Cek Kekuatan Password
Masukkan password dan lihat seketika seberapa acak password tersebut, pola apa yang melemahkannya, dan berapa lama penyerang membutuhkan waktu dalam kasus terburuk. Pemeriksaan berjalan sepenuhnya di peramban Anda.
Cara menghitung
Password Anda tidak pernah dikirim ke mana pun. Pemeriksaan berjalan sepenuhnya dengan JavaScript di perangkat Anda. Isi kolom masukan tidak pernah muncul di bilah alamat atau riwayat peramban, dan tidak ada yang disimpan. Yang dimuat hanya sebuah daftar publik password umum sebagai file, lalu dibandingkan secara lokal.
Cara cek kekuatan password
- Ketik password di kolom – password tidak pernah keluar dari peramban Anda.
- Baca penilaian, perkiraan entropi, dan pola yang ditemukan.
- Jika lemah, buat password baru lalu periksa lagi.
Contoh: pada „Jakarta2024!“ pemeriksa mengenali tahun 2024 sebagai pola. Bagian itu hanya bernilai log₂(150) ≈ 7 bit – empat angka yang benar-benar acak akan menambah lebih dari 13 bit.
Cara kerja perkiraan
1. Ragam karakter × panjang: Jenis karakter yang dipakai menentukan ragamnya (a–z 26, A–Z 26, 0–9 10, karakter khusus 33, huruf beraksen dan lainnya dihitung rata 100). Entropi naif adalah panjang × log₂(ragam) – untuk 12 karakter dengan keempat jenis, 12 × log₂(95) ≈ 78,8 bit.
2. Penalti pola: Manusia tidak memilih karakter secara acak. Karena itu penyerang lebih dulu mencoba daftar password yang bocor, kata dengan penggantian huruf (P@ssw0rd), urutan (abc, 123), baris keyboard (qwerty, asdf), pengulangan, dan tahun. Alat ini memecah password Anda menjadi bagian-bagian seperti itu dan untuk masing-masing hanya menghitung sedikit bit yang dibutuhkan penyerang untuk menebaknya – versi sederhana dari metode zxcvbn (Wheeler, USENIX Security 2016). Yang ditampilkan adalah nilai yang lebih kecil dari keduanya.
3. Waktu bobol: 2bit dibagi jumlah tebakan per detik – yaitu waktu untuk mencoba semua kemungkinan. Asumsinya mengikuti zxcvbn: serangan offline terhadap database password yang dicuri dengan hash cepat (10 miliar percobaan/detik, mis. MD5 tanpa salt di GPU) atau hash lambat (10.000 percobaan/detik, mis. bcrypt). Login online dengan penguncian akun jauh lebih lambat untuk diserang.
Tingkat penilaian
- Sangat lemah di bawah 40 bit (offline kurang dari 2 menit) atau ada di daftar password umum
- Lemah 40–59 bit (offline dari beberapa menit hingga sekitar 3½ tahun)
- Sedang 60–79 bit
- Kuat 80–99 bit (offline jutaan tahun)
- Sangat kuat 100 bit atau lebih
Perkiraan ini adalah batas atas: jika penyerang mengetahui data pribadi (nama, tanggal lahir, nama hewan peliharaan) atau password pernah bocor, password bisa dibobol jauh lebih cepat. BSI menyarankan 8–12 karakter dengan empat jenis karakter atau 20–25 karakter dengan dua jenis, dan tanpa pola keyboard seperti „asdfgh“ atau „1234abcd“. NIST SP 800-63B mensyaratkan minimal 15 karakter bila tanpa faktor kedua, dan tidak mewajibkan campuran jenis karakter – melainkan pencocokan dengan daftar password yang sudah dikenal.
Pertanyaan umum
Apakah aman memasukkan password saya di sini?
Password tidak pernah dikirim dan tidak disimpan – semuanya dihitung hanya di peramban Anda. Namun sebagai aturan umum: jangan pernah memasukkan password asli di tempat yang tidak memerlukannya. Uji password dengan pola yang sama sebagai gantinya.
Apakah alat ini memeriksa apakah password saya pernah bocor?
Tidak. Alat ini hanya membandingkan dengan daftar lokal 10.000 password paling umum. Apakah password ada dalam kebocoran data hanya bisa diperiksa dengan database kebocoran yang besar – yang memerlukan pengiriman setidaknya sebagian hash, dan hal itu sengaja tidak dilakukan alat ini.
Mengapa „Jakarta2024!“ lemah padahal memakai semua jenis karakter?
Karena terdiri dari sebuah kata, tahun, dan karakter khusus di akhir – persis pola yang pertama kali dicoba penyerang. Jenis karakter saja tidak banyak berarti; yang penting adalah seberapa acak password sebenarnya.
Berapa bit yang dibutuhkan password yang baik?
Untuk akun penting, 80 bit atau lebih adalah target yang baik – misalnya 14 karakter acak dari semua jenis karakter, atau 7 kata acak dari daftar 7.776 kata.
Seberapa akurat waktu bobolnya?
Itu hanya perkiraan kasar dengan asumsi yang disebutkan (10 miliar atau 10.000 percobaan per detik, mencoba semua kemungkinan). Serangan nyata bergantung pada metode hash layanan, perangkat keras yang dipakai, dan apa yang sudah diketahui penyerang.
Sumber dan dasar hukum
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Diperbarui:
Alat terkait
- Generator passwordBuat password acak yang kuat dan passphrase yang mudah diingat, lengkap dengan entropi dalam bit – dihitung di browser Anda, tidak dikirim dan tidak disimpan.
- Penghitung token AI untuk promptBerapa token prompt Anda? Penghitung token AI untuk ChatGPT, Claude, dan Gemini: perkiraan dengan rentang sesuai bahasa teks, plus jumlah karakter dan kata.
- Hitung Karakter dan KataHitung karakter online dengan dan tanpa spasi, jumlah kata, kalimat, paragraf, dan waktu baca secara langsung – dengan batas X, Instagram, TikTok, dan SMS.
- Bandingkan teks: cek perbedaan dua teksBandingkan dua teks online: tandai perbedaan per baris, kata, atau karakter dan lihat persentase kemiripannya. Gratis, privat, berjalan di browser Anda.
- Font keren copy pasteUbah teks menjadi font keren: tebal, miring, tulisan sambung, gotik dan 20+ tulisan aesthetic lain untuk di-copy paste ke bio Instagram, TikTok atau WA.
- Ubah gambar ke teksUbah gambar ke teks gratis: salin tulisan dari foto, hasil pindaian, dan tangkapan layar. OCR online untuk bahasa Indonesia dan 10 bahasa lain, tanpa unggah.