PASSWORD CHECKER
ANALISIS ENTROPI + DETEKSI POLA + GENERATOR - SEMUA DIHITUNG LOKAL DI BROWSER
CEK KEKUATAN
KETIK / TEMPEL PASSWORD - ANALISIS MUNCUL REAL-TIME, TANPA INTERNET
KALKULATOR ENTROPI
PUKUL MATEMATIKANYA LANGSUNG: BITS = PANJANG x LOG2(POOL)
RANCANG SENDIRI
HASIL
GENERATOR PASSWORD
SUMBER ACAK: CRYPTO.GETRANDOMVALUES - BUKAN MATH.RANDOM YANG TERPREDIKSI
PASSWORD ACAK
PASSPHRASE (KATA INDONESIA)
PIN ANGKA
KUIS PASSWORD
10 SOAL ACAK - 15 DETIK PER SOAL - TOMBOL 1-4 UNTUK MENJAWAB
MATERI PASSWORD
8 MODUL - DARI FILOSOFI AUTENTIKASI SAMPAI INFRASTRUKTUR LAB. KLIK UNTUK MEMBUKA.
Autentikasi = membuktikan siapa kamu ke sistem. Standar industri membagi bukti menjadi tiga faktor:
| FAKTOR | ARTI | CONTOH |
|---|---|---|
| PENGETAHUAN | Sesuatu yang kamu TAHU | Password, PIN, jawaban pertanyaan keamanan |
| KEPEMILIKAN | Sesuatu yang kamu PUNYA | HP (OTP), token, kartu, kunci USB |
| BIOMETRIK | Sesuatu yang kamu ADALAH | Sidik jari, wajah, iris |
Password adalah faktor pengetahuan - faktor paling lemah karena bisa dibagikan, ditebak, dicuri (phishing, keylogger, kebocoran server), dan manusia buruk memilihnya. Tapi ia juga paling murah dan universal, sehingga tetap dominan.
Data tidak berbohong: daftar password bocor tahunan hampir selalu dipimpin oleh 123456, password, dan qwerty. Penyerang tidak memecahkan matematika - mereka menunggu manusia berulang kali memilih hal yang sama.
Peta risiko kredensial di lingkungan TKJ: akun email (pintu reset semuanya), akun admin server, router/switch, WiFi PSK, database, dan BIOS/UEFI. Setiap lapisan punya konsekuensi bocor yang berbeda - email paling kritis karena dengan email, penyerang me-reset akun lain atas namamu.
Credential stuffing - bisnis penyerang modern: pasangan email:password dari kebocoran situs A diuji otomatis ke situs B, C, D... Karena kebiasaan pakai-ulang, SATU kebocoran kecil membuka banyak pintu. Inilah alasan aturan nomor satu: jangan pernah pakai password yang sama.
Kekuatan password diukur dalam bit entropi - ukuran ketidakpastian. Satu bit = dua kemungkinan. Password dengan E bit entropi punya 2^E kemungkinan; penyerang rata-rata perlu 2^(E-1) percobaan.
Rumus inti: ENTROPI = PANJANG x LOG2(POOL). Pool = jumlah karakter yang mungkin dipakai di setiap posisi.
| POOL | ISI | LOG2 (BIT/KARAKTER) |
|---|---|---|
| 10 | 0-9 (PIN) | 3,32 |
| 26 | a-z | 4,70 |
| 52 | a-z A-Z | 5,70 |
| 62 | a-z A-Z 0-9 | 5,95 |
| 95 | semua ASCII printable | 6,57 |
Contoh hitung yang bisa kamu verifikasi di kalkulator tool ini:
- PIN 6 digit: 6 x 3,32 = 19,9 bit - hanya 1 juta kombinasi
- 8 huruf kecil: 8 x 4,70 = 37,6 bit
- 12 alfanumerik: 12 x 5,95 = 71,5 bit
- 16 semua-ASCII: 16 x 6,57 = 105 bit
Insight paling penting: menambah PANJANG dan menambah KOMPLEKSITAS sama-sama menambah bit, tapi menambah panjang jauh lebih murah bagi manusia. Dari pool 62, tiap karakter ekstra = +6 bit. Tiga karakter ekstra pada password 9-huruf-besar (42 bit -> 60 bit) jauh lebih mudah daripada memaksa tiga simbol acak yang tak bisa diingat.
