=Semua Kalkulator

Kalkulator Entropi Kata Sandi

Masukkan panjang kata sandi dan pilih jenis karakter yang digunakan untuk melihat entropinya dalam bit, peringkat kekuatan, jumlah total kombinasi yang mungkin, dan perkiraan kasar berapa lama waktu untuk membobolnya.

karakter
Entropi71,5 bit
Peringkat kekuatanKuat
Kombinasi yang mungkin10^22 combinations
Estimasi waktu pembobolan luringcenturies

Cara kerja perhitungan ini

Entropi mengukur seberapa tak terduga sebuah kata sandi yang dibuat secara acak. Ia dihitung sebagai bit = panjang × log2(ukuran pool), di mana ukuran pool adalah jumlah karakter berbeda yang tersedia per posisi: 26 untuk huruf kecil, 26 untuk huruf besar, 10 untuk angka, dan 32 untuk simbol umum. Memilih lebih banyak jenis karakter memperbesar pool, dan setiap karakter tambahan dalam pool menambahkan sedikit entropi ke setiap posisi.

Setiap karakter tambahan pada panjang mengalikan jumlah kata sandi yang mungkin dengan ukuran pool, sehingga panjang punya efek yang sangat besar: menambah 4 karakter ke kata sandi huruf kecil saja kira-kira menggandakan entropinya, sedangkan mengaktifkan simbol hanya menambah beberapa bit secara total. Inilah mengapa saran standarnya adalah «panjang mengalahkan kerumitan» — frasa sandi panjang dari kata-kata biasa biasanya jauh lebih kuat daripada rangkaian simbol pendek yang berantakan.

Waktu pembobolan diperkirakan dengan mengasumsikan penyerang dapat mencoba 10 miliar (1e10) tebakan per detik, laju yang khas untuk serangan luring terhadap file kata sandi yang dicuri, tanpa salt atau dengan hash lemah, menggunakan perangkat GPU modern. Serangan daring terhadap formulir login aktif biasanya jauh lebih lambat karena pembatasan laju, jadi waktu pembobolan daring di dunia nyata sering kali jauh lebih lama daripada yang ditampilkan di sini.

Contoh perhitungan

Kata sandi 12 karakter yang menggunakan huruf kecil, huruf besar, dan angka (ukuran pool 62) memiliki entropi 12 × log2(62) ≈ 71,5 bit, dinilai «kuat», dengan sekitar 10^22 kombinasi yang mungkin dan estimasi waktu pembobolan luring dalam kisaran berabad-abad. Kurangi menjadi 8 karakter huruf kecil saja (ukuran pool 26) dan entropinya turun menjadi sekitar 37,6 bit — «wajar» paling banter, dan bisa dibobol dalam hitungan detik pada laju tebakan yang diasumsikan.

Ukuran pool karakter yang digunakan dalam perhitungan ini

Setiap kategori karakter menambahkan sejumlah kemungkinan tetap per posisi karakter. Kalkulator ini menjumlahkannya untuk mendapat ukuran pool total, lalu menerapkan bit = panjang × log2(pool).

Kumpulan karakterUkuran poolContoh
Huruf kecil26a, b, c … z
Huruf besar26A, B, C … Z
Angka100–9
Simbol32! @ # $ % ^ & * ( ) - _ = + dll.
Huruf kecil + angka36mis. 'a1b2c3d4'
Huruf kecil + huruf besar + angka62mis. 'Kx9mQ2p7'
Keempat kumpulan94mis. 'Kx9!mQ2#p7'

Penjelasan peringkat kekuatan

Mengapa panjang mengalahkan kerumitan

Setiap karakter tambahan mengalikan jumlah total kata sandi yang mungkin dengan ukuran pool karakter, sedangkan mengaktifkan jenis karakter baru hanya memperlebar pool untuk karakter yang sudah Anda miliki. Beralih dari 8 ke 12 karakter pada kata sandi huruf kecil saja (pool 26) mengalikan ruang kunci sekitar 26⁴ — lebih dari 450.000 kali lebih besar — sedangkan menambahkan simbol ke kata sandi 8 karakter yang sudah ada hanya mengalikannya sekitar (58/26)⁸ ≈ 218 kali. Inilah sebabnya panduan keamanan sejak pertengahan 2010-an (termasuk NIST SP 800-63B) lebih menyukai frasa sandi yang panjang dan mudah diingat daripada kata sandi pendek penuh simbol yang sulit diketik dan mudah dilupakan.

