Blog

Artikel tentang kata sandi, keamanan, dan mengapa hampir semua yang diajarkan kepada kita keliru.

Passkey: kata sandi yang tidak ada

Selama puluhan tahun kita berusaha membuat kata sandi lebih sulit ditebak. Passkey melakukan hal lain: menyingkirkan rahasia yang harus disimpan server. Situs hanya memegang kunci publik yang tidak berharga kalau dicuri, dan phishing berhenti bekerja. Tapi ini tidak memperbaiki semuanya.

Pertanyaan keamanan adalah kata sandi yang tidak pernah kamu pilih

Pertanyaan keamanan adalah kata sandi dengan tiga cacat: kamu tidak memilihnya, jawabannya bisa ditebak, dan biasanya sudah tertulis di suatu tempat yang bisa diakses orang lain. Pada 2015 Google mengukurnya dengan data nyata, dan hasilnya menghancurkan dari dua sisi sekaligus: jawabannya ketebak, dan jawabannya juga terlupakan. Yang berbohong demi aman justru terkunci di luar.

2FA: kenapa SMS adalah yang terburuk di antara yang baik

Mengaktifkan 2FA lewat SMS adalah salah satu keputusan terbaik yang bisa kamu ambil hari ini, sekaligus yang pertama harus kamu tinjau ulang. Titik lemahnya bukan pada enkripsi atau ponselmu: melainkan pada orang yang mengangkat telepon di operator selulermu. Ini tangga lengkapnya, dari SMS sampai kunci fisik.

Apa yang sebenarnya terjadi saat kata sandimu bocor

Kata sandimu tidak bocor lalu hilang: ia bocor lalu mulai beredar. Dibobol tanpa terburu-buru, disilangkan dengan daftar lain, dan berakhir di sebuah combo yang dicoba orang di bankmu. Yang membuatnya berharga bukan karena ia lemah. Melainkan karena ia sama.

Hash, garam, bcrypt dan Argon2: yang dilakukan situs yang benar dengan kata sandimu

Setiap kali kamu dipersilakan masuk, ada yang memeriksa sesuatu. Tapi memeriksa bukan mengetahui. Kisah tentang bagaimana kita belajar untuk tidak menyimpan kata sandi, dan mengapa fungsi yang melindunginya harus lambat — dan mahal — dengan sengaja.

Berapa lama kata sandimu benar-benar bertahan

Situs yang menjanjikanmu "3 juta tahun" sedang menyembunyikan separuh persamaannya. Kata sandi yang sama bisa jatuh dalam satu sore atau bertahan berabad-abad, tergantung cara situs tempatmu mendaftar menyimpannya — data yang bukan pilihanmu dan tak pernah diajarkan kepada siapa pun. Ini yang ada di balik angka itu.