Semua orang perlu waspada dalam membuat kata sandi yang secara matematis tidak dapat ditembus. Dan jika termasuk salah satu dari ratusan ribu orang yang menggunakan nama dan tanggal lahir dalam kata sandi(jendela baru), maka kini saatnya untuk memperketat keamanan masuk.

Dalam artikel ini, dijelaskan cara memperkirakan dan meningkatkan entropi kata sandi, yang sangat baik untuk keamanan daring. Namun, ada konsekuensinya: Memperbesar entropi kata sandi berarti membuatnya mustahil untuk diingat. Seperti biasa, ada kartun XKCD(jendela baru) yang merangkum isu ini.

Mengingat banyaknya layanan daring yang didaftarkan (setidaknya puluhan), hampir mustahil bagi rata-rata orang untuk menghafal kata sandi yang kuat untuk setiap layanan.

Oleh karena itu, disarankan untuk menggunakan pengelola kata sandi seperti Proton Pass, yang dapat membuat kata sandi dengan entropi yang sangat tinggi. Layanan ini akan mengingat dan melakukan isi otomatis.

Di bawah ini, dijelaskan arti entropi kata sandi, cara menghitungnya, dan pengaruhnya terhadap kekuatan kata sandi. Hal ini dapat membantu memilih pengaturan paling aman di pengelola kata sandi (atau menghindari masuk ke layanan yang memerlukan kata sandi dengan entropi sangat rendah).

Apa yang dimaksud dengan “entropi kata sandi”?

Entropi kata sandi merujuk pada seberapa sulit kata sandi atau frasa ditebak, diukur dalam bit. Biasanya, semakin banyak bit entropi yang dimiliki, semakin kompleks suatu kata sandi dan semakin sulit untuk ditembus melalui serangan brute force.

Penyerang brute force menggunakan metode coba-coba untuk menebak kombinasi karakter pada kredensial masuk, kata sandi, dan data enkripsi.

Sebagai contoh, banyak peretas menggunakan skrip dan mesin yang kompleks untuk mengotomatiskan ribuan tebakan kata sandi dalam beberapa menit. Dalam salah satu kasus yang paling membuka mata, para peneliti memproses hingga 350 miliar tebakan kata sandi(jendela baru) per detik.

Penyerang menggunakan serangan brute force untuk mengungkap kata sandi yang lemah dengan cepat. Dengan mengukur dan memprioritaskan entropi kata sandi, hal ini dapat membantu mencegah data jatuh ke tangan yang salah.

Bagaimana entropi kata sandi memengaruhi kekuatan kata sandi?

Beberapa faktor memengaruhi entropi kata sandi dan kekuatannya. Hal yang perlu dipertimbangkan dari kata sandi adalah:

  • Panjang (dalam karakter)
  • Penggunaan huruf besar dan huruf kecil
  • Penggunaan karakter angka
  • Penggunaan simbol khusus

Dari semua elemen yang tercantum di sini, panjang kata sandi adalah yang paling penting. Frasa sandi yang cukup panjang akan menggagalkan hampir semua serangan brute force. Entropi juga dapat ditingkatkan lebih jauh dengan menggunakan huruf besar acak, simbol khusus, dan angka.

Namun, entropi bukan hanya tentang seberapa panjang atau rumit tampilan kata sandi. Hal ini juga bergantung pada bagaimana kata sandi tersebut dibuat. String yang benar-benar acak memiliki entropi yang jauh lebih tinggi daripada kata atau frasa umum, meskipun keduanya memiliki panjang yang sama.

Peretas dapat menggunakan serangan kamus untuk menebak kredensial jika menggunakan kata yang mudah dikenali atau frasa umum dalam kata sandi.

Penyerang dengan metode kamus mengotomatiskan tebakan brute force dari setiap kata dalam kamus yang mungkin digunakan dalam kata sandi.

