Coba hitung cepat: berapa akun online yang kamu punya? Email, marketplace, mobile banking, media sosial, aplikasi ojek, akun sekolah anak, dashboard hosting, entah apa lagi. Biasanya lewat dari tiga puluh. Sekarang jujur-jujuran — berapa password berbeda yang benar-benar kamu ingat? Empat? Lima? Nah, di situ masalahnya. Dan di situ juga password manager masuk: bukan karena kamu pelupa, tapi karena mengingat password itu memang pekerjaan yang tidak cocok dikerjakan otak manusia.
Otak kamu tidak dirancang untuk menyimpan kunci acak
Password yang sulit ditebak punya satu ciri: panjang dan tidak bermakna. Sementara ingatan manusia bekerja persis sebaliknya. Kita ingat hal yang punya arti — nama anak, tanggal nikah, nama kucing, plat motor pertama.
Jadi dua syarat itu saling bertabrakan. Kalau password gampang diingat, dia biasanya juga gampang ditebak. Kalau benar-benar acak, kamu tidak akan ingat, apalagi tiga puluh biji.
Ujungnya orang berkompromi. Ambil satu kata yang bermakna, tambahkan angka tahun di belakang, kasih tanda seru supaya lolos syarat sistem. Lalu pakai pola itu di mana-mana dengan sedikit variasi. Kedengarannya aman. Sebenarnya tidak.
Password kuat versi manusia gampang ditebak mesin
Penebakan password hari ini bukan orang iseng yang mengetik satu per satu di halaman login. Yang dipakai adalah daftar password bocoran dari kejadian-kejadian sebelumnya, digabung dengan aturan tebakan otomatis: ganti a jadi @, o jadi 0, i jadi 1, tempel angka di belakang, besarkan huruf pertama.
Semua trik yang kamu anggap pintar itu sudah ada di daftar aturannya. P@ssw0rd bukan password kuat — dia password lemah yang sudah dipermak, dan permakannya pun standar.
Yang benar-benar menyulitkan penebak cuma dua hal: panjang dan ketidakteraturan. Simbol aneh di tengah kata yang umum tidak menolong banyak. Password 20 karakter acak jauh lebih berat ditebak daripada 8 karakter penuh simbol. Repotnya, 20 karakter acak itu justru yang paling mustahil kamu hafal.
Bahaya terbesar bukan password lemah, tapi password yang dipakai ulang
Ini bagian yang paling sering diremehkan. Misalnya kamu pernah daftar di satu toko online kecil bertahun-tahun lalu, lalu lupa. Suatu saat data pengguna toko itu bocor. Kamu tidak akan pernah tahu, karena tokonya mungkin sudah tutup.
Yang terjadi berikutnya: kombinasi email dan password itu dicoba otomatis ke tempat lain. Email kamu, dompet digital, marketplace, akun media sosial usaha kamu. Bukan karena kamu ditarget — mesin memang mencoba semuanya sekaligus, siapa pun pemiliknya.
Kalau password di semua tempat itu sama, satu kebocoran di tempat paling tidak penting bisa membuka semuanya. Dan akun email adalah kunci induknya, karena hampir semua layanan lain bisa direset lewat email. Bobol email, selesai sudah.
Kenapa password manager lebih aman daripada mengandalkan ingatan
Idenya sederhana: kamu cukup ingat satu password — password induk untuk membuka brankasnya. Sisanya dibuatkan acak, panjang, beda-beda tiap situs, dan disimpan terenkripsi. Kamu tidak perlu tahu isinya, tidak perlu mengetiknya, tidak perlu mengingatnya.
Selain itu ada beberapa hal yang tidak bisa dilakukan ingatan:
- Isi otomatis yang mengecek alamat situs. Kalau kamu diarahkan ke halaman login palsu yang tampilannya mirip sekali dengan aslinya, password manager biasanya diam saja — karena domainnya tidak cocok. Diamnya dia itu peringatan. Mata kamu bisa tertipu huruf rn yang dibaca m; pencocokan alamat tidak.
- Peringatan password yang diulang atau sudah bocor. Banyak yang bisa memberi tahu password mana yang kamu pakai di lebih dari satu tempat, atau yang sudah muncul di daftar kebocoran publik.
- Sinkron antar perangkat. Password yang dibuat di laptop langsung bisa dipakai di HP, tanpa acara kirim-kirim lewat chat sendiri.
