Cek Kekuatan Password

Masukkan password dan lihat seketika seberapa acak password tersebut, pola apa yang melemahkannya, dan berapa lama penyerang membutuhkan waktu dalam kasus terburuk. Pemeriksaan berjalan sepenuhnya di peramban Anda.

Tips: uji password dengan pola serupa, bukan password asli Anda.

Teks Anda tetap di browser Anda – tidak dikirim, tidak disimpan, dan tidak ditambahkan ke bilah alamat.

Hasil

Penilaian
Belum ada password yang dimasukkan

Cara menghitung

Password Anda tidak pernah dikirim ke mana pun. Pemeriksaan berjalan sepenuhnya dengan JavaScript di perangkat Anda. Isi kolom masukan tidak pernah muncul di bilah alamat atau riwayat peramban, dan tidak ada yang disimpan. Yang dimuat hanya sebuah daftar publik password umum sebagai file, lalu dibandingkan secara lokal.

Cara cek kekuatan password

  1. Ketik password di kolom – password tidak pernah keluar dari peramban Anda.
  2. Baca penilaian, perkiraan entropi, dan pola yang ditemukan.
  3. Jika lemah, buat password baru lalu periksa lagi.

Contoh: pada „Jakarta2024!“ pemeriksa mengenali tahun 2024 sebagai pola. Bagian itu hanya bernilai log₂(150) ≈ 7 bit – empat angka yang benar-benar acak akan menambah lebih dari 13 bit.

Cara kerja perkiraan

1. Ragam karakter × panjang: Jenis karakter yang dipakai menentukan ragamnya (a–z 26, A–Z 26, 0–9 10, karakter khusus 33, huruf beraksen dan lainnya dihitung rata 100). Entropi naif adalah panjang × log₂(ragam) – untuk 12 karakter dengan keempat jenis, 12 × log₂(95) ≈ 78,8 bit.

2. Penalti pola: Manusia tidak memilih karakter secara acak. Karena itu penyerang lebih dulu mencoba daftar password yang bocor, kata dengan penggantian huruf (P@ssw0rd), urutan (abc, 123), baris keyboard (qwerty, asdf), pengulangan, dan tahun. Alat ini memecah password Anda menjadi bagian-bagian seperti itu dan untuk masing-masing hanya menghitung sedikit bit yang dibutuhkan penyerang untuk menebaknya – versi sederhana dari metode zxcvbn (Wheeler, USENIX Security 2016). Yang ditampilkan adalah nilai yang lebih kecil dari keduanya.

3. Waktu bobol: 2bit dibagi jumlah tebakan per detik – yaitu waktu untuk mencoba semua kemungkinan. Asumsinya mengikuti zxcvbn: serangan offline terhadap database password yang dicuri dengan hash cepat (10 miliar percobaan/detik, mis. MD5 tanpa salt di GPU) atau hash lambat (10.000 percobaan/detik, mis. bcrypt). Login online dengan penguncian akun jauh lebih lambat untuk diserang.

Tingkat penilaian

Perkiraan ini adalah batas atas: jika penyerang mengetahui data pribadi (nama, tanggal lahir, nama hewan peliharaan) atau password pernah bocor, password bisa dibobol jauh lebih cepat. BSI menyarankan 8–12 karakter dengan empat jenis karakter atau 20–25 karakter dengan dua jenis, dan tanpa pola keyboard seperti „asdfgh“ atau „1234abcd“. NIST SP 800-63B mensyaratkan minimal 15 karakter bila tanpa faktor kedua, dan tidak mewajibkan campuran jenis karakter – melainkan pencocokan dengan daftar password yang sudah dikenal.

Pertanyaan umum

Apakah aman memasukkan password saya di sini?

Password tidak pernah dikirim dan tidak disimpan – semuanya dihitung hanya di peramban Anda. Namun sebagai aturan umum: jangan pernah memasukkan password asli di tempat yang tidak memerlukannya. Uji password dengan pola yang sama sebagai gantinya.

Apakah alat ini memeriksa apakah password saya pernah bocor?

Tidak. Alat ini hanya membandingkan dengan daftar lokal 10.000 password paling umum. Apakah password ada dalam kebocoran data hanya bisa diperiksa dengan database kebocoran yang besar – yang memerlukan pengiriman setidaknya sebagian hash, dan hal itu sengaja tidak dilakukan alat ini.

Mengapa „Jakarta2024!“ lemah padahal memakai semua jenis karakter?

Karena terdiri dari sebuah kata, tahun, dan karakter khusus di akhir – persis pola yang pertama kali dicoba penyerang. Jenis karakter saja tidak banyak berarti; yang penting adalah seberapa acak password sebenarnya.

Berapa bit yang dibutuhkan password yang baik?

Untuk akun penting, 80 bit atau lebih adalah target yang baik – misalnya 14 karakter acak dari semua jenis karakter, atau 7 kata acak dari daftar 7.776 kata.

Seberapa akurat waktu bobolnya?

Itu hanya perkiraan kasar dengan asumsi yang disebutkan (10 miliar atau 10.000 percobaan per detik, mencoba semua kemungkinan). Serangan nyata bergantung pada metode hash layanan, perangkat keras yang dipakai, dan apa yang sudah diketahui penyerang.

Sumber dan dasar hukum

Diperbarui:

Alat terkait