Ringkas: panjang lebih penting daripada kompleksitas — panduan kata sandi NIST saat ini (SP 800-63B) secara eksplisit lebih memilih frasa sandi panjang daripada kombinasi simbol/angka yang dipaksakan, dan merekomendasikan pengecekan terhadap daftar kata sandi yang diketahui bocor alih-alih membuat kata sandi kedaluwarsa berdasarkan jadwal. Padukan panduan ini dengan Character Counter, Text Encryption, Duplicate Finder, dan AI Hidden Characters.
Kekuatan kata sandi secara fundamental adalah tentang entropi — berapa banyak percobaan yang dibutuhkan penyerang rata-rata — dan panjang meningkatkan entropi secara eksponensial, sementara menambahkan simbol wajib hanya meningkatkannya secara linear.

Mengapa panjang mengalahkan aturan kompleksitas
Ruang pencarian kata sandi tumbuh dengan ukuran set karakter dipangkatkan panjangnya: kata sandi 8 karakter huruf kecil saja punya sekitar 26⁸ (~2×10¹¹) kombinasi yang mungkin, tapi frasa sandi 16 karakter huruf kecil saja punya 26¹⁶ — jauh lebih besar berkali-kali lipat — meskipun menggunakan set karakter yang lebih kecil dan sederhana. Ini adalah alasan utama mengapa NIST SP 800-63B merekomendasikan frasa sandi panjang daripada string pendek dan kompleks: empat kata acak yang tidak berhubungan sama-sama lebih mudah diingat dan lebih sulit dibobol dengan brute force daripada "P@ssw0rd1!".
Apa yang sebenarnya berhenti direkomendasikan NIST
Dua "praktik terbaik" lama kini secara eksplisit tidak dianjurkan dalam panduan NIST saat ini: kedaluwarsa kata sandi berkala yang wajib (yang cenderung membuat orang memilih kata sandi yang lebih lemah dan lebih dapat diprediksi ketika dipaksa mengganti sering — pola umum adalah menaikkan angka di akhir), dan aturan kompleksitas paksa yang mensyaratkan kelas karakter tertentu, yang mendorong ke arah substitusi yang dapat diprediksi (@ untuk a, 0 untuk o) yang sudah diperhitungkan kamus penyerang. Rekomendasi saat ini sebaliknya adalah: izinkan kata sandi panjang (64+ karakter), jangan paksa kompleksitas sembarangan, dan periksa kata sandi baru terhadap daftar kredensial yang diketahui bocor.
Mengapa memeriksa daftar kebocoran lebih penting daripada pengukur kekuatan
Kata sandi bisa punya entropi teoretis tinggi — panjang, terlihat acak, huruf besar-kecil campuran — dan tetap berbahaya jika muncul dalam kebocoran data yang diketahui, karena penyerang menggunakan daftar bocor ini sebagai percobaan pertama, bukan brute force. Inilah sebabnya layanan seperti API kata sandi Have I Been Pwned ada: memeriksa kata sandi baru terhadap daftar kebocoran yang diketahui menangkap risiko nyata yang tidak bisa dilihat oleh perkiraan kekuatan generik, yang hanya mengukur keacakan teoretis.
Pendekatan praktis
- Gunakan frasa sandi 4+ kata yang tidak berhubungan, atau string acak 16+ karakter, alih-alih yang pendek dan kompleks.
- Jangan pernah menggunakan ulang kata sandi di berbagai situs — kebocoran di satu layanan menjadi serangan pada setiap akun yang menggunakan kata sandi sama.
- Periksa kata sandi baru terhadap daftar kebocoran yang diketahui alih-alih hanya mempercayai pengukur "kekuatan" visual.
- Gunakan pengelola kata sandi untuk menghasilkan dan menyimpan kata sandi unik per situs — panjang dan keunikan berhenti menjadi beban memori begitu Anda tidak lagi menghafalnya.
- Ganti kata sandi hanya ketika ada alasan spesifik (kebocoran yang dicurigai), bukan pada jadwal sembarangan.
Kesalahan umum yang harus dihindari
- Memprioritaskan kompleksitas simbol/angka di atas panjang kata sandi — panjang berkontribusi jauh lebih banyak entropi per karakter yang ditambahkan.
- Menggunakan ulang kata sandi kuat di banyak akun, yang meniadakan tujuan begitu satu situs dibobol.
- Mempercayai kata sandi karena "terlihat acak" tanpa memeriksa apakah muncul dalam kebocoran yang diketahui.
- Merotasi kata sandi pada jadwal tetap karena kebiasaan — panduan NIST saat ini secara eksplisit tidak menganjurkan praktik ini.
Kata sandi kuat hari ini adalah yang panjang dan unik — diperiksa terhadap kebocoran yang diketahui, bukan string yang dipaksakan melalui aturan kompleksitas sembarangan yang kebanyakan hanya membuatnya lebih sulit diingat dan tidak lebih sulit ditebak.