Buat Kata Sandi Kuat dan Acak
Buat kata sandi kuat dan acak dengan panjang serta karakter pilihan Anda, secara lokal dan aman.
Kata sandinya tak pernah meninggalkan perangkat Anda
Tak ada yang disimpan antarkunjungan
Keacakan setingkat platform
Bisa diverifikasi di browser Anda
Cara kerjanya
- 1
Pilih jenisnya
String acak untuk pengelola kata sandi, atau frasa sandi untuk sesuatu yang harus Anda ketik dengan tangan.
- 2
Tetapkan panjangnya
Memperpanjang adalah satu perubahan paling manjur yang bisa Anda lakukan; set karakternya jauh kurang penting.
- 3
Salin ke pengelola Anda
Simpan sebelum Anda menutup tabnya — halaman ini sengaja tak menyimpan riwayat.
Mengapa memakai alat ini
Keacakan kriptografis
Nilainya datang dari pembangkit aman browser, bukan dari pembangkit serba guna yang bisa direproduksi penyerang.
Panjang yang Anda kendalikan
Panjang menyumbang kekuatan lebih besar daripada aturan simbol mana pun, dan penggesernya jauh melampaui batas minimum yang biasa.
Mode frasa sandi
Beberapa kata acak, lebih mudah diketik di ponsel dan lebih mudah diingat daripada sup simbol.
Karakter rancu opsional
Kecualikan `l`, `1`, `O`, dan `0` ketika kata sandinya akan dibacakan atau diketik dari kertas.
Tak pernah dikirimkan
Kata sandinya diproduksi di browser Anda dan tak ada permintaan yang dibuat, jadi tak ada hal lain yang pernah melihatnya.
Gratis tanpa akun
Tanpa pendaftaran, tanpa watermark, dan tanpa batas berapa banyak yang Anda hasilkan.
Kekuatan datang dari bagaimana ia dipilih, bukan dari bagaimana ia terlihat
Ukuran yang penting adalah entropi: berapa banyak kemungkinan berpeluang sama yang harus dilalui seorang penyerang, yang bergantung pada besar alfabet dan panjangnya — dan yang paling penting, pada pemilihannya yang benar-benar acak. Itulah sebabnya penampilan adalah panduan yang begitu buruk. `P@ssw0rd!` memenuhi setiap aturan kerumitan yang pernah ditulis dan muncul di tiap kamus pembobolan, karena penggantian hurufnya adalah yang dilakukan semua orang. Sementara itu, deretan enam belas karakter yang seluruhnya huruf kecil dan dipilih secara acak berada jauh di luar jangkauan. Alat pembobol tak mencoba kombinasi menurut abjad; ia mencoba kata sandi bocoran lebih dulu, lalu kata kamus, lalu kata kamus dengan penggantian yang bisa ditebak dan satu angka di ujung. Sebuah kata sandi hanya menahan itu kalau tak ada bagian darinya yang merupakan keputusan manusia.
Aturan komposisi yang diajarkan kepada Anda kini justru tak disarankan
Selama dua dasawarsa nasihat bakunya adalah satu simbol, satu angka, huruf besar-kecil bercampur, dan penggantian tiap sembilan puluh hari. Panduan terkini dari NIST — badan standar Amerika yang rekomendasi lamanya menyebarkan aturan itu ke mana-mana — secara eksplisit membalik keduanya. Aturan komposisi wajib dicabut karena ia tak menghasilkan keacakan; ia menghasilkan bentuk yang bisa ditebak, sebab hampir semua orang menaruh huruf kapital di depan serta angka dan tanda seru di belakang, yang justru mengecilkan ruang pencarian alih-alih memperluasnya. Perputaran berkala yang dipaksakan dicabut dengan alasan sama: orang yang diminta mengganti kata sandi tiap kuartal menaikkan sebuah angka, dan `Musim2024!` menjadi `Musim2025!`. Yang menggantikan keduanya adalah panjang, pemeriksaan terhadap kata sandi yang diketahui bocor, dan mengganti kata sandi ketika ada alasan meyakini ia terpapar, bukan menurut kalender.