Ilusi kompleksitas: P@ssw0rd terlihat kuat (ada huruf besar, angka, simbol - panjang 8, pool 95, "66 bit" di atas kertas). Kenyataannya ia adalah kata "password" dengan substitusi yang SUDAH ADA DI ATURAN KAMUS PENYERANG (leet rules). Entropi nyata jauh lebih kecil dari hitungan naif - sebab itu tool ini memberi penalti pola di atas entropi mentah.
Entropi manusia vs entropi acak: manusia tidak memilih acak - kita condong ke kata, tanggal, pola keyboard. Angka bit hanya jujur jika pemilihan benar-benar acak (hasil generator, bukan buatan kepala).
Pahami cara kamu diserang, maka tahu password seperti apa yang selamat:
| SERANGAN | CARA KERJA | PENANGKAL UTAMA |
|---|---|---|
| BRUTE FORCE OFFLINE | Coba semua kombinasi pada hash yang bocor, GPU miliaran/detik | Panjang (bits tinggi) + hash lambat |
| BRUTE FORCE ONLINE | Kirim tebakan ke form login | Rate limit, lockout, MFA, CAPTCHA |
| DICTIONARY | Kamus kata + password populer | Bukan kata apapun - acak/passphrase |
| HYBRID / LEET RULES | Kamus + aturan substitusi (a->@, o->0, tambah angka di akhir) | Jangan merasa aman lewat P@ssw0rd |
| RAINBOW TABLE | Tabel hash pratakan untuk semua kemungkinan | SALT unik per user |
| CREDENTIAL STUFFING | Pasangan bocor situs lain diuji massal otomatis | Password unik per akun + MFA |
| PASSWORD SPRAYING | Satu password umum (mis. Siswa2025!) dicoba ke BANYAK username | Monitoring, lockout cerdas, kebijakan |
| PHISHING / SOCIAL | Menipu manusia mengetik sendiri passwordnya | Edukasi + MFA tahan-phishing (FIDO2) |
| KEYLOGGER / MALWARE | Merekam ketikan di mesin terinfeksi | Kebersihan endpoint + MFA + manager |
Kenapa offline paling berbahaya: setelah database bocor, laju serangan dibatasi hardware penyerang, bukan server-mu. Itulah mengapa estimasi waktu-crack di tool ini punya LIMA skenario - angka online throttled bisa jutaan kali lebih lambat daripada klaster masif.
Urutan prioritas bertahan: 1) unik per akun (kalahkan stuffing), 2) panjang 15+ atau acak 12+ (kalahkan offline), 3) MFA (kalahkan semua yang lolos), 4) manager (menjadikan 1-2 mungkin bagi manusia).
Menyimpan password plaintext (apa adanya) adalah dosa fatal: satu kali bocor, SEMUA akun terbuka langsung - tidak ada yang bisa diselamatkan. Standar minimum: server tidak pernah tahu passwordmu; ia menyimpan hash-nya.
Hash = fungsi satu arah: mudah password->hash, mustahil praktis hash->password. Verifikasi login: hash input, bandingkan dengan hash tersimpan.
Tapi hash cepat saja tidak cukup. MD5 dan SHA-1/SHA-256 didesain CEPAT (untuk verifikasi file) - di GPU modern, miliaran tebakan per detik. Untuk password kita justru butuh fungsi yang sengaja LAMBAT:
| FUNGSI | DESAIN UNTUK | LAYAK PASSWORD? |
|---|---|---|
| MD5 | Checksum cepat | TIDAK - retak miliaran/detik |
| SHA-1 / SHA-256 | Integritas data | TIDAK (untuk password) |
| PBKDF2 | Password (KDF) | YA - iterasi jutaan |
| BCRYPT | Password | YA - cost factor |
| ARGON2 | Password (pemenang kompetisi) | YA - terbaik, tahan GPU (memory-hard) |
Salt = data acak unik per user, dicampur sebelum hash: hash(password + salt). Manfaatnya ganda: 1) mengalahkan rainbow table (tabel pratakan tak berguna karena salt berbeda-beda), 2) dua user dengan password sama punya hash BERBEDA - penyerang tak bisa melihat siapa saja berbagi password.
Format penyimpanan modern menulis semuanya dalam satu string, contoh: $argon2id$v=19$m=65536,t=3$salt$hash - algoritma, parameter, salt, dan hash. Mudah di-upgrade seiring zaman.
Titik pandang teknisi TKJ: saat kamu mengaudit aplikasi/sistem sekolah, pertanyaan wajib: "apakah password di-hash dengan KDF lambat + salt?" Bukan plaintext, bukan MD5 telanjang. Ini bedanya lulusan TKJ yang paham vs yang hanya bisa mengoperasikan.
