki makna khusus dalam SQL, HTML, baris perintah, dapat menyebabkan masalah injeksi atau ditolak situs web. Memilih karakter khusus yang paling umum digunakan dan paling diterima secara luas dapat memastikan kata sandi yang dihasilkan dapat digunakan di sebagian besar situs web. Jika Anda menggunakan karakter khusus lain saat memasukkan kata sandi secara manual (seperti %, ~, |, {}[] dll.), alat tetap akan mengenalinya sebagai karakter khusus dan menghitungnya ke dalam kumpulan karakter.
Apakah mengubah kata sandi secara berkala dapat meningkatkan keamanan?
Menurut panduan terbaru NIST SP 800-63B, manfaat keamanan dari penggantian kata sandi paksa secara berkala (seperti setiap 90 hari) terbatas, sebaliknya dapat menyebabkan pengguna memilih kata sandi lemah atau melakukan perubahan kecil berdasarkan kata sandi lama (seperti password1→password2). Strategi yang lebih baik adalah: 1) Menggunakan kata sandi acak panjang yang cukup kuat (di atas 16 karakter); 2) Setiap akun menggunakan kata sandi unik (dikelola melalui pengelola kata sandi); 3) Mengaktifkan 2FA; 4) Segera mengganti kata sandi terkait setelah mengetahui insiden kebocoran data; 5) Segera mengganti kata sandi saat mendeteksi login tidak biasa. Alat ini dapat membantu Anda menilai apakah kekuatan kata sandi saat ini perlu ditingkatkan.
Apakah kata sandi yang dihasilkan pengelola kata sandi masih perlu diperiksa dengan alat ini?
Secara umum tidak perlu, kata sandi yang dihasilkan oleh pengelola kata sandi utama (1Password, Bitwarden, KeePassXC, LastPass dll.) secara default menggunakan bilangan acak aman kriptografis dan kumpulan karakter lengkap, panjang biasanya di atas 12-20 karakter, kekuatan umumnya di tingkat ★★★★ ke atas. Tetapi jika Anda menyesuaikan aturan pembuatan pengelola kata sandi (seperti mengecualikan karakter khusus, memperpendek panjang), dapat menggunakan alat ini untuk memverifikasi apakah nilai entropi dan waktu peretasannya memenuhi kebutuhan keamanan Anda. Selain itu, jika Anda tidak yakin apakah implementasi bilangan acak pengelola kata sandi dapat diandalkan, verifikasi kedua juga merupakan kebiasaan yang baik.
Mengapa angka berurutan atau karakter berulang berurutan dapat menurunkan keamanan kata sandi?
Karena alat Brute-force Attack dan Dictionary Attack tidak hanya mencoba kata sandi umum, tetapi juga menghasilkan kata sandi kandidat untuk pola umum. Angka berurutan (123, 456, 789, 012) dan karakter berulang berurutan (aaa, 111, !!!) adalah pola frekuensi sangat tinggi, muncul dalam sejumlah besar kata sandi. Mesin peretas kata sandi akan secara khusus menghasilkan varian seperti itu (seperti menambahkan 123, !!!, 2024 dan angka tahun lainnya setelah kata), kata sandi yang mengandung pola ini setara dengan pengurangan entropi efektif——penyerang tidak perlu Brute-force semua kombinasi, hanya perlu mencoba pola umum即可 cocok.
Amankah kata sandi bahasa Mandarin atau karakter lebar penuh?
Sebagian besar situs web dan sistem tidak mendukung bahasa Mandarin atau karakter lebar penuh sebagai kata sandi, karena penanganan pengkodean mudah menyebabkan masalah kompatibilitas. Alat ini menghitung karakter non-huruf-angka apa pun sebagai karakter khusus, tetapi dalam praktiknya jika Anda menggunakan kata sandi bahasa Mandarin, mungkin mengalami masalah seperti tidak dapat login, kerusakan pengkodean lintas platform. Disarankan menggunakan kata sandi yang terdiri dari kumpulan karakter ASCII (huruf besar/kecil bahasa Inggris, angka, simbol lebar setengah), ini adalah solusi dengan kompatibilitas terbaik. Jika sistem mendukung kata sandi Unicode (seperti beberapa sistem Linux), kata sandi Unicode memiliki kumpulan karakter yang lebih besar, tetapi perlu memastikan semua terminal dapat memasukkan dengan benar.
Apa itu Rainbow Table attack? Apa bedanya dengan Brute-force Attack?
