Statistik Keamanan Kata Sandi (2026): 50+ Data Poin tentang Penggunaan Ulang, Kredensial yang Dicuri, dan Peralihan ke Passkey

Statistik keamanan kata sandi untuk 2026: data penggunaan ulang dan peretasan, pelanggaran kredensial curian, adopsi MFA dan passkey, dari Verizon DBIR, FIDO, NordPass, dan IBM.

94% dari 19 miliar kata sandi yang terekspos dalam pelanggaran antara April 2024 dan April 2025 digunakan ulang atau diduplikasi, menurut analisis Cybernews terhadap data kredensial yang bocor. Angka tunggal ini menjelaskan mengapa kata sandi terus gagal: penyerang tidak lagi perlu membobolnya, mereka cukup mengumpulkannya sekali dan memakainya berulang kali di mana saja. Kredensial curian adalah vektor akses awal teratas pada 22% pelanggaran dalam Verizon 2025 Data Breach Investigations Report, Microsoft kini memblokir sekitar 7,000 serangan kata sandi per detik, dan FIDO Alliance memperkirakan 5 miliar passkey sudah digunakan secara aktif saat industri berlomba menuju masa depan tanpa kata sandi. Analisis ini menggabungkan data dari Verizon DBIR, FIDO Alliance, NordPass, IBM, Microsoft, dan 13 sumber utama lainnya untuk memetakan posisi keamanan kata sandi yang sebenarnya pada 2026. Untuk gambaran ancaman yang lebih luas, lihat kumpulan statistik keamanan siber kami.

TL;DR

  • 94% dari 19 miliar kata sandi yang bocor digunakan ulang atau diduplikasi (Cybernews, 19 Billion Password Analysis 2025).
  • 22% pelanggaran dimulai dengan kredensial curian, vektor akses awal paling umum (Verizon, 2025 DBIR).
  • 78% kata sandi paling umum di dunia jebol dalam waktu kurang dari satu detik (NordPass, Top 200 Most Common Passwords 2025).
  • Kata sandi acak 8 karakter yang menggunakan semua jenis karakter membutuhkan sekitar 132 tahun untuk dibobol secara brute-force offline (Hive Systems, 2026 Password Table).
  • Microsoft memblokir sekitar 7,000 serangan kata sandi per detik dan melacak 600 juta serangan identitas harian (Microsoft, Digital Defense Report 2025).
  • Pelanggaran berbasis kredensial menelan biaya rata-rata 4.67 juta dolar dan butuh 292 hari untuk ditangani (IBM, Cost of a Data Breach 2025).
  • Diperkirakan 5 miliar passkey sedang digunakan secara aktif, dengan kesadaran konsumen 90% (FIDO Alliance, State of Passkeys 2026).
  • MFA yang tahan phishing memblokir lebih dari 99% serangan berbasis identitas (Microsoft, Digital Defense Report 2025).
  • 70% pengguna tenaga kerja telah mengaktifkan MFA per Januari 2025, naik dari tahun-tahun sebelumnya (Okta, Secure Sign-in Trends Report 2025).
  • Sekitar 16 miliar kredensial muncul dalam kompilasi Juni 2025 yang mencakup sekitar 30 kumpulan data (Cybernews, 2025).

1. Penggunaan Ulang Kata Sandi dan Kebiasaan Lemah

Penggunaan ulang, bukan kompleksitas yang lemah, adalah cacat struktural. Ketika 94% kata sandi yang terekspos berulang di berbagai akun, satu pelanggaran di situs bernilai rendah menyerahkan kunci email, perbankan, dan login kerja kepada penyerang. Survei Bitwarden 2025 menemukan 72% Gen Z menggunakan ulang kata sandi dibandingkan 42% Boomers, sehingga masalah ini tidak terbatas pada pengguna yang lebih tua atau kurang paham teknologi. Kesenjangan kesadaran adalah petunjuknya: orang tahu aturannya dan tetap melanggarnya. Perilaku yang sama memicu penipuan lanjutan yang dilacak dalam statistik pencurian identitas kami.

MetrikNilaiSumber
Kata sandi bocor yang digunakan ulang atau diduplikasi94%Cybernews, 19 Billion Password Analysis 2025
Warga Amerika yang sering atau selalu menggunakan ulang kata sandi62%NordPass survey, 2025
Pengguna yang menggunakan ulang kata sandi di berbagai akun66%Google/Harris Poll Online Security Survey (most recent available)
Tingkat penggunaan ulang Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Gen Z yang jarang atau tidak pernah memperbarui kata sandi setelah pelanggaran35%Bitwarden, World Password Day Survey 2025
Jumlah kali “123456” terhitung sebagai kata sandi global teratas4.5 million+NordPass, Top 200 Most Common Passwords 2025
Warga Amerika yang pernah menggunakan kata sandi lemah seperti ‘password’ atau ‘123456’24%Google/Harris Poll Online Security Survey (most recent available)
Pengguna yang mengaku memahami praktik terbaik namun kesulitan menerapkannya90%Bitwarden, World Password Day Survey 2025

Catatan: angka Google/Harris Poll adalah data terbaru yang tersedia untuk umum dari survei tersebut dan ditandai sebagai demikian; data penggunaan ulang 2025 dari Cybernews, NordPass, dan Bitwarden mengonfirmasi arah tren ini.