Kenapa frasa sandi adalah jawaban yang masuk akal, dengan satu syarat
Tak semua kata sandi tinggal di dalam pengelola. Masuk ke sebuah perangkat, kunci enkripsi diska, atau kata sandi induk yang melindungi segala yang lain harus diketik oleh manusia, kadang di papan ketik ponsel, kadang dari ingatan dalam keadaan sedikit tegang. Untuk itu, beberapa kata acak mengungguli deretan simbol yang lebih pendek pada kedua hal: rangkaian lima atau enam kata yang ditarik dari daftar besar membawa entropi berlimpah sekaligus tetap mudah diingat dan diketik. Syaratnya adalah kata-kata itu dipilih pembangkitnya, bukan oleh Anda. Kata pilihan manusia menggerombol berat di sekitar kata benda konkret, dan frasa yang Anda karang mengikuti tata bahasa dan asosiasi dengan cara yang mempersempit kemungkinannya secara dramatis. Kata acak tampak semena-mena karena memang begitu, dan kesemena-menaan itulah seluruh kekuatannya.
Pembangkit hanya sebaik keacakannya
Semua di atas mengandaikan sumbernya tak terduga, dan andaian itu tak gratis. Pembangkit yang dibangun di atas fungsi acak serba guna — jenis yang dipakai untuk mengocok daftar atau memilih warna — itu cepat dan diberi benih dari sesuatu yang bisa ditebak, sering kali waktu saat itu. Penyerang yang tahu kira-kira kapan sebuah kata sandi dihasilkan bisa membangkitkan ulang kandidatnya dan menelusuri ruang berukuran ribuan alih-alih kuintiliun. Ini telah menghasilkan pembobolan nyata dan terdokumentasi pada dompet digital dan alat pembangkit kunci. Sebuah pembangkit kata sandi harus menimba dari sumber kriptografis platformnya, dan itulah yang dipakai halaman ini. Konsekuensinya sama pentingnya: pembangkit yang berjalan di server menghasilkan nilainya di tempat yang tak bisa Anda lihat, dan Anda tak punya cara mengetahui apa yang terjadi padanya sesudah itu.
Serangan paksa bukan serangan yang seharusnya Anda rencanakan
Layak menamai ancaman yang sesungguhnya, karena mengoptimalkan hal yang keliru itu lazim. Nyaris tak seorang pun kehilangan akun karena kata sandinya ditebak karakter demi karakter. Mereka kehilangannya karena kata sandi yang sama dipakai di tempat lain dan layanan itu bocor, lalu penyerangnya tinggal mencoba kombinasi bocoran itu di mana-mana — credential stuffing, yang sama sekali tak butuh pembobolan. Atau mereka kehilangannya pada halaman masuk palsu yang meyakinkan dan menangkapnya langsung, di mana kekuatan tak relevan karena kata sandinya diserahkan. Pertahanan yang benar-benar menjawab ini adalah kata sandi berbeda untuk tiap layanan, yang menuntut sebuah pengelola karena tak seorang pun mengingat ratusan, dan faktor kedua, yang membuat kata sandi curian tak cukup dengan sendirinya. Kata sandi kuat hasil pembangkitan itu perlu, dan ia sendiri bukan perlindungannya.
Kenapa kata sandi hasil pembangkitan tak boleh melintasi jaringan
Alat ini menciptakan nilainya di browser Anda dan tak membuat permintaan apa pun, dan untuk tugas yang satu ini itu bukan kemewahan melainkan keseluruhan syaratnya. Kata sandi yang dihasilkan di server orang lain sudah diketahui server itu pada saat penciptaannya. Bahkan dengan niat terbaik pun ia bisa mengendap di log permintaan, di penyangga penyeimbang beban, atau di laporan galat, dan tak satu pun dari itu menuntut siapa pun bertindak jahat. Begitu sebuah rahasia terkirim, Anda tak bisa membuktikan ia tak disimpan, dan kata sandi yang tak bisa Anda pertanggungjawabkan bukanlah rahasia. Anda bisa memastikan perilakunya di sini pada tab Network di developer tools: hasilkan kata sandi dengan panelnya terbuka dan saksikan tak ada yang pergi. Itulah satu-satunya versi alat ini yang layak dipakai.
Kesalahan umum yang sebaiknya dihindari
- Memercayai kata sandi karena ia tampak rumit. `P@ssw0rd!` memenuhi tiap aturan komposisi dan ada di tiap kamus pembobolan — kekuatan datang dari pilihan acak, bukan dari penggantian yang dilakukan semua orang.