Oleh karena itu, terlepas dari entropi kata sandi, risiko peretasan tetap ada jika menggunakan nama hewan peliharaan, tim olahraga, atau kata sandi umum lainnya (misalnya, jangan pernah menggunakan “password”) dalam rincian masuk.

Cara menghitung entropi kata sandi

Berikut dijelaskan cara menghitung entropi kata sandi, tetapi penting untuk dicatat bahwa ini hanyalah sebuah demonstrasi. Entropi kata sandi tidak dapat diperkirakan secara aman hanya berdasarkan tampilannya. Kata sandi yang dibuat oleh manusia — bahkan yang panjang sekalipun — sering kali sangat mudah ditebak. Kecuali jika dibuat dengan pembuat acak, asumsikan entropinya lebih rendah dari yang diperkirakan.

Dengan asumsi menggunakan rangkaian karakter acak, entropi kata sandi diukur dalam bit dan bergantung pada dua faktor utama:

  1. Jumlah karakter yang tersedia dalam rentang karakter yang dipilih untuk kata sandi
  2. Jumlah karakter dalam kata sandi

Oleh karena itu, entropi kata sandi akan meningkat seiring bertambah panjangnya kata sandi dan semakin luasnya rentang karakter yang mungkin digunakan. Kata sandi panjang yang menggunakan huruf besar, huruf kecil, simbol, dan angka, seperti kmXz2=zs[m%7?y4A, akan memiliki entropi yang sangat tinggi.

Kata sandi yang hanya menggunakan huruf kecil atau angka, seperti dzormybs atau 119022833 akan memiliki entropi yang sangat rendah.

Frasa sandi lebih mudah diingat, tetapi kehati-hatian tetap diperlukan. Frasa sandi harus lebih panjang untuk menghasilkan tingkat entropi yang serupa. Sebagai contoh, frasa sandi seperti HelpFidoSaveChocolate33! terlihat rumit, tetapi karena menggunakan empat kata bahasa Inggris umum dan kombinasi angka-simbol yang mudah ditebak di bagian akhir, entropi sebenarnya mungkin mendekati 50 bit. Ini jauh lebih kecil daripada entropi kmXz2=zs[m%7?y4A, meskipun delapan karakter lebih pendek.

Apa itu bit entropi?

Bit entropi mengukur seberapa sulit kata sandi untuk dipecahkan. Sebagai contoh, kata sandi yang sudah diketahui memiliki nol bit.

Dengan menggunakan rumus, jumlah bit entropi dalam kata sandi dapat dihitung, dan dengannya, jumlah tebakan yang diperlukan oleh skrip atau mesin penyerang untuk mendapatkan akses.

Namun, sebelum menghitung entropi kata sandi, seluruh rentang karakter berbeda yang mungkin digunakan perlu diukur.

Mengukur rentang karakter

Tabel berikut menunjukkan bagaimana opsi karakter bertambah saat menambahkan karakter berbeda ke dalam kata sandi jika menulis dalam bahasa Inggris. Jumlah huruf dan simbol dapat bervariasi bergantung pada bahasa yang digunakan.

Jenis KarakterContohUkuran Rentang
Angka0, 1, 2, 310
Huruf Latin (huruf kecil)a, b, c, d26
Huruf Latin (huruf besar)A, B, C, D26
Simbol khusus!, @, %, $32

Semakin banyak pilihan karakter potensial yang diberikan kepada peretas potensial, semakin tinggi entropi kata sandinya. Oleh karena itu, prioritaskan rentang karakter seluas mungkin dan gunakan campuran dari keempat jenis tersebut.

Berikut adalah beberapa contoh kata sandi dan total rentang karakternya:

ContohTotal Rentang Karakter
11223310
abcde26
a1b2c3d436
a1B2c3D462
a1!B2%c3^D494

Ingat, data di atas menunjukkan potensi ukuran rentang karakter, bukan bit entropi. Rumus khusus harus digunakan untuk menghitung entropi kata sandi yang tepat dalam bit.