Banyak kebijakan password yang diajarkan bertahun-tahun ternyata kontraproduktif. NIST SP 800-63B (standar pemerintah AS yang jadi acuan global) merekomendasikan hal yang mengejutkan:
| ATURAN LAMA (SALAH) | REKOMENDASI NIST | MENGAPA |
|---|---|---|
| Wajib huruf besar+angka+simbol | Jangan wajibkan komposisi | Manusia merespons dengan pola prediktabel (Password1!, Siswa2025!) - kompleksitas ilusi |
| Ganti password tiap 30/90 hari | Jangan rotasi rutin tanpa indikasi bocor | Orang ganti dengan varian kecil (Sommer1 -> Sommer2) - justru melemahkan |
| Minimum 6-8 karakter apa pun | Min 8, DORONGKAN 15+ / passphrase | Panjang adalah pengungkit terbesar |
| Larang paste & manager | IZINKAN paste, dukung manager | Manager menghasilkan password panjang acak unik - persis yang kita mau |
| Petunjuk & pertanyaan keamanan | Hilangkan hint; pertanyaan keamanan = pengetahuan publik | Nama peliharaan bisa dicari di media sosial |
| Percayakan pada kebijakan saja | Cocokkan password terhadap korpus kebocoran | Menolak password yang SUDAH diketahui penyerang |
Skrining kebocoran dilakukan dengan cara cerdas agar server tak tahu passwordmu: kirim hanya HASH (atau prefix hash, model k-anonymity ala HIBP) untuk dicek ke daftar miliaran kredensial bocor.
Untuk tugas/lab TKJ: saat membuat kebijakan domain (Windows) atau aplikasi, terapkan: panjang >= 12 (ideal 15+), tolak password umum (daftar top 10k bocoran), tanpa paksaan komposisi, tanpa rotasi paksa, dukung MFA. Kebijakan yang manusiawi dipatuhi; kebijakan kejam dilanggar dengan Post-it di monitor.
Manusia diminta mengingat 80+ akun dengan password unik-panjang-acak - mustahil tanpa alat. Password manager menyelesaikannya: satu vault terenkripsi yang menyimpan semua kredensial, dibuka SATU master password.
Cara kerja singkat: vault = berkas terenkripsi (AES-256) yang hanya bisa dibuka master password-mu. Generate password acak 20+ karakter per situs, autofill di browser/HP. Kamu hanya perlu mengingat SATU frasa.
Master password yang baik = passphrase - rangkaian kata acak: Gunung-Kupu-Merpati-77-Baja. Mudah dihafal (gambaran mental), panjang, dan entropinya bisa dihitung jujur:
| KAMUS | BIT PER KATA | 5 KATA | 6 KATA |
|---|---|---|---|
| 7776 kata (diceware klasik) | 12,92 | 64,6 bit | 77,5 bit |
| 1000 kata | 9,97 | 49,8 bit | 59,8 bit |
Syarat yang sering dilanggar: kata-kata harus DIPILIH ACAK (dadu/generator), bukan "suka suka" - manusia akan memilih kata yang nyambung, dan keterhubungan memangkas entropi nyata.
Manajemen risiko manager: master password jadi single point of failure - karena itu: passphrase panjang (6+ kata), aktifkan MFA pada manager itu sendiri, simpan recovery kit (kode pemulihan) di tempat aman fisik, dan pilih manager terpercaya/open-source yang arsitekturnya zero-knowledge (server hanya menyimpan blob terenkripsi).
Alternatif tanpa manager: metode tulis-di-kertas disimpan aman (brankas dompet) secara matematis lebih baik daripada password lemah yang dipakai ulang - rekomendasi yang diakui para paket keamanan.
