Email punya password. Media sosial punya password. Aplikasi kerja juga punya password. Kalau semuanya harus berbeda, apakah kita benar-benar harus menghafal semuanya?

Dulu mungkin kita hanya perlu mengingat beberapa kata sandi. Sekarang satu orang dapat mempunyai akun email, media sosial, perbankan, belanja, pekerjaan, penyimpanan awan, hiburan, hingga berbagai aplikasi yang hanya sesekali dibuka. Permintaan agar setiap akun mempunyai password berbeda pun terdengar masuk akal untuk keamanan, tetapi berat untuk ingatan.

Akibatnya, kita mencari jalan pintas. Satu password digunakan di banyak tempat, lalu hanya angka belakangnya yang diganti. Cara lain adalah membuat pola yang sama untuk berbagai akun karena jauh lebih mudah diingat.

Justru kebiasaan seperti itulah yang perlu dihindari. NIST [National Institute of Standards and Technology] menekankan pentingnya menggunakan password berbeda untuk setiap layanan karena penggunaan ulang memungkinkan serangan credential stuffing: kredensial yang bocor dari satu layanan dicoba kembali pada akun pengguna di layanan lainnya.

Baca Juga: File Digital yang Berantakan, dan Bagaimana Membuat Sistem Penyimpanan yang Benar-Benar Bisa Dipakai?

Jangan Menghafal Semuanya, Gunakan Password Manager

Solusinya terdengar agak bertentangan dengan kebiasaan lama kita. Daripada berusaha menjadi manusia yang mampu mengingat puluhan kombinasi rumit, biarkan perangkat lunak menyimpan sebagian besar kombinasi tersebut. Di sinilah password manager menjadi berguna.

Password manager menyimpan kredensial di dalam tempat penyimpanan terenkripsi dan dapat menghasilkan password panjang serta unik untuk setiap akun. Kita tidak perlu mengetahui bahwa akun A menggunakan rangkaian karakter tertentu dan akun B menggunakan kombinasi yang sama sekali berbeda. Ketika hendak masuk, aplikasi dapat mengisikan kredensial yang sesuai.

NIST bahkan sangat merekomendasikan penggunaan password manager bagi akun yang masih menggunakan kata sandi. Pedoman SP 800-63B-4 yang diterbitkan pada 2025 juga mengharuskan sistem yang mengikuti standar tersebut mengizinkan penggunaan password manager dan fungsi pengisian otomatis. Alasannya sederhana: alat ini memudahkan orang menggunakan password berbeda dan kuat tanpa menambah beban ingatan.

Namun memindahkan banyak password ke satu tempat berarti tempat tersebut harus dijaga dengan serius. CISA [Cybersecurity and Infrastructure Security Agency] menyarankan pengguna memilih password manager yang tepercaya, kompatibel dengan perangkat yang digunakan, memahami mekanisme pemulihan akun, serta mengaktifkan autentikasi multifaktor jika tersedia.

Lalu apa yang masih perlu kita ingat? Salah satunya adalah kata sandi utama untuk membuka password manager. Untuk bagian ini, NIST menganjurkan passphrase yang panjang, sedangkan akun password manager sebaiknya juga dilindungi dengan autentikasi tambahan.

Ada perubahan menarik lain dalam pedoman keamanan modern. Password seperti Bunga#92!Kucing mungkin terlihat lebih aman karena mempunyai huruf besar, angka, dan simbol, tetapi NIST tidak lagi menjadikan aturan komposisi semacam itu sebagai fokus utama. Pedoman terbarunya untuk password yang digunakan sebagai faktor otentikasi tunggal menetapkan minimum 15 karakter dan tidak mengharuskan campuran jenis karakter tertentu.