Asumsi di balik estimasi waktu pembobolan

Estimasi waktu pembobolan mengasumsikan penyerang yang sudah memiliki hash kata sandi (misalnya dari basis data yang dicuri) dan dapat mencoba 10 miliar tebakan per detik — laju yang realistis untuk membobol hash cepat tanpa salt dengan GPU modern. Waktu pembobolan di dunia nyata sangat bervariasi tergantung algoritme hash yang dipakai untuk menyimpan kata sandi (bcrypt dan Argon2 sengaja dibuat lambat dan dapat memangkas laju tebakan hingga beberapa ribu per detik), apakah kata sandi muncul dalam kamus kata sandi bocor, dan apakah serangannya luring atau daring dengan pembatasan laju. Gunakan angka ini untuk membandingkan pilihan kata sandi secara relatif, bukan sebagai jaminan harfiah.

Pertanyaan umum

Berapa bit entropi yang dibutuhkan kata sandi yang kuat?
Panduan keamanan umumnya menganggap 60+ bit cukup kuat untuk akun penting dan 80–128 bit tangguh terhadap serangan luring untuk masa depan yang terlihat. Di bawah 28 bit, sebuah kata sandi bisa ditebak hampir seketika; di bawah 36 bit, ia jatuh ke tangan penyerang yang gigih dalam hitungan jam atau hari.
Apakah menambah simbol lebih membantu daripada menambah panjang?
Tidak. Menambah satu karakter panjang selalu mengalikan ruang kunci Anda dengan ukuran pool penuh, sedangkan mengaktifkan simbol hanya memperbesar pool untuk karakter yang sudah Anda miliki. Kata sandi 16 karakter huruf kecil biasanya mengalahkan kata sandi 10 karakter yang dijejali simbol.
Apakah kalkulator ini menyimpan atau memeriksa kata sandi asli saya?
Tidak. Alat ini tidak pernah melihat kata sandi Anda yang sebenarnya — ia hanya mengambil panjang dan kategori karakter yang akan Anda gunakan, dan perhitungan entropi berjalan secara lokal di peramban Anda. Tidak ada yang dikirim, dicatat, atau disimpan. Untuk akun asli Anda, gunakan pengelola kata sandi untuk membuat dan menyimpan kata sandi yang unik.
Mengapa estimasi waktu pembobolan terlihat terlalu cepat atau terlalu lambat?
Estimasi ini mengasumsikan 10 miliar tebakan per detik, patokan untuk pembobolan luring terhadap file kata sandi yang dicuri dan berhash lemah dengan perangkat modern. Hash lambat yang di-salt dengan baik (seperti bcrypt atau Argon2) dapat menekan laju penyerang nyata hingga beberapa ribu tebakan per detik, membuat waktu pembobolan sebenarnya jauh lebih lama daripada yang ditampilkan di sini. Anggap angka ini sebagai perbandingan kekuatan relatif, bukan hitung mundur harfiah.
Apa beda entropi dengan pengukur kekuatan kata sandi di situs web?
Kalkulator ini mengukur entropi teoretis dengan mengasumsikan kata sandi yang sepenuhnya acak, diambil secara merata dari pool karakter pilihan Anda. Banyak pengukur kekuatan di situs juga menghukum pola yang mudah ditebak, kata dari kamus, dan kata sandi yang dipakai ulang, sehingga sebuah kata sandi bisa mendapat entropi tinggi di sini namun tetap ditandai lemah di tempat lain jika sebenarnya tidak acak.
Sebaiknya pakai untai acak atau frasa sandi?
Keduanya bisa mencapai entropi tinggi jika cukup panjang. Kata sandi yang benar-benar acak dengan 12+ karakter campuran dan frasa sandi dari 5–6 kata acak yang tak berkaitan (memakai daftar kata gaya diceware) bisa berada dalam kisaran entropi yang serupa, dan frasa sandi biasanya lebih mudah diketik dan diingat. Hindari kutipan, lirik lagu, atau frasa yang mudah ditebak — semua itu ditebak dengan kamus, bukan dengan brute force.
Apakah ini memperhitungkan pola umum seperti '123' atau 'password1'?
Tidak. Rumus entropi mengasumsikan keacakan yang merata di seluruh pool karakter yang dipilih. Penyerang nyata terlebih dahulu memakai kamus dan alat pembobol yang mengenali pola, sehingga substitusi yang mudah ditebak (seperti 'P@ssw0rd') dibobol jauh lebih cepat daripada yang disiratkan entropi mentah. Gunakan pembuat acak dari pengelola kata sandi daripada merangkai pola dengan tangan.
Alat ini hanya untuk informasi umum. Verifikasi angka penting secara mandiri. · Terakhir ditinjau: 25 Agustus 2026