Kabar baik dulu: Anda tidak perlu mengikuti lima puluh aturan keamanan, mengganti setiap kata sandi setiap bulan, atau menghafal rangkaian karakter seperti kX9#mQ2v. Sebagian besar pembobolan akun terjadi melalui satu cara tertentu, dan tiga langkah — yang bisa dilakukan dalam satu malam — menutup jalur itu hampir sepenuhnya.
Bagaimana akun sebenarnya dibobol
Penyerang jarang "meretas" kata sandi Anda dengan menebaknya. Sebaliknya, sebuah situs web tempat Anda mendaftar bertahun-tahun lalu mengalami kebocoran, daftar kata sandinya bocor, lalu peralatan otomatis mencoba pasangan email-dan-kata-sandi yang sama di ratusan layanan lain — perbankan, email, belanja, media sosial. Industri menyebutnya credential stuffing, dan cara ini berhasil hanya karena satu alasan: kebanyakan orang memakai ulang kata sandi. Perhatikan apa artinya ini. Kekuatan kata sandi Anda nyaris tidak berarti jika Anda memakainya ulang; sebuah mahakarya sepanjang dua puluh karakter yang diketikkan ke dua ratus situs hanya berjarak satu kebocoran dari terbukanya semua dua ratus situs itu.
Langkah 1 — Buat email dan perbankan unik, malam ini
Akun email Anda adalah kunci utama untuk segalanya, karena tautan "lupa kata sandi" berujung ke sana: siapa pun yang menguasai kotak masuk Anda bisa mereset jalannya masuk ke seluruh hidup Anda. Jadi meskipun Anda tidak mengubah apa pun yang lain, berikan email utama dan kata sandi bank Anda kata sandi yang tidak ada di mana pun lagi di dunia. Dua akun, sepuluh menit, dan reaksi berantai dari kebocoran mana pun di masa depan akan berhenti di pintu yang benar-benar penting.
Langkah 2 — Biarkan pengelola kata sandi yang mengingat
Kata sandi unik untuk segalanya adalah saran yang mustahil bagi ingatan manusia — dan justru itulah sebabnya pengelola kata sandi ada. Pengelola ini menghasilkan kata sandi acak yang berbeda untuk setiap situs, mengisikannya untuk Anda, dan mengunci seluruh brankas di balik satu frasa sandi kuat yang memang Anda hafal. Opsi bawaan di peramban atau ponsel Anda (iCloud Keychain, Google Password Manager) adalah titik awal yang sudah sangat baik; aplikasi khusus menambahkan fitur berbagi dan kelengkapan lintas platform. Intinya bukan yang mana — melainkan bahwa setelah pengaturan, "apa kata sandi saya?" tidak lagi menjadi masalah Anda, dan pemakaian ulang lenyap sebagai efek sampingnya.
Langkah 3 — Aktifkan dua faktor untuk akun-akun yang penting
Autentikasi dua faktor berarti kata sandi yang dicuri saja tidak lagi cukup untuk masuk. Aktifkan pada email, perbankan, dan akun media sosial utama Anda. Aplikasi autentikator (atau permintaan bawaan di ponsel Anda) lebih kuat daripada kode SMS — pesan teks bisa disadap melalui trik penukaran kartu SIM — tetapi SMS pun masih jauh lebih baik daripada tidak sama sekali. Dan di situs yang menawarkan passkey, ambillah: Anda masuk dengan wajah atau sidik jari, tidak ada kata sandi untuk dicuri, dan halaman phishing tidak mendapatkan apa pun untuk dipanen.
Surat izin: apa yang boleh Anda hentikan
Panduan resmi sudah menyesuaikan diri dengan kenyataan bertahun-tahun lalu, dan lebih longgar daripada mitos yang beredar. Pedoman NIST terkini — standar yang diikuti lembaga-lembaga AS — merekomendasikan panjang ketimbang kerumitan yang dipaksakan (frasa seperti "coffee-horse-window-tuesday" mengalahkan "P@ssw0rd!"), dan tidak lagi merekomendasikan penggantian kata sandi terjadwal: rotasi yang dipaksakan hanya mendorong orang ke Password2024!, Password2025!. Gantilah kata sandi ketika ada alasan — pemberitahuan kebocoran, perangkat yang dipakai bersama, login mencurigakan — bukan karena kalender menyuruhnya.
- Malam ini (20 menit): kata sandi unik untuk email + bank, dua faktor pada keduanya.
- Minggu ini: aktifkan pengelola kata sandi, biarkan ia menangkap login Anda sambil Anda memakainya.
- Berkelanjutan: ketika sebuah situs menawarkan passkey, katakan ya; ketika email kebocoran datang, ganti kata sandi yang satu itu dan setiap tempat lain di mana Anda memakainya ulang.
Tiga langkah, satu malam, dan serangan yang menjadi penyebab sebagian besar pengambilalihan akun di dunia nyata akan mendapati setiap pintu penting sudah terkunci.