CodeKitHub
Alat Sehari-hari

Generator Password Acak yang Kuat

Terakhir diperbarui:

Buat password (kata sandi) acak yang kuat dengan satu klik. Pilih panjang dan jenis karakter, dan dapatkan estimasi kekuatan secara langsung. Password dibuat menggunakan generator acak kriptografis browser Anda dan tidak pernah meninggalkan perangkat Anda — tidak ada yang ditransmisikan, disimpan, atau dicatat.

Kekuatan:

Cara Menggunakan

  1. Atur panjang yang diinginkan dengan slider (16+ direkomendasikan).
  2. Centang jenis karakter yang Anda inginkan — semakin banyak jenis, semakin kuat password-nya.
  3. Opsional, kecualikan karakter ambigu jika Anda akan mengetik password secara manual.
  4. Klik "Generate Password" (password baru juga muncul setiap kali Anda mengubah opsi).
  5. Klik "Copy" dan simpan di pengelola password.

Contoh

Input

Panjang: 16, semua jenis karakter diaktifkan

Output

K7#mQv9!xR2pWz@e

Sekitar 105 bit entropi — sebuah kluster GPU modern akan memerlukan waktu lebih lama dari usia alam semesta untuk membobolnya dengan brute-force.

Apa Itu Alat Ini?

Generator password membuat password acak yang jauh lebih kuat daripada apa pun yang bisa dipikirkan manusia. Orang cenderung memilih pola yang mudah diingat — nama, tanggal, pola keyboard — dan penyerang tahu semua pola itu. Password acak 16 karakter dari set karakter lengkap memiliki entropi sekitar 100 bit, yang jauh melampaui serangan brute-force yang realistis mana pun.

Generator ini menggunakan Web Crypto API (keacakan aman yang sama seperti yang digunakan sistem operasi Anda untuk kunci enkripsi), menjamin setidaknya satu karakter dari setiap set yang Anda pilih, dan menampilkan estimasi kekuatan berbasis entropi sehingga Anda bisa melihat efek dari setiap opsi.

Pedoman password NIST, SP 800-63B, mendukung ini: pedoman itu merekomendasikan mendukung password panjang (setidaknya hingga 64 karakter), memeriksa kandidat terhadap daftar kebocoran data yang diketahui, dan menghapus aturan komposisi wajib serta reset terjadwal — karena panjang dan keacakan, bukan simbol wajib, yang menentukan kekuatan sesungguhnya.

Tips praktis

  • Panjang mengalahkan kecerdikan: password 20 karakter yang hanya berisi huruf kecil+angka lebih kuat daripada password 10 karakter yang menggunakan setiap simbol — perhatikan meteran entropi saat Anda menggeser slider untuk melihatnya sendiri.
  • Beberapa situs membatasi panjang atau melarang simbol (bank terkenal karena hal ini). Sesuaikan aturan mereka dengan kotak centang alih-alih mengedit password secara manual — pengeditan manual justru mengonsentrasikan kemudahtebakan tepat di tempat Anda menambahkannya.
  • Buat password baru untuk setiap situs. Kekuatan password apa pun menjadi tidak relevan begitu digunakan berulang di situs yang dibobol.
  • Untuk password yang harus Anda hafal (login laptop, master password pengelola password), panjang 20+ tanpa simbol sering lebih mudah diketik dan sama kuatnya.

Seberapa kuat itu kuat? Sebuah perbandingan

Angka konkret sebagai konteks: 8 karakter campuran (~52 bit) bisa dibobol rig GPU modern dalam hitungan jam jika hash situs bocor. 12 karakter (~78 bit) bertahan selama bertahun-tahun. 16 karakter (~105 bit) mengungguli perangkat keras yang mungkin menyerangnya. Penebakan online jauh lebih lambat daripada angka-angka offline ini — batas rate membatasi penyerang pada ribuan percobaan, bukan triliunan — tetapi Anda tidak mengontrol kebocoran mana yang akan terjadi, jadi buat password untuk skenario offline.

Ini juga alasan mengapa pengelola password mengubah permainan: ketika tidak ada yang perlu dihafal, setiap password bisa berupa 16+ karakter acak, dan satu kebocoran tidak lagi memengaruhi akun-akun Anda yang lain.

Random Number Generator · MD5 Generator

Kasus penggunaan umum

  • Membuat akun baru di situs yang menerapkan kebijakan password tertentu (panjang minimum, harus menyertakan simbol) — atur opsi yang sesuai di sini alih-alih mengedit password secara manual agar sesuai.
  • Menghasilkan sekumpulan password unik saat menyiapkan banyak akun atau pengguna uji sekaligus.
  • Mengganti password yang digunakan berulang setelah notifikasi kebocoran, satu password unik per akun yang terdampak.
  • Membuat password router Wi-Fi atau perangkat bersama yang kuat tetapi mengecualikan karakter ambigu untuk siapa pun yang akan mengetiknya dari kartu cetakan.

Estimasi waktu bobol berdasarkan panjang password

Tabel berikut memberi gambaran kasar berapa lama sebuah password bertahan terhadap serangan brute-force offline (hash bocor dicoba langsung di perangkat keras penyerang, bukan lewat form login yang punya rate limit). Angka ini memakai asumsi set karakter campuran (huruf besar, kecil, angka, simbol) dan kecepatan tebak rig GPU modern.

