Generator Kata Sandi Online - Kata Sandi Kuat Acak & Frasa Sandi
Kata sandi kuat acak / pembuatan massal
Generator Frasa Sandi (mudah diingat & aman)
Menyambung beberapa kata acak berbahasa Inggris—jauh lebih mudah diingat daripada rangkaian acak, namun tetap kuat bila cukup banyak kata. Cocok sebagai kata sandi utama, kode buka pengelola kata sandi, atau untuk keperluan lisan/tulisan tangan.
Referensi Kekuatan & Entropi Kata Sandi
Kekuatan ditentukan oleh "panjang × ukuran kumpulan karakter" dan diukur dalam bit entropi. Tabel berikut diperkirakan untuk kumpulan huruf besar+kecil+angka+simbol (sekitar 94 karakter cetak):
| Panjang | Perkiraan kombinasi | Entropi | Tingkat keamanan |
|---|---|---|---|
| 8 karakter | ≈10¹⁵ | ≈52 bit | Lemah |
| 12 karakter | ≈10²³ | ≈79 bit | Sedang |
| 16 karakter | ≈10³¹ | ≈105 bit | Kuat |
| 20 karakter | ≈10³⁹ | ≈131 bit | Sangat kuat |
Setiap beberapa karakter tambahan menaikkan kesulitan pemecahan secara eksponensial. Alat ini membuat 16 karakter secara default, mendukung hingga 1024, dan menggunakan keacakan aman kriptografis sepenuhnya. Verifikasi entropi nyata dengan Pemeriksa Kekuatan Kata Sandi.
Apa itu kata sandi kuat & cara membuatnya
Kata sandi kuat biasanya berisi huruf besar/kecil, angka, dan simbol khusus, serta panjangnya minimal 12 karakter. Alat ini menggunakan generator acak aman secara kriptografis (crypto.getRandomValues), bukan Math.random() yang dapat diprediksi, sehingga setiap kata sandi benar-benar acak dan tidak dapat diprediksi. Setelah membuat, verifikasi keamanan dengan Pemeriksa Kekuatan Kata Sandi. Perusahaan yang butuh kebijakan seragam dapat membuat kata sandi acak yang patuh secara massal di sini dan menggunakan Generator UUID untuk pengenal sistem unik. Untuk pekerjaan kode, Enkoder/Dekoder Base64 membantu menyandikan kredensial sensitif saat disimpan.
Di balik layar: crypto.getRandomValues vs Math.random
Math.random() menggunakan generator pseudo-acak (PRNG) yang benihnya bergantung pada faktor yang dapat diprediksi seperti waktu saat ini—tidak cocok untuk keamanan. crypto.getRandomValues() mengambil benih acak sejati dari sumber entropi tingkat rendah sistem operasi (kebisingan perangkat keras, penundaan masukan pengguna) dan memenuhi standar keamanan kriptografis. Setiap kata sandi di sini dibuat dengan crypto.getRandomValues, menjamin: (1) setiap kata sandi tidak dapat diprediksi; (2) dua eksekusi tidak pernah menghasilkan urutan sama; (3) penyerang yang mengetahui algoritma pun tidak dapat merekonstruksi kata sandi yang dibuat. Semua data hanya ada di memori peramban dan dihancurkan saat penyegaran atau penutupan tab.
Apa itu frasa sandi (diceware)?
Frasa sandi menjahit beberapa kata acak berbahasa Inggris menjadi frasa yang bisa dibaca, mis. "river-cloud-tiger-music". Kelebihannya: ingatan manusia jauh lebih baik untuk "segenggam kata" daripada "tumpukan simbol acak", namun dengan cukup kata entropi tetap tinggi. Komunitas keamanan (paradigma xkcd 936 dan metode diceware) secara luas menyarankannya untuk kata sandi utama atau kode buka pengelola kata sandi—situasi yang lebih menghargai "mudah diingat dan panjang" daripada "berisi simbol khusus".
Generator di atas membuat frasa sandi: pilih jumlah kata (4 kata ≈ 29 bit default; 6 kata ≈ 44 bit) dan pemisah, lalu satu klik. Untuk kekuatan lebih, tambahkan angka atau simbol di akhir, atau naikkan jumlah kata di atas 8. Perhatikan bahwa entropi frasa sandi berasal dari "ukuran daftar kata × jumlah kata", jadi gunakan generator aman kriptografis seperti ini alih-alih "menciptakan" kata sendiri—kata buatan manusia biasanya dapat diprediksi.
Cara membuat kata sandi aman dengan alat ini
Seret penggeser panjang untuk mengatur ukuran (16+ disarankan), centang jenis karakter yang disertakan (huruf besar, kecil, angka, simbol), dan secara opsional klik tombol simbol untuk menyesuaikan karakter khusus yang diizinkan. Ketik karakter yang ingin dikecualikan ke kolom "Kecualikan karakter ambigu" (mis. 0OIl1), pilih berapa banyak dibuat sekaligus, lalu klik "Buat Kata Sandi" untuk menghasilkan kata sandi kuat massal yang dapat disalin satu per satu atau sekaligus.
