Generator Kata Sandi Kuat & Aman Gratis Online

Acrafto Team Keamanan
Diperbarui
Pintasan keyboard: Spasi — buat · C — salin
Opsi lanjutan
Jumlah minimum per jenis karakter
Tampilkan perhitungan

Waktu untuk dibobol
Waktu untuk dibobol
Kecepatan bergantung pada cara situs target melakukan hashing kata sandi, bukan hanya perangkat keras penyerang.
Sesi ini
    Hanya disimpan dalam memori. Menutup tab akan menghapusnya.

    Buat beberapa sekaligus

    Pengaturan tersimpan

    Semuanya berjalan di peramban Anda. Tidak ada kata sandi yang dikirim, disimpan, atau dicatat.

    Kata sandi, frasa sandi, PIN, dan kunci

    Tab di atas hasil keluaran memindahkan Anda di antara empat jenis rahasia. Keempatnya memakai sumber keacakan lokal yang sama — hanya alfabet dan aturannya yang berbeda.

    Acak — panjang 4 hingga 128 karakter dengan kombinasi bebas huruf kapital, huruf kecil, angka, dan simbol. Di dalam Opsi lanjutan ada pengaturan yang biasa dipaksakan situs sungguhan: kecualikan karakter yang mirip (0/O, 1/l/I) untuk apa pun yang akan Anda ketik ulang dengan tangan, larang karakter tertentu yang ditolak sebuah situs, wajibkan jumlah minimum per jenis karakter, cegah pengulangan atau urutan papan ketik seperti abc dan qwe, atau tentukan bentuk persisnya lewat templat (A huruf kapital, a huruf kecil, # digit, ! simbol, C konsonan, v vokal).

    Frasa sandi — beberapa kata acak, bukan satu untai karakter yang diacak, ide correct-horse-battery-staple dari XKCD 936. Kata-katanya berasal dari EFF large wordlist, 7.776 entri dan standar diceware, sehingga setiap kata menambah 12,9 bit: lima kata kira-kira 65 bit — sebanding dengan kata sandi acak 10 karakter yang memakai keempat jenis karakter — dan, tidak seperti xK9#mP2$vL5@nQ8, bisa Anda ingat cukup lama untuk mengetiknya di ponsel. Kata-katanya berasal dari daftar kata bahasa Inggris EFF, jadi frasa sandinya tetap terbaca sebagai bahasa Inggris apa pun bahasa halaman ini. Atur pemisahnya, kapitalkan setiap kata, atau tambahkan angka dan simbol ketika sebuah situs memaksanya. Gaya kedua sama sekali tidak memakai kata bahasa Inggris dan menyusun suku kata yang bisa diucapkan (tokrilmufsad) — lebih mudah didiktekan lewat telepon dan tidak bergantung pada tata letak papan ketik Anda.

    PIN — 3 hingga 12 digit untuk kunci layar ponsel, kartu SIM, panel alarm, dan kartu bank. Kombinasi yang mudah ditebak tidak pernah keluar: 1234, 0000, digit yang semuanya sama, dan apa pun yang terbaca sebagai tahun kelahiran ditolak lalu dibuat ulang. Penyaringan ini penting lebih dari kedengarannya — dalam analisis kumpulan data PIN yang bocor, dua puluh kombinasi empat digit paling umum mencakup sekitar seperempat dari semuanya.

    Kunci — rahasia acak dalam format yang dibutuhkan kode: heksadesimal, Base64, atau huruf dan angka biasa. Anda mengatur ukurannya dalam byte, sehingga 32 byte menghasilkan kunci 256-bit (64 karakter heksadesimal, 44 di Base64) untuk kunci API, secret sesi, JWT_SECRET, atau SECRET_KEY. Tab yang sama juga menghasilkan kode cadangan 2FA dalam format yang Anda kenal dari GitHub (k7fp-2mqx), dibangun dari alfabet tanpa karakter yang mirip agar tetap terbaca meski ditulis di atas kertas.

    Mengapa alat ini hanya bekerja di browser Anda

    Sebagian besar generator kata sandi bekerja dengan baik — sampai Anda berhenti untuk memikirkan apa yang sebenarnya terjadi. Ketika Anda membuat kata sandi di server, server tersebut secara teoritis melihatnya. Untuk sebagian besar situs ini mungkin tidak masalah. Tetapi “mungkin” bukan kepastian yang Anda inginkan saat menyiapkan rekening bank atau email Anda.