- Tempat menyimpan yang bukan buku catatan. Termasuk catatan di aplikasi Notes yang tidak terkunci, atau kertas tertempel di monitor kantor.
Tapi bukankah itu menaruh semua telur di satu keranjang?
Pertanyaan yang wajar, dan jawabannya jujur: iya, memang. Password manager jadi satu titik yang kalau jebol, jebol semua.
Bedanya, keranjang itu sudah ada sejak dulu — namanya akun email kamu. Bedanya lagi, brankas yang bagus mengenkripsi isinya di perangkatmu sendiri, dan password induk tidak dikirim atau disimpan di server penyedia. Jadi kalau server mereka dibobol pun, yang didapat penyerang adalah gumpalan data terenkripsi.
Syaratnya dua: password induk harus panjang dan tidak dipakai di tempat lain, dan brankasnya wajib dipasang verifikasi dua langkah. Tanpa itu, argumen keranjang tadi jadi benar.
Cara mulai tanpa harus mengganti 40 password dalam semalam
Jangan sampai niat baik ini berhenti di hari pertama karena kelelahan. Pelan saja:
- Pilih satu alat, jangan dua. Kalau bingung, password manager bawaan browser sudah jauh lebih baik daripada mengandalkan ingatan. Aplikasi khusus lebih fleksibel kalau kamu berpindah-pindah browser atau perlu berbagi dengan tim.
- Bikin password induk dari beberapa kata acak. Empat sampai lima kata yang tidak nyambung satu sama lain, disambung jadi satu. Panjang, tapi bisa diingat. Jangan pakai nama keluarga atau kutipan terkenal.
- Tulis password induk itu di kertas. Serius. Simpan di tempat yang kamu kunci di rumah, bukan di dompet. Ini bukan dosa keamanan — risiko lupa total jauh lebih besar daripada risiko ada orang menggeledah lacimu.
- Aktifkan verifikasi dua langkah di brankasnya. Ini akun paling berharga yang kamu punya sekarang.
- Pindahkan bertahap, mulai dari yang paling berharga. Email utama dulu, lalu mobile banking dan dompet digital, lalu akun yang menyimpan nomor kartu. Sisanya biarkan pindah sendiri setiap kali kamu login berikutnya.
Satu catatan jujur: banyak password manager sekarang juga bisa menyimpan kode verifikasi dua langkah. Praktis memang, tapi kalau kode dan password ada di satu brankas yang sama, dua faktor tadi jadi tinggal satu setengah. Untuk akun email dan rekening, sebaiknya kode dua langkahnya disimpan terpisah.
Untuk pemilik usaha kecil: berhenti kirim password lewat grup chat
Kalau usahamu punya beberapa orang yang pegang akun marketplace, media sosial, atau email pesanan, kemungkinan besar passwordnya pernah berpindah lewat WhatsApp. Pesan itu tidak hilang. Dia ada di HP semua orang yang pernah masuk grup, termasuk yang sudah resign.
Beberapa hal yang membantu tanpa perlu tim IT:
- Pakai brankas bersama, bukan pesan chat. Password bisa dibagikan tanpa perlu ada yang melihat isinya.
- Kalau layanannya mengizinkan akun terpisah per orang, pakai itu. Jauh lebih gampang mencabut akses satu orang daripada mengganti password bersama lalu memberitahu semua orang lagi.
- Bikin daftar kecil: akun apa saja yang dipegang siapa. Saat ada yang keluar, kamu tidak perlu mengingat-ingat sambil panik.
- Akun paling kritis — email, rekening, domain — jangan dibagi ke siapa pun kecuali benar-benar perlu.
Password manager bukan jimat. Kalau kamu sendiri yang menyerahkan kode verifikasi ke penelepon yang mengaku petugas bank, tidak ada alat yang bisa menolong. Yang dia lakukan lebih sederhana: memindahkan pekerjaan mengingat dari kepala kamu ke tempat yang memang dibuat untuk itu, supaya kamu bisa berhenti memakai nama kucing plus tahun lahir di tiga puluh tempat berbeda. Ke depan arahnya bahkan mulai bergeser ke passkey, login tanpa password sama sekali — tapi selama masih ada kolom password di mana-mana, memindahkan bebannya dulu saja sudah menutup lubang paling lebar.
Foto sampul oleh Sasun Bughdaryan di Unsplash.
Artikel ini bagian dari blog Nexadream, perusahaan software yang membangun produk digital untuk bisnis di Indonesia.