2. Seberapa Cepat Kata Sandi Lemah Jebol

Ekonomi pembobolan terus membaik bagi penyerang. GPU konsumen menjadi lebih murah dan lebih cepat setiap tahun, sehingga kata sandi lemah yang sama memberikan perlindungan lebih sedikit dibandingkan tahun lalu. NordPass melaporkan 78% kata sandi paling umum di dunia jebol dalam waktu kurang dari satu detik, dan Hive Systems menunjukkan waktu pembobolan kata sandi kompleks 8 karakter menurun dari 225 tahun pada 2024 menjadi 132 tahun pada 2026 seiring armada GPU sewaan semakin cepat. Kesimpulan pertahanannya jelas: panjang dan keacakan jauh lebih penting daripada mengganti satu huruf dengan simbol.

MetrikNilaiSumber
Kata sandi paling umum di dunia yang jebol dalam waktu kurang dari 1 detik78%NordPass, Top 200 Most Common Passwords 2025
Waktu untuk membobol ‘123456’ atau ‘admin’Under 1 secondNordPass, Top 200 Most Common Passwords 2025
Kata sandi acak 8 karakter, semua jenis karakter~132 yearsHive Systems, 2026 Password Table
Kata sandi 8 karakter yang sama, hanya huruf kecil~2 weeksHive Systems, 2026 Password Table
Tren waktu pembobolan kata sandi kompleks 8 karakter (2024 hingga 2026)225 to 164 to 132 yearsHive Systems, 2026 Password Table
Penurunan tahunan waktu pembobolan pada GPU sewaan~20%Hive Systems, 2026 Password Table

Nilai anomali: Hive Systems mengukur armada sewaan 16x RTX 5090 pada 138,675 hash per detik terhadap bcrypt (faktor kerja 10); kata sandi yang di-hash secara buruk jebol jauh lebih cepat daripada yang disarankan angka bcrypt ini.

3. Kredensial Curian dan Pelanggaran Data

Kredensial kini menjadi produknya sendiri. Penyerang membeli atau mengumpulkan login yang valid alih-alih mengalahkan kriptografi, itulah sebabnya intrusi berbasis kredensial lambat dideteksi dan mahal dibersihkan. Verizon 2025 DBIR menemukan kredensial curian pada 32% dari semua pelanggaran dan di balik 88% serangan Basic Web Application, sementara IBM mengukur pelanggaran berbasis kredensial pada 4.67 juta dolar per kejadian dan 292 hari untuk ditangani, jenis pelanggaran paling lambat di antara semuanya. Kompilasi besar-besaran Juni 2025 dengan 16 miliar catatan menunjukkan pasokan mentah yang memicu serangan-serangan ini. Bagian ini melengkapi statistik pelanggaran data khusus kami.

MetrikNilaiSumber
Pelanggaran dengan kredensial curian sebagai vektor akses awal22%Verizon, 2025 Data Breach Investigations Report
Semua pelanggaran yang melibatkan kredensial curian32%Verizon, 2025 DBIR
Serangan Basic Web Application yang menggunakan kredensial curian88%Verizon, 2025 DBIR
Pelanggaran yang melibatkan elemen manusia60%Verizon, 2025 DBIR
Kredensial yang terekspos dalam kompilasi Juni 2025~16 billion (across ~30 datasets)Cybernews, 2025
Biaya rata-rata pelanggaran berbasis kredensial$4.67 millionIBM, Cost of a Data Breach 2025
Waktu untuk mengidentifikasi dan menangani pelanggaran berbasis kredensial292 daysIBM, Cost of a Data Breach 2025
Biaya rata-rata global pelanggaran data (turun 9% dari tahun ke tahun)$4.44 millionIBM, Cost of a Data Breach 2025

Konteks: angka 16 miliar merupakan kompilasi log infostealer dan kebocoran lama yang dikemas ulang, bukan satu pelanggaran baru tunggal, menurut Cybernews dan BleepingComputer.

4. Credential Stuffing dan Serangan Otomatis

Penggunaan ulang ditambah otomatisasi sama dengan skala. Karena kata sandi yang sama berulang di mana-mana, penyerang membuat skrip jutaan percobaan login terhadap daftar curian dan membiarkan yang berhasil mengalir masuk. Akamai menghitung sekitar 26 miliar upaya credential stuffing per bulan, dan Verizon menemukan stuffing menyumbang median 19% dari upaya autentikasi harian pada penyedia single-sign-on, artinya sekitar satu dari lima upaya login pada layanan umum adalah penyerang yang menguji kredensial curian. AI kini memperkuat sisi rekayasa sosial, termasuk penipuan telepon dengan kloning suara yang dibahas dalam statistik vishing kami.