Fakta paling melegakan bagi manusia: MFA yang baik mengalahkan kekuatan password sempurna. Password bocor + MFA = serangan gagal (biasanya). Password kuat tanpa MFA = satu kebocoran saja dan tamat.
| METODE | CARA KERJA | KEKUATAN | KELEMAHAN |
|---|---|---|---|
| SMS OTP | Kode via SMS | Lebih baik dari tidak ada | SIM swap, SS7, mirroring - lemah |
| EMAIL OTP | Kode via email | Rendah | Email sering jadi pintu reset |
| TOTP APP | Kode 6 digit tiap 30 detik (RFC 6238) di app authenticator | Kuat - offline, tak bisa disadap jalur | Masih bisa ditipu realtime (proxy phishing) |
| PUSH APPROVAL | Notif ya/tidak di HP | Sedang | MFA fatigue - spam sampai user salah tekan |
| HARDWARE KEY (FIDO2) | Kunci USB/NFC dengan kriptografi challenge-response | TERKUAT - tahan phishing by design | Butuh beli perangkat, risiko kehilangan (siapkan backup key) |
TOTP (Time-based One-Time Password) layak dipahami teknis: server dan app berbagi secret saat pendaftaran (QR code); tiap 30 detik keduanya menghitung HMAC(secret, waktu) -> kode 6 digit. Penyerang yang tidak punya secret tidak bisa memprediksi kode berikutnya.
FIDO2/WebAuthn tahan phishing karena kunci mengikat ke DOMAIN asli: situs palsu meminta tanda tangan untuk domain berbeda - kunci menolak. Ini kelas perlindungan yang tak bisa diberikan kode apa pun yang diketik ulang.
Backup codes - kode cadangan satu pakai saat HP hilang: simpan seperti password (cetak, brankas). Praktik lab TKJ: aktifkan TOTP pada akun email, GitHub, dan manager - tiga pintu paling strategis.
Materi paling "TKJ banget": password di perangkat yang kamu konfigurasi sehari-hari:
Cisco IOS:
enable password- disimpan plaintext di config (bisa dibaca dengan show running-config). JANGAN dipakai.enable secret- di-hash MD5 (type 5) / SHA (type 8-9 di IOS modern). SELALU pilih ini.service password-encryption- hanya enkripsi type 7 yang dapat dibalik dalam hitungan detik dengan tool publik. Jangan anggap aman.
Linux: hash password di /etc/shadow (bukan /etc/passwd yang dulu). Format: $id$salt$hash - id 6=sha512crypt, y=yescrypt (Debian modern), 2b=bcrypt. Perintah chage -l user melihat kebijakan usia. Hak baca shadow: root only.
Windows: hash NTLM tersimpan di SAM lokal dan NTDS.dit di Active Directory. NTLM cepat diretak offline -> karena itu Windows modern memakai kerberos di AD, dan kenapa akun admin domain adalah target emas. Aktifkan kebijakan lockout + LAPS untuk mesin lokal.
MikroTik: /user dengan group sesuai tugas (full hanya untuk admin), /password untuk admin default, /ip service disable telnet & ftp (plaintext).
WiFi: WPA2-PSK rentan serangan kamus OFFLINE - handshake 4-way bisa direkam lalu PSK diretak tanpa batas waktu. Konsekuensi: PSK harus panjang (20+ karakter acak). WPA3-SAE memakai handshake yang menahan serangan offline. WiFi sekolah dengan PSK "smkbisa2024" = undangan terbuka.
Checklist perangkat baru (wajib hafal): 1) ganti password default (admin/admin, admin kosong, root/toor), 2) matikan layanan plaintext, 3) user per teknisi + prinsip least privilege, 4) simpan kredensial perangkat lab di manager, 5) utamakan SSH key daripada password untuk remote.
TIPS PASSWORD
10 TIPS BERJENJANG: BASIC -> INTER -> PRO. URUTAN MENGIKUTI PRIORITAS PERTAHANAN.
FAQ PASSWORD
10 PERTANYAAN YANG PALING SERING MUNCUL DI KELAS & LAB TKJ.
Secara matematika keduanya sama-sama menambah bit, tapi biaya manusianya beda jauh. Menambah 3 karakter biasa = +18 bit (pool 62). Memaksa 3 simbol acak yang tak bisa diingat = juga +18 bit tapi membuatmu menyerah dan menulis di Post-it. Yang lebih parah: manusia merespons paksaan kompleksitas dengan POLA prediktabel (Sekolah1!, Siswa2024!) yang justru dikamis kamus. Panjang dengan passphrase acak memberi bit asli tanpa membebani ingatan.
Bit = pangkat dua dari jumlah kemungkinan. 20 bit = 1 juta kombinasi, 40 bit = 1 triliun, 60 bit = sekitar 1 juta triliun. Penyerang rata-rata menemukan jawaban di setengah dari itu. Patokan praktis: di bawah 40 bit = mati oleh GPU dalam hitungan hari-jam-menit; 60+ bit = layak akun penting; 80+ bit = akun kritis/server; 100+ bit = jauh melampaui kebutuhan. Cek tabel waktu-crack di tool ini untuk merasakan skala tiap skenario.
