Passphrase vs Kata Sandi Acak: Mana yang Sebenarnya Lebih Aman?
Ide passphrase (merangkai beberapa kata kamus acak, seperti correct-horse-battery-staple) menjadi populer karena benar-benar lebih mudah diingat dibanding rangkaian simbol acak. Tapi "lebih mudah diingat" dan "lebih aman" bukanlah hal yang sama — begini perbandingan sebenarnya.
Bagaimana kekuatan sebenarnya diukur
Kekuatan kata sandi bermuara pada entropi — total jumlah tebakan yang dibutuhkan penyerang untuk mencoba semua kemungkinan. Passphrase yang lebih panjang yang dibangun dari kata-kata yang benar-benar acak bisa memiliki entropi yang sebanding dengan rangkaian yang lebih pendek dan sepenuhnya acak, tapi hanya jika kata-katanya dipilih oleh proses acak, bukan oleh kamu.
Di mana passphrase menjadi salah
Manusia buruk dalam memilih kata acak — kita cenderung tertarik pada kata benda umum, referensi pribadi, dan pola yang bisa ditebak, yang persis apa yang dirancang untuk ditangkap oleh kamus milik penyerang. Passphrase yang kamu ciptakan sendiri jauh lebih lemah dibanding yang dihasilkan oleh perangkat lunak menggunakan sumber acak sesungguhnya.
Di mana kata sandi acak menjadi salah
Rangkaian yang sepenuhnya acak seperti xT9$mQ2!vL7& memiliki entropi yang sangat baik tapi hampir mustahil dihafal — yang mendorong orang untuk menuliskannya secara tidak aman atau menggunakannya kembali, sepenuhnya membatalkan manfaat keamanannya.
Jawaban praktisnya
Untuk akun yang sesekali perlu kamu ketik dari ingatan, passphrase 5-6 kata acak yang dihasilkan mesin adalah pilihan yang masuk akal dan mudah diingat. Untuk yang lainnya — terutama akun yang dilindungi pengelola kata sandi — kata sandi yang sepenuhnya acak dan dihasilkan mesin lebih kuat dan tidak pernah perlu dihafal sama sekali.
Buat kedua gaya tersebut, gratis dan sepenuhnya di browsermu, dengan pembuat kata sandi SaveIt. Untuk kesalahan umum yang harus dihindari dari kedua cara, lihat 7 kesalahan kata sandi umum yang membuat akun diretas.