PanjangEntropi perkiraanWaktu bobol offline (perkiraan)
8 karakter~52 bitHitungan jam
12 karakter~78 bitBertahun-tahun
16 karakter~105 bitMelampaui usia perangkat keras yang ada saat ini
20+ karakter~130+ bitPraktis tidak bisa dibobol dengan brute-force

Mengapa Menggunakannya?

Baru saja daftar akun m-banking dan formulirnya minta password minimal 8 karakter tanpa simbol — atur set karakter di sini sesuai aturan itu, alih-alih memaksakan password lama yang sudah dipakai di mana-mana.

Ada notifikasi "data breach" di aplikasi pengelola password soal akun Tokopedia atau Shopee lama — buat password baru yang unik di sini dalam beberapa detik, bukan mengarang sendiri dari keyboard.

Sedang menyiapkan puluhan akun WhatsApp Business atau email tim untuk campaign, dan tiap akun butuh password unik yang bisa langsung disalin ke pengelola password tanpa harus mengetiknya satu per satu.

Mau memasang password Wi-Fi rumah atau kos yang kuat tapi tetap harus dibacakan ke tamu — nyalakan opsi kecualikan karakter ambigu supaya 0 dan O, atau 1 dan l, tidak bikin salah ketik.

Ragu apakah password 8 karakter dengan tanggal lahir masih cukup aman untuk email utama — meteran entropi di sini menunjukkan secara langsung kenapa itu jauh lebih lemah dari password 16 karakter acak.

Pertanyaan yang Sering Diajukan

Apakah aman membuat password di sebuah situs web?

Di situs ini, ya — pembuatan password sepenuhnya terjadi di browser Anda menggunakan Web Crypto API. Tidak ada request jaringan yang membawa password; Anda bahkan bisa memuat halaman, memutuskan koneksi internet, dan tetap membuat password secara offline.

Seberapa panjang password saya sebaiknya?

16 karakter dengan jenis campuran adalah default yang kuat untuk akun penting. 12 karakter adalah minimum yang bisa diterima. Panjang lebih penting daripada kompleksitas: password yang lebih panjang mengalahkan yang lebih pendek meski dengan lebih banyak simbol.

Apa arti estimasi kekuatan tersebut?

Itu adalah entropi: jumlah bit yang harus ditebak penyerang. Setiap bit tambahan menggandakan upaya penebakan. Di bawah 45 bit tergolong lemah, 70+ tergolong kuat untuk akun online, dan 100+ bertahan bahkan terhadap serangan offline pada hash password yang dicuri.

Bolehkah saya menggunakan password yang sama yang dihasilkan di beberapa situs?

Tidak. Ketika satu situs dibobol, penyerang mencoba password yang bocor tersebut di mana-mana. Buat password unik per situs dan simpan dalam pengelola password — itulah fungsi pengelola password.

Mengapa harus mengecualikan karakter ambigu?

Karakter seperti 0/O dan 1/l/I terlihat identik di banyak jenis huruf. Jika Anda akan pernah membaca password dengan suara keras atau mengetiknya dari kertas, mengecualikan karakter ini mencegah kesalahan yang mengesalkan. Ini sedikit mengurangi entropi, yang tercermin secara jujur pada meteran kekuatan.

Seberapa panjang sebaiknya password yang dibuat?

Jika sebuah situs menerimanya, 16 karakter acak dari set karakter lengkap jauh melampaui serangan brute-force yang realistis mana pun; 12 adalah batas bawah yang wajar untuk akun biasa. Jika Anda harus memakai password lebih pendek karena batasan situs, kompensasikan dengan mengaktifkan setiap jenis karakter — tapi utamakan panjang kapan pun Anda punya pilihan, yang juga merupakan posisi NIST SP 800-63B.

Dari mana sumber keacakan password ini, dan kenapa itu penting?

Generator ini memakai crypto.getRandomValues() dari Web Crypto API browser, sumber acak yang sama yang dipakai sistem operasi untuk kunci enkripsi. Ini berbeda dari Math.random(), yang dirancang untuk kecepatan bukan keamanan dan hasilnya secara teori bisa ditebak jika penyerang tahu seed serta algoritmenya.

Apa sebenarnya yang membuat sebuah password disebut "kuat"?

Yang menentukan adalah entropi (jumlah bit ketidakpastian), bukan sekadar panjang teks atau jumlah simbol. Password 20 karakter huruf kecil acak bisa punya entropi lebih tinggi daripada password 10 karakter dengan simbol dan angka campur, karena entropi dihitung dari ukuran ruang kemungkinan dipangkatkan panjang password, bukan dari kesan "terlihat rumit".

Bagaimana jika situs punya aturan password yang aneh, misalnya bank yang melarang karakter simbol?

Matikan centang simbol sebelum generate, jangan edit manual hasil password yang sudah jadi — mengedit manual justru menghilangkan sifat acaknya di titik yang paling mudah ditebak. Untuk situs yang membatasi panjang maksimum (sering terjadi di sistem perbankan lama), imbangi dengan mengaktifkan semua jenis karakter yang masih diizinkan.

Apakah password yang dihasilkan disimpan atau dikirim ke server?

Tidak. Password dibuat dan ditampilkan sepenuhnya di browser Anda; tidak ada request jaringan yang dikirim, tidak ada log, dan menutup atau me-refresh tab akan langsung menghapus password itu dari memori tanpa jejak.

Alat Terkait