Pemeriksa Kekuatan Kata Sandi

Ketik atau tempel kata sandi untuk melihat nilai 0–4, daftar enam aturan dengan tips, taksiran entropi, dan waktu pembobolan ilustratif.

Tidak ada yang meninggalkan halaman: tanpa tombol kirim, tanpa permintaan jaringan, tanpa menyimpan yang Anda ketik.

Tidak ada yang keluar dari halaman — tanpa kirim, tanpa penyimpanan. Buka tab Network dan buktikan sendiri: mengetik nol permintaan.

Ketik atau tempel kata sandi untuk melihat penilaian.

Pemeriksaan

    Penghitung ini mengasumsikan kasus terburuk pembobolan offline dengan hash cepat: bocoran MD5 atau NTLM memang diserang miliaran percobaan per detik, sementara peladen modern dengan bcrypt/scrypt/Argon2 memperlambat tiap tebakan — risiko nyata biasanya datang dari pemakaian ulang sandi, bukan brute force.

    Mau yang kuat tapi benar-benar teringat? Buka pembuat frasa sandi

    Cara kerja

    Penilaiannya menggabungkan tiga sinyal jujur: tingkatan panjang, kelas karakter, dan penyaring pola. Daftar terkuri sekitar 120 sandi terkenal (plus perbandingan yang dinormalkan secara leet, jadi p@55w0rd ikut tertangkap) menandai para klasik; detektor terpisah menangkap urutan empat karakter — abc, 123, baris keyboard, maju maupun mundur — pengulangan tiga kali, dan bentuk tanggal atau email. Entropi set karakter dilaporkan berdampingan sebagai taksiran panjang × log2(set), bukan dijual sebagai jaminan.

    Yang sebenarnya dilakukan penyerang
    Kebanyakan pembajakan akun hari ini adalah credential stuffing — memutar ulang pasangan email/sandi yang bocor — bukan brute force, karena sandi yang dipakai ulang sudah diketahui. Itulah sebabnya unik-per-situs mengalahkan kuat-tapi-shared, dan mengapa daftar periksa menghargai struktur, bukan sekadar tanda seru dan angka.
    Peringatan hash offline di balik waktu pembobolan
    Jika sebuah situs menyimpan hash MD5 atau NTLM, kumpulan GPU konsumen menguji miliaran kandidat per detik dan penghitung ilustratif di sini kira-kira nyata. Peladen modern dengan bcrypt, scrypt, atau Argon2 membuat tiap tebakan lambat dan rakus memori, jadi angka yang sama sangat pesimis — taksiran ini penggaris, bukan ramalan.
    Mengapa "wajib simbol khusus" sudah kedaluwarsa
    Panduan identitas digital NIST meninggalkan rotasi berkala paksa dan berhenti memperlakukan jumlah simbol sebagai fitur keamanan: pengguna menanggapinya dengan template mudah ditebak, huruf besar di depan dan ! di akhir. Panjang, tak terduga, dan unik tetap tuas yang menggerakkan jarum.

    Pertanyaan yang sering diajukan

    Apakah aman mengetik kata sandi asli di sini?

    Di halaman ini, ya: sama sekali tidak ada kode jaringan — pemeriksa membaca kolom dengan JavaScript polos dan tidak pernah mengirimnya ke mana pun. Ingin bukti? Buka perkakas pengembang browser, pindah ke tab Network, dan ketik saja: nol permintaan. Meski begitu, memeriksa sandi baru atau sandi bank adalah kebiasaan yang layak dihindari; pakai contoh.

    Apa bedanya dengan zxcvbn?

    zxcvbn milik Dropbox membawa daftar frekuensi berbanyak megabita dari korpus kebocoran nyata plus mesin pencocok pola, tanggal, dan keyboard. Halaman ini jujur sebagai subsets terkurasi: sekitar 120 sandi terburuk klasik, detektor urutan dan pengulangan, serta entropi set karakter. Ia menangkap sandi jelas dan menilai struktur, tapi tidak tahu paparan bocor pribadi Anda.

    Perlukah saya mengganti kata sandi setiap beberapa bulan?

    Panduan NIST terkini menyebut kedaluwarsa terjadwal rutin lebih banyak mudaratnya — orang memilih variasi yang mudah ditebak. Ganti kata sandi saat ada bukti kebobolan (pemberitahuan bocor, layanan daur ulang yang ikut terdump) dan buat setiap akun unik supaya satu kebocoran tetap satu kebocoran.

    Manajer kata sandi mana yang harus saya pakai?

    Halaman ini tidak merekomendasikan produk. Manajer bereputasi mana pun dengan enkripsi lokal, sinkron antarperangkat yang bisa Anda verifikasi, dan alur kata sandi induk yang kuat sudah cukup; kemenangan besarnya adalah memakai sama sekali, memberi setiap situs kredensial acak unik, dan menyalakan 2FA bila tersedia.

    Apakah ada yang diunggah ke server?

    Tidak. Penilaian adalah JavaScript deterministik sisi klien tanpa tombol kirim, tanpa penyimpanan, dan tanpa permintaan. Tutup tab dan kata sandi hilang — tidak ada yang tersimpan melewati layar Anda.