Brute-force Attack adalah mencoba semua kombinasi karakter yang mungkin satu per satu; sedangkan Rainbow Table attack adalah menghitung terlebih dahulu tabel perbandingan kata sandi umum dan nilai hash-nya (Rainbow Table), saat menyerang mencari tabel secara langsung alih-alih menghitung satu per satu, kecepatan sangat cepat. Jika pengguna menggunakan kata sandi umum, bahkan jika algoritma hash sangat kuat (seperti SHA-256), penyerang melalui Rainbow Table dapat menelusuri kembali kata sandi asli dalam beberapa detik. Metode pencegahan Rainbow Table attack meliputi: 1) Menggunakan kata sandi panjang yang cukup acak (tidak dalam jangkauan cakupan Rainbow Table); 2) Sistem menggunakan salted hash (seperti bcrypt, scrypt, Argon2), membuat Rainbow Table yang telah dihitung sebelumnya tidak efektif. Alat ini memeriksa basis data kata sandi umum yaitu untuk membantu pengguna menghindari memilih kata sandi yang telah dicakup Rainbow Table.
Pemecahan Masalah
Mengapa setelah memasukkan kata sandi tidak menampilkan hasil analisis?
Hasil analisis ditampilkan secara waktu nyata setelah memasukkan kata sandi. Jika setelah memasukkan kata sandi tidak melihat area hasil, harap konfirmasi: 1) Anda telah memasukkan kata sandi (kolom input kosong tidak menampilkan hasil); 2) Halaman telah dimuat sepenuhnya (JavaScript telah diaktifkan dan tidak ada kesalahan). Jika masih tidak merespons, coba segarkan halaman. Analisis kata sandi sepenuhnya dilakukan di browser lokal, tidak bergantung pada permintaan jaringan, segarkan tidak akan kehilangan input tetapi akan menghapus konten.
Tombol buat kata sandi setelah diklik tidak bereaksi?
Tombol buat kata sandi perlu memilih setidaknya satu jenis karakter (setidaknya satu dari huruf besar/kecil/angka/simbol). Jika semua opsi tidak dicentang, tidak dapat membuat kata sandi, secara default akan menggunakan huruf kecil+angka sebagai cadangan. Disarankan untuk mencentang keempat opsi huruf besar, huruf kecil, angka, simbol untuk membuat kata sandi terkuat. Rentang slider panjang adalah 8-64 karakter. Kata sandi yang dihasilkan akan otomatis mengisi kolom input dan dianalisis secara instan.
Tombol tampilkan/sembunyikan kata sandi tidak berfungsi?
Tombol ikon mata digunakan untuk mengalihkan atribut type kolom input kata sandi antara password dan text. Jika setelah diklik tidak beralih, mungkin ada kelainan JavaScript browser, coba segarkan halaman. Catatan: dalam mode password karakter yang dimasukkan ditampilkan sebagai titik (•••), dalam mode text ditampilkan teks biasa. Saat di tempat umum atau merekam layar disarankan menggunakan mode password.
Kata sandi saya jelas sangat rumit mengapa peringkatnya tidak tinggi?
Periksa masalah umum berikut: 1) Apakah panjang tidak cukup? Di bawah 12 karakter bahkan jika semua jenis karakter campuran di bawah superkomputer masih dapat diretas relatif cepat, disarankan minimal 14 karakter; 2) Apakah mengandung urutan berulang? Seperti AAA111!!! mengandung karakter berulang berurutan; 3) Apakah kata umum ditambah akhiran? Seperti Password123! atau Qwerty@2024 meskipun memenuhi empat jenis karakter, tetapi intinya adalah kata umum+akhiran berpola; 4) Apakah jalur papan ketik? Seperti Qazwsx123! adalah jalur bentuk Z di papan ketik, pola jenis ini akan dicoba terlebih dahulu oleh alat peretas. Disarankan menggunakan generator kata sandi untuk membuat kata sandi yang sepenuhnya acak.
Glosarium
- Shannon Entropy
- Konsep teori informasi yang diajukan oleh Claude Shannon, digunakan untuk mengukur kekuatan keacakan kata sandi, satuan adalah bits. Nilai entropi=panjang kata sandi×log₂(ukuran kumpulan karakter). Semakin tinggi nilai entropi, semakin banyak kombinasi yang diperlukan untuk Brute-force Attack.
- Character Pool(Kumpulan Karakter)
- Ukuran himpunan semua karakter mungkin yang digunakan dalam kata sandi. Huruf kecil 26 karakter, huruf besar 26 karakter, angka 10 karakter, karakter khusus sekitar 33 karakter. Semakin banyak jenis karakter yang digunakan, semakin besar kumpulan karakter, semakin banyak keuntungan entropi yang diberikan setiap penambahan karakter.