    Generator ini dibangun berdasarkan satu prinsip: kata sandi tidak pernah meninggalkan perangkat Anda. Semuanya berjalan di JavaScript langsung di browser Anda. Bagian kode yang relevan:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() mengambil entropi dari generator angka acak sistem operasi Anda — sumber yang sama yang digunakan oleh perpustakaan kriptografi. Tutup tab ini dan kata sandi hilang. Tidak ada log, tidak ada database, tidak ada server.

    Masalah dengan “trik” kata sandi

    Selama bertahun-tahun, saran keamanan terdengar seperti ini: ambil sebuah kata, jadikan huruf pertama kapital, tambahkan angka di akhir, ganti satu huruf dengan simbol. Seperti P@ssw0rd.

    Penyerang mengetahui trik-trik ini. Serangan kamus tidak hanya mencoba kata-kata umum — mereka mencoba kata-kata umum dengan modifikasi umum. P@ssw0rd bukan kata sandi yang kuat; itu kata sandi lemah yang menyamar.

    “Kata sandi seperti pakaian dalam: jangan biarkan orang lain melihatnya, sering ganti, dan tidak boleh dibagikan kepada orang asing.”
    — Chris Pirillo

    Perubahan nyata datang dengan pengelola kata sandi. Ketika Anda tidak perlu mengingat kata sandi — ketika kata sandi tersimpan dengan aman di Bitwarden, 1Password, atau KeePass — tidak ada alasan untuk tidak menggunakan sesuatu seperti xK9#mP2$vL5@nQ8 untuk setiap akun. Hasilkan, salin, simpan. Itulah seluruh alur kerja.

    Kebutuhan untuk mengubah kata sandi secara teratur adalah salah satu alasan awal pembuatan alat ini. Merotasi kata sandi seharusnya memakan waktu 30 detik, bukan menyebabkan sakit kepala.

    Seberapa panjang yang cukup?

    Panjang lebih penting daripada kompleksitas. Kata sandi 20 karakter yang hanya terdiri dari huruf kecil memiliki entropi lebih dari kata sandi 10 karakter dengan keempat jenis karakter. Keduanya penting, tetapi panjang menang.

    Kata SandiPanjangWaktu untuk Membobol
    password12311 karakter< 1 detik
    BudiSantoso198515 karakter3 jam
    Abc123!@#9 karakter2 hari
    MyD0g!sF1uffy13 karakter5 tahun
    Tr$7mK@p9Lq212 karakter200+ tahun
    xK9#mP2$vL5@nQ815 karakter34.000 tahun

    NIST Special Publication 800-63B merekomendasikan minimal 8 karakter tetapi mencatat bahwa panjang adalah faktor utama kekuatan — persyaratan karakter khusus wajib sering kali berbalik dengan membuat kata sandi lebih dapat diprediksi.

    Apa yang dilakukan jenis karakter

    • Huruf Kapital (A–Z) — 26 kemungkinan per posisi
    • Huruf Kecil (a–z) — 26 lagi
    • Angka (0–9) — 10
    • Simbol (!@#$%…) — 32+ tergantung set karakter

    Dengan 16 karakter dan keempat jenis (94 nilai yang mungkin per posisi): 94¹⁶ ≈ 3,7 × 10³¹ kombinasi. Cluster GPU modern yang membobol satu miliar kata sandi per detik akan membutuhkan waktu lebih lama dari usia alam semesta.

    Untuk pengembang: kunci, secret, dan keluaran massal

    Tab Kunci ada karena changeme dan secret123 lebih sering berakhir di file .env daripada yang mau diakui orang. Buat nilainya dalam format yang benar-benar diharapkan pustaka Anda — heksadesimal untuk apa pun yang butuh kunci mentah, Base64 untuk token dan header, huruf-dan-angka ketika shell atau URL akan tersedak oleh + dan / — dan ukur dalam byte, bukan karakter, karena begitulah kekuatan kunci biasa ditentukan: 16 byte adalah kunci 128-bit, 32 byte adalah 256-bit.

