Entropy Password: Bit Mengalahkan Aturan Kompleksitas
Aturan "huruf besar, angka, simbol" mendorong pola yang mudah ditebak. Entropy mengukur ruang pencarian, dan panjang mengalahkan keragaman.
Aturan kompleksitas terdengar masuk akal dan bekerja buruk. Ketika diminta huruf besar, angka, dan simbol, orang menaruh huruf besar di awal, angka di akhir, dan tanda seru di ujung. "Password1!" memenuhi semua aturan dan ada di setiap daftar kata sandi bocor.
Entropy mengukur hal yang sebenarnya: berapa banyak tebakan yang dibutuhkan. Untuk password acak dari alfabet berukuran N dengan panjang L, entropy kira-kira L kali log2(N). Password 16 karakter huruf kecil saja punya sekitar 75 bit. Password 8 karakter campuran penuh hanya sekitar 52 bit.
Panjang mengalahkan keragaman karena ia mengalikan, bukan menambah. Menambah satu karakter dari alfabet 26 menambah sekitar 4,7 bit. Menambah seluruh kelas simbol menambah jauh lebih sedikit dibanding menambah tiga karakter.
Implikasi praktis: dorong passphrase panjang, bukan pola simbol. Periksa terhadap daftar kata sandi bocor, bukan terhadap aturan karakter. Dan batasi percobaan login — entropy 75 bit tidak berarti jika penyerang bisa mencoba sejuta kali per detik tanpa hambatan.
Ini alasan NIST sudah lama menyarankan berhenti memaksa komposisi karakter dan beralih ke panjang minimum plus pengecekan daftar bocor.