- Brute-force Attack
- Metode serangan menebak kata sandi dengan mencoba secara sistematis semua kombinasi karakter yang mungkin. Waktu peretasan bergantung pada nilai entropi kata sandi dan kemampuan komputasi penyerang, kata sandi entropi tinggi dapat membuat Brute-force Attack menjadi tidak layak secara komputasi.
- Dictionary Attack
- Metode serangan menebak kata sandi menggunakan daftar yang telah dikompilasi sebelumnya berisi kata sandi umum, kata sandi bocor, kosakata, dan pola umum, efisiensinya jauh lebih tinggi daripada Brute-force Attack murni, merupakan metode serangan kata sandi paling umum dalam praktik.
- Rainbow Table
- Tabel perbandingan nilai password hash yang telah dihitung sebelumnya, digunakan untuk menelusuri kembali kata sandi asli dengan cepat setelah mendapatkan nilai hash. Menggunakan salted hash dan algoritma hash lambat (bcrypt/Argon2) dapat bertahan secara efektif terhadap Rainbow Table attack.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, generator bilangan acak yang outputnya tidak dapat diprediksi dan tidak dapat direproduksi. Alat ini menggunakan antarmuka CSPRNG crypto.getRandomValues() browser untuk menghasilkan kata sandi.
- Common Password
- Kata sandi yang muncul dengan frekuensi tinggi dalam berbagai insiden kebocoran data (seperti 123456, password, qwerty, admin dll.). Kata sandi ini ada di setiap kamus peretasan, harus dihindari sepenuhnya.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, selain kata sandi masih memerlukan faktor autentikasi kedua (seperti kode verifikasi ponsel, TOTP, kunci keamanan perangkat keras), meskipun kata sandi bocor tetap dapat melindungi keamanan akun.
- Passphrase
- Kata sandi panjang yang terdiri dari beberapa kata acak, mencapai nilai entropi tinggi melalui jumlah kata, sekaligus lebih mudah diingat daripada string acak. Contoh kombinasi acak 4 kata seperti "correct horse battery staple".
- Password Hash
- Penggunaan fungsi hash satu arah untuk mengonversi kata sandi menjadi string panjang tetap yang tidak dapat dibalikkan untuk disimpan. Saat verifikasi membandingkan nilai hash alih-alih teks biasa, meskipun basis data bocor tidak langsung mengekspos kata sandi. Harus menggunakan algoritma hash lambat seperti bcrypt/Argon2.
- Salt
- String acak yang dilampirkan pada kata sandi sebelum perhitungan hash, membuat kata sandi yang sama menghasilkan nilai hash berbeda, mencegah Rainbow Table attack dan peretasan massal. Setiap kata sandi harus memiliki nilai salt yang unik.
- crypto.getRandomValues()
- Antarmuka generator bilangan acak aman kriptografis yang disediakan oleh Web Cryptography API, diimplementasikan oleh browser, sumber bilangan acak berasal dari kumpulan entropi sistem operasi, jauh lebih unggul daripada Math.random(), cocok untuk menghasilkan kata sandi dan kunci.