Rumus entropi kata sandi

Entropi kata sandi dalam bit dapat diukur menggunakan rumus berikut:

E = L × log2(R)

Dalam rumus ini:

  • E adalah entropi kata sandi
  • R adalah rentang jenis karakter yang mungkin dalam kata sandi (tabel yang ditampilkan di atas)
  • L adalah jumlah karakter dalam kata sandi (panjangnya)
  • Log2 menjawab pertanyaan “ke pangkat berapa angka 2 harus dinaikkan agar sama dengan angka ini”

Menggunakan rumus ini, berikut adalah nilai beberapa contoh kata sandi dalam bit:

ContohRentang KarakterPanjang Kata SandiPerhitunganBit Entropi
fygwcbjnhsbh2612 kar.E = 12 x 4,756,4
HzgNhHkY1WQ8AM6214 kar.E = 14 x 5,9583,3
kmXz2=zs[m%7?y4A9416 kar.E = 16 x 6,55104,8

Perhitungan tersebut menunjukkan bahwa semakin panjang dan rumit suatu kata sandi, semakin banyak bit entropi yang dimilikinya.

Ingat, perhitungan ini hanya berlaku untuk kata sandi yang dibuat secara acak. Frasa sandi yang menggunakan kata-kata umum harus lebih panjang dan menggunakan kata-kata yang tidak umum serta tidak saling terkait (dan idealnya menyertakan angka dan simbol) untuk menghasilkan tingkat keamanan yang serupa.

Dan ingat, perhitungan ini lebih untuk demonstrasi daripada penggunaan praktis. Sebaiknya andalkan pembuat kata sandi daripada mencoba menghitung sendiri kekuatan kata sandi

Gunakan pembuat kata sandi gratis kami untuk bereksperimen dan melihat seberapa kuat berbagai kata sandi.

Sekali lagi, entropi hanyalah salah satu ukuran kekuatan. Untuk menghindari serangan kamus, hindari penggunaan kata sandi atau frasa yang umum digunakan. Hindari juga penggunaan informasi pribadi, seperti tanggal lahir, nama hewan peliharaan, atau nama jalan untuk kata sandi, karena penyerang dapat memperoleh informasi tersebut.

Kapan kata sandi dianggap kuat?

Secara umum, kata sandi yang kuat atau berentropi tinggi memiliki nilai setidaknya 75 bit. Apa pun yang kurang dari 72 bit terbilang mudah dipecahkan oleh mesin.

Jumlah maksimum tebakan potensial dihitung menggunakan rumus 2 ^ (jumlah bit). Rumus ini menunjukkan berapa kali angka 2 dilipatgandakan untuk mencapai total jumlah bit.

Sebagai contoh, kata sandi dengan 10 bit entropi, menggunakan 2 ^ 10, akan memerlukan maksimal 1.024 tebakan untuk dipecahkan. Itu biasanya berupa kata sandi numerik tiga karakter, seperti 456.

Targetkan entropi di atas 100 bit untuk membuat kata sandi yang kuat, dan usahakan setinggi mungkin. Semakin tinggi entropinya, semakin banyak waktu yang dibutuhkan mesin untuk menebak kata sandi yang benar secara brute force.

Aturan untuk membuat kata sandi berentropi tinggi sangat bervariasi bergantung pada pakar keamanan yang diajak berkonsultasi, tetapi ada beberapa aturan umum yang disepakati bersama:

  1. Kata sandi sebaiknya memiliki panjang setidaknya 14 karakter dan menggunakan campuran karakter (bukan hanya huruf kecil dalam alfabet Latin dasar)
  2. Hindari penggunaan frasa atau istilah yang penting (sehingga mudah ditebak)
  3. Kata sandi yang kuat tidak terhubung dengan nama penggunanya (selalu perlakukan keduanya sebagai entitas terpisah)
  4. Menggunakan campuran setidaknya satu huruf kecil, satu huruf besar, satu angka, dan satu karakter khusus (misalnya, %, ^, *, &, @, ~, dll.)

