Kalkulator Entropi Kata Sandi
Masukkan panjang kata sandi dan pilih jenis karakter yang digunakan untuk melihat entropinya dalam bit, peringkat kekuatan, jumlah total kombinasi yang mungkin, dan perkiraan kasar berapa lama waktu untuk membobolnya.
Cara kerja perhitungan ini
Entropi mengukur seberapa tak terduga sebuah kata sandi yang dibuat secara acak. Ia dihitung sebagai bit = panjang × log2(ukuran pool), di mana ukuran pool adalah jumlah karakter berbeda yang tersedia per posisi: 26 untuk huruf kecil, 26 untuk huruf besar, 10 untuk angka, dan 32 untuk simbol umum. Memilih lebih banyak jenis karakter memperbesar pool, dan setiap karakter tambahan dalam pool menambahkan sedikit entropi ke setiap posisi.
Setiap karakter tambahan pada panjang mengalikan jumlah kata sandi yang mungkin dengan ukuran pool, sehingga panjang punya efek yang sangat besar: menambah 4 karakter ke kata sandi huruf kecil saja kira-kira menggandakan entropinya, sedangkan mengaktifkan simbol hanya menambah beberapa bit secara total. Inilah mengapa saran standarnya adalah «panjang mengalahkan kerumitan» — frasa sandi panjang dari kata-kata biasa biasanya jauh lebih kuat daripada rangkaian simbol pendek yang berantakan.
Waktu pembobolan diperkirakan dengan mengasumsikan penyerang dapat mencoba 10 miliar (1e10) tebakan per detik, laju yang khas untuk serangan luring terhadap file kata sandi yang dicuri, tanpa salt atau dengan hash lemah, menggunakan perangkat GPU modern. Serangan daring terhadap formulir login aktif biasanya jauh lebih lambat karena pembatasan laju, jadi waktu pembobolan daring di dunia nyata sering kali jauh lebih lama daripada yang ditampilkan di sini.
Contoh perhitungan
Ukuran pool karakter yang digunakan dalam perhitungan ini
Setiap kategori karakter menambahkan sejumlah kemungkinan tetap per posisi karakter. Kalkulator ini menjumlahkannya untuk mendapat ukuran pool total, lalu menerapkan bit = panjang × log2(pool).
| Kumpulan karakter | Ukuran pool | Contoh |
|---|---|---|
| Huruf kecil | 26 | a, b, c … z |
| Huruf besar | 26 | A, B, C … Z |
| Angka | 10 | 0–9 |
| Simbol | 32 | ! @ # $ % ^ & * ( ) - _ = + dll. |
| Huruf kecil + angka | 36 | mis. 'a1b2c3d4' |
| Huruf kecil + huruf besar + angka | 62 | mis. 'Kx9mQ2p7' |
| Keempat kumpulan | 94 | mis. 'Kx9!mQ2#p7' |
Penjelasan peringkat kekuatan
- Sangat lemah (di bawah 28 bit): dapat ditebak hampir seketika, setara PIN 4 digit.
- Lemah (28–35 bit): dapat dibobol dalam hitungan menit hingga jam oleh serangan otomatis.
- Wajar (36–59 bit): memadai untuk akun bernilai rendah atau sekali pakai, tidak untuk hal sensitif.
- Kuat (60–127 bit): perlindungan kokoh untuk sebagian besar akun pribadi dan finansial terhadap pembobolan luring.
- Sangat kuat (128+ bit): praktis tak terbobol dengan daya komputasi saat ini dan masa depan dekat.
Mengapa panjang mengalahkan kerumitan
Setiap karakter tambahan mengalikan jumlah total kata sandi yang mungkin dengan ukuran pool karakter, sedangkan mengaktifkan jenis karakter baru hanya memperlebar pool untuk karakter yang sudah Anda miliki. Beralih dari 8 ke 12 karakter pada kata sandi huruf kecil saja (pool 26) mengalikan ruang kunci sekitar 26⁴ — lebih dari 450.000 kali lebih besar — sedangkan menambahkan simbol ke kata sandi 8 karakter yang sudah ada hanya mengalikannya sekitar (58/26)⁸ ≈ 218 kali. Inilah sebabnya panduan keamanan sejak pertengahan 2010-an (termasuk NIST SP 800-63B) lebih menyukai frasa sandi yang panjang dan mudah diingat daripada kata sandi pendek penuh simbol yang sulit diketik dan mudah dilupakan.
Asumsi di balik estimasi waktu pembobolan
Estimasi waktu pembobolan mengasumsikan penyerang yang sudah memiliki hash kata sandi (misalnya dari basis data yang dicuri) dan dapat mencoba 10 miliar tebakan per detik — laju yang realistis untuk membobol hash cepat tanpa salt dengan GPU modern. Waktu pembobolan di dunia nyata sangat bervariasi tergantung algoritme hash yang dipakai untuk menyimpan kata sandi (bcrypt dan Argon2 sengaja dibuat lambat dan dapat memangkas laju tebakan hingga beberapa ribu per detik), apakah kata sandi muncul dalam kamus kata sandi bocor, dan apakah serangannya luring atau daring dengan pembatasan laju. Gunakan angka ini untuk membandingkan pilihan kata sandi secara relatif, bukan sebagai jaminan harfiah.