Referensi Nilai Entropi dan Waktu Peretasan Kata Sandi
Referensi tingkat kesulitan peretasan kata sandi dengan nilai entropi berbeda dalam skenario serangan superkomputer (1000 triliun kali/detik):
| Entropi(bits) | Kombinasi Khas | Waktu Peretasan PC | Waktu Peretasan Superkomputer | Peringkat Kekuatan |
|---|---|---|---|---|
< 30 | 6 angka murni, kata umum | < 1 detik | Seketika | ☆☆☆☆☆ Sangat Lemah |
30-45 | 8 huruf kecil murni | Beberapa detik - beberapa jam | < 1 detik | ★☆☆☆☆ Lemah |
45-60 | 8 huruf besar/kecil+angka | Beberapa hari - beberapa tahun | Beberapa detik - beberapa menit | ★★☆☆☆ Sedang |
60-80 | 10 karakter semua jenis campuran | Beberapa dekade - beberapa milenium | Beberapa jam - beberapa hari | ★★★☆☆ Baik |
80-100 | 14 karakter semua jenis campuran | Ratusan tahun ke atas | Beberapa tahun - ratusan tahun | ★★★★☆ Kuat |
> 100 | 16 karakter semua jenis acak | Tidak layak | Triliunan tahun ke atas | ★★★★★ Sangat Kuat |
Perbandingan Nilai Entropi Kombinasi Jenis Karakter Berbeda
Perbedaan nilai entropi teoretis dan keamanan saat kata sandi 12 karakter menggunakan kombinasi karakter berbeda:
| Kombinasi Karakter | Kumpulan Karakter | Entropi 12 Karakter | Orde Jumlah Kombinasi | Evaluasi Keamanan |
|---|---|---|---|---|
| Angka murni (0-9) | 10 | ~40 bits | 10¹² | Sangat lemah, retas seketika |
| Huruf kecil murni | 26 | ~56 bits | 10¹⁷ | Lemah, retas tingkat menit |
| Huruf besar dan kecil | 52 | ~68 bits | 10²⁰ | Sedang, retas tingkat jam |
| Besar/kecil+angka | 62 | ~71 bits | 10²¹ | Baik, retas tingkat hari |
| Besar/kecil+angka+simbol | 95 | ~79 bits | 10²³ | Kuat, retas tingkat tahun |
| 16 karakter semua jenis acak | 95 | ~105 bits | 10³¹ | Sangat kuat, tidak dapat brute-force |
Penjelasan 7 Indikator Pemeriksaan Keamanan
7 indikator keamanan kata sandi yang diperiksa alat satu per satu:
| Item Pemeriksaan | Kriteria Lulus | Risiko Tidak Lulus |
|---|---|---|
| Panjang ≥8 karakter | Panjang kata sandi minimal 8 karakter | Kata sandi terlalu pendek ruang Brute-force kecil |
| Mengandung huruf besar | Mengandung setidaknya satu A-Z | Kumpulan karakter mengecil 26, entropi berkurang |
| Mengandung huruf kecil | Mengandung setidaknya satu a-z | Kumpulan karakter mengecil 26, entropi berkurang |
| Mengandung angka | Mengandung setidaknya satu 0-9 | Kumpulan karakter mengecil 10, entropi berkurang |
| Mengandung karakter khusus | Mengandung simbol non-huruf-angka | Kumpulan karakter mengecil sekitar 33, entropi berkurang |
| Tidak ada pola berulang/berurutan | Tidak ada lebih dari 3 karakter sama atau angka berurutan | Kata sandi berpola mudah terkena serangan aturan |
| Tidak dalam basis data kata sandi umum | Tidak ada dalam daftar kata sandi lemah yang diketahui | Kata sandi umum diretas seketika dalam kamus |
Privacy & Security
Semua operasi alat pemeriksa kekuatan kata sandi ini diselesaikan sepenuhnya secara lokal di browser Anda: kata sandi yang Anda masukkan hanya dihitung nilai entropi dan dianalisis keamanannya di JavaScript browser, tidak akan dikirim melalui jaringan ke server eksternal mana pun. Generator kata sandi menggunakan antarmuka crypto.getRandomValues() bawaan browser untuk menghasilkan kata sandi acak secara lokal, tidak bergantung pada server. Halaman tidak menggunakan pelacakan Cookie, tidak mengumpulkan kata sandi yang dimasukkan pengguna atau data penggunaan apa pun. Setelah menutup atau menyegarkan halaman, kata sandi yang dimasukkan dan hasil analisis akan otomatis terhapus, tidak disimpan secara persisten di browser. Anda dapat menggunakan alat ini dalam keadaan terputus jaringan, semua fungsi dapat digunakan secara normal.
Authoritative References
- Simulator Buta Warna
- Konverter Warna
- Konverter .htaccess ke Nginx
- Konverter SQL
- Parser Cookie
- Cron Expression Generator
- Cron Expression Validator
- Format CSS
- Kompres CSS
- CSV ke Excel
- Konverter Mata Uang
- Diff Checker
- Generator Favicon
- Format XML
- Konverter Heksadesimal
- Format HTML
- Kompres HTML
- HTML ke Markdown
- Markdown ke HTML
- Formatter JavaScript
- Kompres JS
- Alat Pemformat JSX
- Kompres JSX
- Pengelompokan kata kunci
- Generator Lorem Ipsum
- Generator Tabel Markdown
- Meta Tag Generator
- Pembuat Kata Sandi
- Alat Pemeriksa Kekuatan Kata Sandi
- Generator QR Code/Barcode
- Alat Uji Regex
- Generator Slug
- Generator SQL
- Alat Pemformat SQL
- Penghitung Kata
- Alat Waktu
- Format TypeScript
- Kompres TypeScript
- Format TSX
- Kompres TSX
- Konverter Unix Timestamp
- Generator UUID
- Format YAML
- Konverter Kasus