Cara mengatur kata sandi untuk berbagai skenario
Sebelum membuat, pikirkan "di mana dipakai": siapa yang menggunakannya (manusia atau mesin), di mana diketik (keyboard atau remote TV), dan seberapa serius kebocorannya—ini menentukan panjang dan campuran karakter. Tabel berikut mencantumkan konfigurasi yang disarankan untuk skenario umum:
| Skenario | Panjang disarankan | Campuran karakter | Catatan |
|---|---|---|---|
| Kata sandi WiFi | 16-20 karakter | huruf + angka | TV/IoT menangani simbol buruk |
| Login situs / aplikasi | 16+ karakter | besar+kecil+angka+simbol | Unik per akun, jangan dipakai ulang |
| Server / SSH | 20-32 karakter | besar+kecil+angka+simbol | Utamakan auth berbasis kunci, sandi cadangan |
| Database / middleware | 24-32 karakter | besar+kecil+angka+simbol | Disimpan di file konfig, tak perlu dihafal |
| Kunci API | 32+ karakter | huruf + angka | Hanya mesin, lebih panjang lebih baik |
Bagaimana membuat kata sandi WiFi, dan berapa panjangnya?
Kunci pra-bagikan WPA2/WPA3 mengizinkan 8-63 karakter; 16-20 karakter alfanumerik cukup untuk mencegah penumpang gelap. Hilangkan centang "simbol" saat membuat: memasukkan simbol khusus dengan remote TV atau perangkat pintar sangat menyebalkan, dan beberapa perangkat lama menyandikannya tidak konsisten, sehingga muncul "kata sandi benar tapi tetap tak bisa terhubung". Centang besar/kecil + angka, atur panjang 16-20, buat, lalu tempel ke konsol router.
Berapa panjang kata sandi server / SSH?
Server berada langsung di internet publik dan menjadi sasaran utama serangan brute-force serta kamus—gunakan 20-32 karakter dengan keempat kelas. Praktik yang lebih besar: utamakan autentikasi SSH berbasis kunci (mis. ed25519) dan anggap kata sandi sebagai cadangan konsol; juga nonaktifkan login root langsung dan tambahkan pembatasan laju dengan fail2ban. Buat kata sandi 32 karakter di sini dan hasilkan beberapa set secara massal untuk root dan akun ops biasa.
Apa bedanya kunci API dan kata sandi?
Kata sandi mengautentikasi manusia dan harus menyeimbangkan daya ingat dengan masukan. Kunci API mengautentikasi mesin dan dibawa oleh kode, jadi tak perlu diingat. Oleh karena itu kunci API boleh dan sebaiknya lebih panjang—32+ karakter—dan biasanya tak perlu simbol (mayoritas layanan hanya mengizinkan alfanumerik). Di produksi, kunci biasanya diterbitkan penyedia; bila butuh kredensial acak untuk sistem internal, buat 32 karakter alfanumerik di sini atau gunakan Generator UUID untuk id unik global. Seberapa parah kebocoran kunci bergantung pada izinnya—terapkan hak minimal dan rotasi berkala.
Bagaimana menggunakan kata sandi yang dibuat di ponsel?
Buka alat ini di peramban seluler dan pembuatan tetap lokal (tidak bergantung pada lingkungan desktop). Tekan lama untuk menyalin, lalu tempel ke halaman pendaftaran. Cara lebih mudah adalah berpasangan dengan aplikasi pengelola kata sandi (Bitwarden, 1Password, dll.): buat di komputer dan simpan langsung ke pengelola, lalu ponsel mengisi otomatis dari sinkronisasi—tak perlu mengetik kata sandi panjang di keypad kecil. Papan klip iOS dan Android otomatis terhapus setelah beberapa saat, jadi kekhawatiran jejak tersisa saat menempel minimal.
Mengapa Anda tidak boleh membuat kata sandi sendiri
"123456", "password", tanggal lahir plus nama pinyin—kata sandi "ciptaan manusia" selalu menduduki puncak daftar paling umum dalam database bocor tahun demi tahun. Serangan kamus memanfaatkan persis ini: penyerang membangun kamus dari ratusan juta kata sandi bocor sungguhan, lalu mengombinasikan detail sosial Anda (tanggal lahir, nama, nomor telepon). Kata sandi "buatan sendiri" khas pecah dalam hitungan detik—tampak rumit tetapi nol keacakan. Kata sandi yang benar-benar aman harus berasal dari keacakan aman kriptografis: tanpa pola, tanpa bias, tak terprediksi. Itulah sebabnya alat ini menggunakan crypto.getRandomValues. Penasaran betapa lemahnya kata sandi Anda sekarang? Jalankan melalui Pemeriksa Kekuatan Kata Sandi.
FAQ Keamanan Kata Sandi
Berapa karakter yang sebaiknya dimiliki kata sandi yang kuat?
Minimal 12 karakter untuk akun umum, dan 16+ untuk akun penting. Semakin panjang kata sandi, semakin lama serangan brute-force membutuhkan waktu—pertumbuhannya eksponensial. Alat ini default 16 karakter dan mendukung hingga 1024.