    Semuanya berasal dari crypto.getRandomValues(), CSPRNG bawaan browser — kelas sumber yang sama dengan secrets di Python atau crypto/rand di Go, dan sama sekali bukan Math.random(), yang cukup bisa diprediksi untuk direkonstruksi.

    Di bawah panel, Buat beberapa sekaligus menghasilkan hingga 1.000 nilai dan mengunduhnya sebagai TXT, CSV, JSON, YAML, .env, atau SQL — untuk mengisi akun uji coba, membagikan kredensial awal, atau mengisi satu kolom tanpa menulis skrip sekali pakai. Keluaran massal mengikuti pengaturan kata sandi acak (atau templat Anda), bukan tab frasa sandi dan PIN.

    Dua kemudahan lebih kecil: Bersihkan clipboard 60 detik setelah menyalin membatasi berapa lama sebuah secret bertahan di clipboard sistem, dan Pengaturan tersimpan menyimpan sekumpulan aturan bernama di browser Anda, sehingga kebijakan yang sering Anda pakai — 20 karakter, tanpa simbol, tanpa karakter mirip — tinggal satu klik. URL halaman ini juga membawa pengaturan tersebut, tidak pernah nilai yang dihasilkan, sehingga kebijakan aman untuk di-bookmark atau dikirim ke kolega.

    Argumen untuk pengelola kata sandi

    Menghasilkan kata sandi yang kuat tidak berguna jika Anda menggunakannya kembali atau menyimpannya di kata-sandi.txt di desktop. Laporan Investigasi Pelanggaran Data Verizon secara konsisten menemukan bahwa 81% pelanggaran melibatkan kata sandi yang dicuri atau lemah. Alasan paling umum orang menggunakan kembali kata sandi: terlalu banyak akun untuk dilacak.

    Pengelola kata sandi menyelesaikan ini dengan rapi:

    • Bitwarden — sumber terbuka, tingkat gratis mencakup sebagian besar kebutuhan, bekerja di semua platform
    • 1Password — UI yang dipoles, berbagi keluarga/tim yang sangat baik
    • KeePass — sepenuhnya lokal, tanpa cloud, kontrol penuh

    Ketika kata sandi bocor

    1. Ganti segera di setiap akun yang menggunakannya
    2. Aktifkan 2FA di akun yang terpengaruh
    3. Periksa Have I Been Pwned — masukkan email Anda untuk melihat pelanggaran masa lalu
    4. Tinjau sesi aktif dan cabut semua yang tidak dikenal

    Rekomendasi per jenis akun

    Akun keuangan

    • 16+ karakter, semua jenis karakter
    • Kata sandi unik, tidak pernah digunakan kembali
    • 2FA melalui aplikasi autentikator (bukan SMS)

    Email

    • 14+ karakter — email Anda mengatur ulang setiap kata sandi lain, menjadikannya mahkota permata keamanan Anda
    • 2FA wajib
    • Periksa perangkat yang masuk secara teratur

    Media sosial

    • 12+ karakter
    • 2FA melalui aplikasi autentikator — 2FA berbasis SMS rentan terhadap serangan penggantian SIM

    Akun kerja

    • Ikuti kebijakan perusahaan (biasanya 14+)
    • Jangan pernah gunakan kata sandi pribadi di sistem kerja; ganti segera saat keluar

    Kesalahan umum yang perlu dihindari

    Menyimpan kata sandi dalam teks biasa (kata-sandi.txt, aplikasi catatan, draf email) — gunakan pengelola kata sandi terenkripsi sebagai gantinya.

    Berbagi kata sandi melalui chat atau email — gunakan Bitwarden Send atau berbagi aman serupa jika Anda harus berbagi.

    Mempercayai browser sebagai satu-satunya pengelola kata sandi — browser semakin baik, tetapi pengelola khusus dengan kata sandi utama menawarkan enkripsi lebih baik dan dukungan lintas platform.

    Panduan Indonesia

    BSSN (Badan Siber dan Sandi Negara, bssn.go.id) menerbitkan panduan keamanan siber. Platform perbankan online dan e-commerce Indonesia telah mengalami peningkatan pencurian kredensial. BSSN merekomendasikan kata sandi unik untuk setiap layanan dan mengaktifkan 2FA, terutama untuk akun GoPay, OVO, dan internet banking.