Panjang menjadi penting karena semakin banyak karakter berarti semakin besar ruang kemungkinan yang harus ditebak. Jika kita perlu membuat password yang harus diingat sendiri, beberapa kata acak dapat dirangkai menjadi passphrase panjang yang lebih mudah diingat. Namun jangan mengambil contoh passphrase dari artikel atau contoh yang sudah beredar, karena sesuatu yang telah dipublikasikan tentu bukan lagi rahasia yang baik.

Baca Juga: Mengapa Orang Suka Menonton Tutorial untuk Hal yang Belum Tentu Akan Dilakukan?

Password yang Baik Tetap Sebaiknya Tidak Berdiri Sendiri

Sekuat apa pun kata sandinya, ia masih dapat dicuri. Kita dapat memasukkannya ke situs phishing, layanan tempat kita mempunyai akun dapat mengalami kebocoran, atau perangkat terkena serangan. Karena itu, keamanan akun sebaiknya tidak bergantung pada satu rahasia saja.

Otentikasi multifaktor [MFA] menambahkan lapisan pemeriksaan lain. Setelah memasukkan password, pengguna harus membuktikan identitas menggunakan faktor tambahan, misalnya aplikasi autentikator atau perangkat keamanan. Jika kata sandi berhasil dicuri, penyerang masih membutuhkan faktor berikutnya untuk masuk.

Tidak semua metode MFA mempunyai tingkat perlindungan yang sama. NIST mencatat kode melalui SMS mempunyai kerentanan tertentu dibandingkan beberapa metode lain, meskipun secara umum penggunaan lebih dari satu faktor tetap meningkatkan keamanan dibandingkan hanya mengandalkan password. Karena itu, untuk akun penting, pilihan autentikasi yang tersedia layak diperiksa daripada sekadar menerima pilihan bawaan.

Kemudian muncul passkey, teknologi yang perlahan mengubah cara kita masuk ke akun. Alih-alih mengirim rahasia yang harus diingat ke sebuah layanan, passkey menggunakan pasangan kunci kriptografis dan dapat dibuka melalui perangkat yang kita miliki, misalnya menggunakan PIN atau biometrik pada ponsel. NIST menjelaskan teknologi ini lebih tahan terhadap phishing dan tidak mengharuskan pengguna mengingat kata sandi untuk setiap layanan.

Itu bukan berarti kita harus mengganti seluruh sistem keamanan digital dalam satu malam. Mulailah dari akun paling penting seperti email utama karena akun tersebut sering menjadi pintu pemulihan bagi layanan lainnya. Pastikan kata sandinya unik, aktifkan MFA atau passkey jika tersedia, kemudian pindahkan akun lain secara bertahap ke password manager.

Kita juga tidak perlu mengganti semua password setiap beberapa bulan hanya demi merasa lebih aman. Pedoman NIST terbaru justru tidak merekomendasikan pergantian berkala secara sewenang-wenang; perubahan perlu dilakukan ketika terdapat bukti bahwa kredensial telah terkompromi. Kebiasaan mengganti secara rutin dapat mendorong pengguna membuat variasi yang mudah ditebak karena terlalu banyak kombinasi baru yang harus diingat.

Masalah password modern sebenarnya bukan bagaimana membuat otak kita mampu menyimpan lebih banyak rahasia. Tantangannya adalah membangun sistem agar satu kebocoran tidak membuka pintu menuju semua akun yang kita miliki. Karena itu, kata kuncinya bukan menghafal lebih banyak, tetapi membuat setiap akun mempunyai pertahanan yang berbeda.

Puluhan akun memang terlalu banyak untuk dibebankan seluruhnya kepada ingatan manusia. Untungnya, keamanan digital yang baik tidak meminta kita menjadi mesin pengingat. Justru sistem yang baik membuat manusia hanya perlu mengingat sedikit hal penting, sementara teknologi mengurus kerumitan yang memang lebih cocok dikerjakan teknologi. [][Adrian Damar/KK]

Penulisan artikel ini dibantu AI dan telah melewati proses kurasi Redaksi.