Apakah kata sandi yang dibuat disimpan atau bocor?
Tidak. Semua kata sandi dibuat secara lokal di peramban Anda menggunakan crypto.getRandomValues yang aman secara kriptografis (bukan Math.random). Tidak ada yang diunggah atau disimpan, dan tidak ada kata sandi yang meninggalkan perangkat Anda.
Mengapa kata sandi perlu berisi huruf besar, kecil, angka, dan simbol?
Semakin banyak jenis karakter, semakin banyak kemungkinan kombinasi. Kata sandi 16 karakter hanya huruf kecil memiliki sekitar 4×10²² kombinasi; menambah huruf besar, angka, dan simbol menaikkannya ke 10³²+—jauh lebih sulit dipecahkan.
Apa itu karakter ambigu dan mengapa mengecualikannya?
Karakter ambigu terlihat mirip, seperti angka 0 vs huruf O, atau angka 1 vs huruf l. Saat mengetik manual, ini mudah tertukar. Mengecualikannya menghindari kesalahan ketik saat memasukkan kata sandi.
Bagaimana jika saya tidak bisa mengingat kata sandi acak?
Gunakan pengelola kata sandi (mis. Bitwarden, 1Password) untuk menyimpan dan mengisi otomatis. Anda juga dapat menyimpan kata sandi di catatan terenkripsi—hanya jangan pernah memakai kata sandi yang sama di banyak akun.
Seperti apa kebijakan kata sandi perusahaan yang baik?
Wajibkan minimal 12 karakter dan setidaknya tiga dari empat kelas (huruf besar, kecil, angka, simbol). Sarankan rotasi setiap 90 hari, gunakan alat ini untuk membuat kata sandi acak yang patuh kebijakan secara massal untuk karyawan, dan verifikasi kualitasnya dengan pemeriksa kekuatan kata sandi.
Apa risiko memakai kata sandi yang sama di banyak situs?
Sangat tinggi. Bila satu situs bocor, penyerang mencoba kata sandi itu di akun lain Anda (credential stuffing). Gunakan kata sandi acak yang unik untuk setiap situs penting—alat ini dapat membuat banyak kata sandi kuat yang berbeda sekaligus sehingga tiap akun mendapat perlindungan independen.
Seberapa sering saya harus mengganti kata sandi?
Setiap 3–6 bulan untuk akun pribadi biasa; setiap 90 hari plus autentikasi dua langkah untuk akun yang melibatkan uang atau data sensitif (perbankan, email, pengelola kata sandi itu sendiri). Lebih penting dari frekuensi adalah "jangan pernah memakai kata sandi yang sama" — ganti kata sandi kuat unik per akun. Untuk mengukur kekuatan, verifikasi entropi dengan pemeriksa kekuatan kata sandi.
Apa itu frasa sandi (passphrase) dan apakah lebih mudah diingat dari kata sandi acak?
Frasa sandi (gaya passphrase / diceware) menyambung beberapa kata acak berbahasa Inggris dengan tanda hubung atau spasi, mis. "river-cloud-tiger-music". Ia mengubah rangkaian acak yang panjang dan tak terbaca menjadi beberapa kata yang bisa dibaca, sangat mengurangi beban ingatan sekaligus tetap kuat bila cukup banyak kata. Alat ini membuat frasa sandi: pilih jumlah kata dan pemisah, klik sekali. Cocok sebagai kata sandi utama, kode buka pengelola kata sandi, atau untuk keperluan lisan/tulisan tangan.
Standar keamanan apa yang dipenuhi kata sandi yang dibuat?
Alat ini menggunakan crypto.getRandomValues dari peramban yang aman secara kriptografis—bukan PRNG yang dapat diprediksi. Default 16 karakter mencakup huruf besar, kecil, angka, dan simbol, sesuai dengan NIST SP 800-63B dan OWASP Authentication Cheat Sheet untuk "cukup panjang dan tidak dapat diprediksi". Semua berjalan secara lokal: tidak ada yang diunggah, disimpan, atau ditransmisikan, sehingga aman untuk pendaftaran dan penggantian kata sandi.
Kumpulan karakter apa yang terbaik untuk kata sandi WiFi?
Campuran 16–20 karakter huruf besar/kecil dan angka tanpa simbol. WPA2/WPA3 mengizinkan 8–63 karakter, tetapi TV pintar, printer, dan perangkat IoT menangani simbol khusus dengan buruk saat diketik. Kumpulan murni alfanumerik paling andal: hilangkan centang "simbol", atur panjang 16–20, dan tempel ke konsol router—jauh lebih kuat dari PIN numerik 8 digit.
Bagaimana sebaiknya kata sandi server dan database diatur?
Server terekspos langsung ke internet publik—gunakan 20–32 karakter dengan keempat kelas, utamakan autentikasi SSH berbasis kunci dengan kata sandi sebagai cadangan konsol. Kata sandi database dan middleware: 24–32 karakter, disimpan di file konfigurasi yang dibaca program (tidak perlu dihafal manusia). Gunakan mode massal di sini untuk membuat beberapa set unik bagi root, akun ops, dan database.