    Statistik keamanan kata sandi

    • 81% pelanggaran bisnis melibatkan kata sandi yang dicuri atau lemah (Verizon DBIR)
    • 59% orang menggunakan kembali kata sandi di beberapa akun
    • 23% kata sandi paling umum dapat dibobol dalam waktu kurang dari 1 detik
    • Pengguna rata-rata memiliki 100+ akun online yang membutuhkan kata sandi

    Pertanyaan yang sering diajukan

    Apakah generator ini benar-benar privat? Ya. Buka konsol pengembang browser Anda (F12) saat menghasilkan kata sandi dan periksa tab Jaringan — Anda akan melihat nol permintaan yang dikirim. Semuanya berjalan secara lokal.
    Seberapa sering saya harus mengganti kata sandi? Ketika ada alasannya: pelanggaran yang diketahui, kecurigaan kompromi, atau setelah berbagi akses. NIST tidak lagi merekomendasikan rotasi berkala wajib untuk kepentingannya sendiri — perubahan sering yang dipaksakan biasanya menghasilkan kata sandi yang lebih lemah dan dapat diprediksi.
    Dapatkah saya menggunakan kata sandi yang sama untuk beberapa akun? Tidak. Satu pelanggaran mengungkap setiap akun yang berbagi kata sandi itu. Pengelola kata sandi membuat pemeliharaan kata sandi unik untuk ratusan akun menjadi mudah.
    Kata sandi atau frasa sandi — mana yang harus saya pakai? Gunakan kata sandi acak untuk semua hal yang diketikkan pengelola kata sandi untuk Anda, dan frasa sandi untuk sedikit rahasia yang harus Anda ketik sendiri: kata sandi utama pengelola, enkripsi disk, login laptop Anda. Lima kata dari daftar EFF setara sekitar 65 bit entropi — sebanding dengan kata sandi acak 10 karakter yang memakai keempat jenis karakter — dan jauh lebih mudah dimasukkan dengan benar di ponsel atau remote TV.
    Bisakah saya membuat PIN acak? Bisa, tab PIN menghasilkan 3 hingga 12 digit dan menolak yang mudah ditebak: 1234, 0000, digit berulang, dan tahun kelahiran. Enam digit alih-alih empat digit biasa nyaris tidak menambah usaha mengetik, tetapi mengalikan jumlah tebakan yang dibutuhkan penyerang seratus kali lipat.
    Bisakah saya memakai ini untuk kunci API dan secret aplikasi? Itulah fungsi tab Kunci: keluaran heksadesimal, Base64, atau huruf-dan-angka, diukur dalam byte. 32 byte adalah kunci 256-bit, yang menurut sebagian besar pustaka dianggap secret kuat untuk JWT_SECRET, SECRET_KEY, atau tanda tangan webhook. Tab yang sama juga menghasilkan kode cadangan 2FA.
    Bisakah saya membuat lebih dari satu sekaligus? Buat beberapa sekaligus menghasilkan hingga 1.000 nilai dan mengunduhnya sebagai TXT, CSV, JSON, YAML, .env, atau SQL. Fitur ini memakai pengaturan kata sandi acak atau templat Anda, sehingga ditujukan untuk mengisi akun dan data uji, bukan untuk tab frasa sandi dan PIN.
    Apa yang lebih kuat — panjang atau kompleksitas? Panjang. Kata sandi 20 karakter hanya dengan huruf kecil memiliki lebih banyak entropi daripada kata sandi 10 karakter yang menggunakan semua jenis karakter. Gunakan keduanya, tetapi prioritaskan panjang.
    Bagaimana jika saya lupa kata sandi? Gunakan pengelola kata sandi sehingga Anda hanya perlu mengingat satu kata sandi utama. Untuk akun tanpa pengelola, sebagian besar layanan menawarkan pemulihan berbasis email — itulah mengapa melindungi email Anda dengan kata sandi yang kuat dan 2FA sangat penting.

    Saya akan menghargai jika Anda dapat membagikan halaman-halaman ini dengan teman, mem-bookmark, atau membuat tautan ke halaman ini. Terima kasih! 🙏