Disarankan juga untuk menggunakan daftar blokir kata sandi untuk membantu menghindari penggunaan kata atau frasa yang populer dipilih di seluruh web. Sebagai contoh, proyek Bad Passwords NIST(jendela baru) adalah alat sumber terbuka yang populer untuk membuat frasa berentropi tinggi.

Jika ingin membuat kata sandi admin yang aman untuk pengelola kata sandi, pertimbangkan panduan berikut

Singkatnya, kata sandi yang benar-benar aman mengandung, misalnya:

  • Setidaknya satu huruf besar
  • Setidaknya satu huruf kecil
  • Setidaknya satu simbol khusus
  • Setidaknya satu digit
  • Setidaknya 14 karakter (atau setidaknya 30 untuk frasa sandi, dengan asumsi kata-katanya tidak umum dan tidak saling terkait)

Contoh di atas, kmXz2=zs[m%7?y4A, memenuhi semua persyaratan ini dan menghasilkan kata sandi dengan sekitar 105 bit entropi, yang akan membutuhkan waktu sangat lama untuk dipecahkan melalui brute force.

Buat kata sandi yang kuat dengan Proton Pass

Satu-satunya cara untuk membuat dan mengingat cukup banyak kata sandi yang kuat untuk semua akun daring adalah dengan menggunakan pengelola kata sandi. Proton Pass membuat frasa aman dengan sekali klik. Layanan ini dapat digunakan untuk membuat frasa sandi berisi 10 kata atau kata sandi acak sepanjang 64 karakter, serta memberikan kontrol apakah setiap kata sandi menggunakan angka, huruf besar, dan karakter khusus, jika ingin memperbesar entropi kata sandi.

Dengan Proton Pass, kata sandi tidak hanya sulit dipecahkan — kata sandi tersebut tersimpan dengan enkripsi end-to-end dan dicadangkan dengan autentikasi dua faktor yang aman melalui pengelola kata sandi gratis paling aman di dunia. Dibaca model keamanan Proton Pass untuk mempelajari lebih lanjut.

Jika entropi kata sandi membuat Anda bingung, daftarkan diri dan daftar Proton Pass. Proton Pass akan membantu membuat, menyimpan, dan mengamankan kata sandi untuk menahan serangan berbahaya.

Perbarui 18 November 2025: Artikel ini diperbarui untuk menjelaskan secara lebih jelas tentang isu-isu dalam mencoba menghitung entropi frasa sandi dan kata sandi secara umum. Kerumitan kata sandi mudah dinilai terlalu tinggi kecuali jika benar-benar dibuat secara acak.

FAQ

Apa perbedaan antara kompleksitas kata sandi dan entropi kata sandi?

Kompleksitas kata sandi biasanya merujuk pada potensi rentang karakternya, sedangkan entropi kata sandi merujuk pada perhitungan matematis di balik tingkat kesulitan penebakannya. Entropi diukur dalam bit, yang pada gilirannya menunjukkan berapa banyak tebakan brute force yang diperlukan untuk memecahkan suatu kata sandi.

Berapakah entropi dari kata sandi empat kata?

Hal ini bergantung pada bagaimana kata-kata tersebut dipilih. Jika dipilih secara acak (misalnya, menggunakan daftar Diceware), setiap kata menambahkan sekitar 12–13 bit entropi. Jadi, frasa sandi acak empat kata akan memiliki sekitar 50–52 bit entropi. Namun jika kata-kata tersebut dipilih oleh manusia, entropinya mungkin jauh lebih rendah.

Apa arti dari 128 bit entropi?

128 bit entropi berarti kata sandi akan memerlukan 2¹²⁸ tebakan brute force — itu lebih banyak daripada jumlah atom di alam semesta. Untuk tujuan praktis, apa pun yang di atas 100 bit adalah aman. Bahkan kata sandi dengan 75–80 bit dianggap tahan terhadap semua serangan brute force yang dikenal saat ini.