Karena penyerang tidak brute force buta - mereka memakai kamus + ATURAN. Aturan leet standar (a->@, o->0, i->1, s->$, tambah angka/tahun) adalah bagian dari semua cracking tool sejak puluhan tahun lalu. P@ssw0rd, Adm1n, S3cur3! semuanya ada di wordlist efektif. Hitungan "pool 95 x 8 karakter" hanya sah untuk pemilihan ACAK - padahal pola ini sangat tidak acak. Tool ini mendeteksinya lewat normalisasi de-leet dan memberi penalti besar.
Itu mengubah satu kebocoran menjadi kebocoran berantai. Situs kecil yang keamanannya lemah bocor -> pasangan email:password-mu dijual/menyebar -> bot credential stuffing mengujinya ke ratusan situs populer (email, sosmed, e-commerce, cloud). Karena password-mu sama, semuanya terbuka. Yang paling fatal: email terbuka = penyerang bisa me-reset hampir semua akun lain atas namamu. Solusinya manager + password unik acak per situs.
Kebijakan modern (NIST 800-63B) berkata: TIDAK untuk rotasi rutin. Riset menunjukkan orang yang dipaksa ganti berkala membuat variasi kecil (Rahasia1 -> Rahasia2 -> Rahasia3) yang mudah ditebak, dan memilih password yang makin lemah karena harus terus mengingat yang baru. Yang benar: ganti SEGERA saat ada indikasi kebocoran/kecurigaan, ganti saat berbagi berakhir, dan andalkan panjang + unik + MFA. Rotasi wajib tetap masuk akal untuk akun sangat priviledged dengan kontrol ketat.
Salt = data acak unik per user yang dicampur sebelum hashing: hash(password + salt), disimpan bersama hash. Fungsinya dua: 1) mematikan rainbow table - tabel hash pratakan tidak berguna karena setiap user punya salt berbeda (penyerang harus menghitung ulang per user); 2) dua user dengan password sama menghasilkan hash BERBEDA, jadi penyerang tidak bisa melihat siapa saja berbagi password lalu fokus menyerang mereka. Tanpa salt, seluruh database bisa diserang sekaligus dengan satu tabel pratakan.
Tool ini 100% offline: semua perhitungan berjalan di JavaScript browser-mu, tidak ada satu byte pun yang dikirim ke server - bisa kamu buktikan dengan membuka file tanpa internet atau memeriksa tab Network di DevTools. TAPI kebiasaan yang benar tetap harus dilatih: jangan pernah mengetik password asli di situs analisis online mana pun, termasuk yang mengaku aman. Untuk latihan, gunakan pola yang mirip dengan password aslimu, bukan aslinya - refleks keamanan adalah bagian dari kompetensi TKJ.
Karena konteksnya membatasi serangan: mesin ATM hanya memberi 2-3 percobaan sebelum kartu tertelan/terblokir. Dengan 1 juta kombinasi dan 3 kesempatan, peluang tebak sekitar 1 dari 333 ribu - sangat buruk bagi penyerang. Bandingkan dengan password website: percobaan tak terbatas (atau server bocor = serangan offline miliaran/detik), maka panjang menjadi wajib. Pelajarannya: kekuatan kredensial harus dibaca bersama Laju serangan yang dibolehkan sistem (rate limit, lockout, hash lambat).
Dua serangan otomatis yang berbeda arah. Credential stuffing: SATU akun target diuji dengan RIBUAN pasangan kredensial bocor (karena korban pakai-ulang password). Password spraying: SATU password umum (mis. Siswa2025!, Company123!) dicoba ke RIBUAN username - sengaja lambat agar tidak memicu lockout. Pertahanan stuffing = password unik + MFA; pertahanan spraying = monitoring anomali, lockout cerdas, dan menolak password yang masuk daftar umum saat dibuat.
Arsitektur manager yang baik (zero-knowledge): vault terenkripsi AES-256 di perangkatmu, server hanya menyimpan blob yang tak terbaca tanpa master password - bahkan penyedia tidak bisa membacanya. Risiko terpusat pada master password-mu: karena itu passphrase 6+ kata acak, aktifkan MFA pada manager, simpan recovery kit offline, dan jangan pernah duplikasi master password ke situs lain. Bandingkan risikonya dengan status quo: 80 akun dengan password lemah yang dipakai ulang - manager adalah lompatan keamanan terbesar yang bisa dilakukan individu dalam satu jam.