- Menambahkan simbol alih-alih panjang. Panjang menyumbang entropi jauh lebih besar daripada aturan kelas karakter mana pun, dan deretan huruf kecil yang panjang mengalahkan yang pendek tapi “rumit”.
- Memilih sendiri kata-kata dalam frasa sandi. Kata pilihan manusia menggerombol pada kata benda konkret dan mengikuti tata bahasa, yang meruntuhkan ruang pencarian; pembangkitnya yang harus memilih.
- Memakai pembangkit yang dibangun di atas fungsi acak serba guna. Kalau ia diberi benih dari jam, penyerang yang tahu kira-kira kapan Anda membangkitkan bisa mereproduksi kandidatnya.
- Memakai ulang kata sandi kuat di berbagai layanan. Credential stuffing sama sekali tak butuh pembobolan — satu kebocoran di tempat lain sudah cukup, jadi keunikan plus pengelola lebih penting daripada kekuatan mentah.
Perbandingan
| Aspek | Alat ini | Pembangkit daring | Pengelola kata sandi |
|---|---|---|---|
| Nilainya melintasi jaringan | Tidak pernah | Sering | Tidak |
| Keacakan kriptografis | Ya | Umumnya tak dinyatakan | Ya |
| Mode frasa sandi | Ya | Kadang | Umumnya |
| Entropi ditampilkan dalam bit | Ya | Jarang | Kadang |
| Menyimpan hasilnya untuk Anda | Tidak — memang begitu | Tidak | Ya |
| Harga | Gratis | Gratis / paket berbayar | Gratis / berbayar |
Fitur
String acak dan frasa sandi
Dua mode, karena entri brankas dan kode buka perangkat punya kebutuhan berbeda.
Memakai CSPRNG platform
Pembangkit kriptografis browser, sumber yang sama dengan yang dipakai sistem operasi Anda untuk kunci.
Kendali set karakter
Huruf besar, huruf kecil, angka, dan simbol, masing-masing bisa dinyalakan untuk sistem berbatasan janggal.
Perkiraan kekuatan langsung
Ditampilkan sebagai entropi dalam bit alih-alih lencana “kuat” yang samar dan tak berarti apa-apa.
Pembangkitan massal
Sekelompok sekaligus ketika Anda menyiapkan beberapa akun atau menyemai lingkungan uji.
Tanpa riwayat
Tak ada yang disimpan antarkunjungan, jadi komputer bersama tak membocorkan hasil terakhir Anda.
Tanpa instalasi
Tanpa ekstensi, tanpa runtime, tanpa dependensi — jalan di halaman web.
Ramah Arab dan RTL
Antarmuka lengkap dalam delapan bahasa, termasuk Arab kanan-ke-kiri.
Aman secara bawaan
Disajikan lewat HTTPS, tanpa pelacakan dan tanpa permintaan ke pihak ketiga.
Siapa yang memakainya
Siapa pun yang punya lebih dari satu akun
Menghasilkan kata sandi unik untuk tiap layanan, yang lebih penting daripada kekuatan satu kata sandi mana pun.
Administrator sistem
Menyiapkan kredensial untuk beberapa akun tanpa satu nilai pun melintasi jaringan.
Pengembang
Menghasilkan rahasia yang kuat untuk berkas konfigurasi atau lingkungan uji.
Siapa pun yang menetapkan kata sandi induk
Menghasilkan frasa sandi yang mudah diketik dari ingatan dan tetap benar-benar acak.
Pertanyaan yang Sering Diajukan
Tidak. Setiap kata sandi dibuat secara lokal di browser Anda dengan Web Crypto API — tidak ada yang dikirim, dicatat, atau disimpan.
Ya. Menggunakan crypto.getRandomValues — sumber acak yang aman secara kriptografis — bukan Math.random yang mudah ditebak. Untuk keamanan kuat, gunakan minimal 16 karakter dan aktifkan beberapa jenis karakter.
Tidak. Semuanya berjalan lokal di browser Anda — teks Anda tidak pernah diunggah, disimpan, atau dibagikan.
Ya — sepenuhnya gratis, tanpa akun dan tanpa batas.