MetrikNilaiSumber
Upaya credential stuffing per bulan~26 billionAkamai, State of the Internet / Securing Apps (2024, most recent available)
Median pangsa upaya autentikasi harian yang merupakan credential stuffing19%Verizon, 2025 DBIR
Serangan kata sandi yang diblokir per detik~7,000Microsoft, Digital Defense Report 2025
Serangan identitas harian yang dilacak600 millionMicrosoft, Digital Defense Report 2025
Pangsa serangan identitas yang merupakan serangan kata sandi97%Microsoft, Digital Defense Report 2025
Kenaikan serangan berbasis identitas pada H1 202532%Microsoft, Digital Defense Report 2025
Korban ransomware dengan kredensial sebelumnya di log infostealer54%Verizon, 2025 DBIR
Serangan phishing yang dilacak pada 20253.8 millionAPWG, Phishing Activity Trends Reports 2025

Nilai anomali: Microsoft melaporkan lebih dari 97% serangan identitas adalah upaya password spray terhadap kata sandi yang lemah atau terlalu sering digunakan, menegaskan bahwa otomatisasi menyasar langsung masalah penggunaan ulang.

5. Passkey dan Peralihan Tanpa Kata Sandi

Penggantinya datang lebih cepat daripada perbaikan sebagian besar perilaku kata sandi. Passkey tahan phishing secara desain karena tidak ada rahasia bersama yang bisa dicuri atau diputar ulang, dan adopsinya beralih dari uji coba menjadi arus utama hanya dalam satu tahun. FIDO Alliance memperkirakan 5 miliar passkey kini digunakan secara aktif, dengan kesadaran konsumen di angka 90%, naik dari 75% setahun sebelumnya. Keputusan Google untuk menjadikan passkey sebagai default saja telah membuka ratusan juta akun untuk masuk tanpa kata sandi, penerapan dunia nyata terbesar hingga saat ini.

MetrikNilaiSumber
Kesadaran konsumen terhadap passkey (naik dari 75%)90%FIDO Alliance, State of Passkeys 2026
Konsumen yang telah mengaktifkan passkey di setidaknya satu akun75%FIDO Alliance, State of Passkeys 2026
Passkey yang diperkirakan digunakan secara aktif di seluruh dunia5 billionFIDO Alliance, State of Passkeys 2026
Organisasi yang menerapkan, menguji coba, atau meluncurkan passkey68%FIDO Alliance, State of Passkeys 2026
Situs web top 100 yang kini menawarkan passkey48%FIDO Alliance, State of Passkeys 2026
Akun Google yang menggunakan passkey / total proses masuk dengan passkey800 million / 2.5 billionGoogle, 2025
Tingkat keberhasilan login passkey vs kata sandi93% vs 63%FIDO Alliance, Passkey Index 2025

Konteks: Google melaporkan proses masuk dengan passkey sekitar 20% lebih cepat dan mencatat tingkat keberhasilan 30% lebih tinggi dibandingkan kata sandi, sejalan dengan tren FIDO Passkey Index.

6. Adopsi dan Efektivitas MFA

MFA berfungsi, tetapi cakupannya tidak merata dan sering kali tidak tahan phishing. Data efektivitasnya jelas, namun sebagian besar akun dan perusahaan masih meninggalkan celah yang diselidiki penyerang setiap hari. Microsoft menyatakan MFA yang tahan phishing memblokir lebih dari 99% serangan berbasis identitas, bahkan ketika penyerang sudah memiliki nama pengguna dan kata sandi yang valid. Ketertinggalannya ada di sisi manusia: MFA dasar melalui SMS atau push tetap umum, dan banyak akun email pribadi, pusat reset untuk semua hal lainnya, masih belum memiliki faktor kedua. Autentikasi yang lemah menjadi tema berulang dalam statistik privasi digital kami.

MetrikNilaiSumber
Serangan berbasis identitas yang diblokir oleh MFA tahan phishing99%+Microsoft, Digital Defense Report 2025
Pengguna tenaga kerja dengan MFA aktif (Januari 2025)70%Okta, Secure Sign-in Trends Report 2025
Pertumbuhan tahunan adopsi autentikator tahan phishing63%Okta, Secure Sign-in Trends Report 2025
Pengguna tenaga kerja yang tidak menggunakan kata sandi sama sekali untuk masuk7%Okta, Secure Sign-in Trends Report 2025
Perusahaan yang menggunakan MFA di semua aplikasi48%Yubico, Global State of Authentication 2025
Pengguna tanpa MFA pada email pribadi29%Yubico, Global State of Authentication 2025
Pengguna yang menganggap nama pengguna dan kata sandi sebagai opsi paling aman26%Yubico, Global State of Authentication 2025

Nilai anomali: survei Yubico terhadap 18,000 orang dewasa di sembilan negara menemukan hanya 26% yang masih menempatkan kata sandi sebagai yang paling aman, tetapi 60% tetap menggunakannya untuk akun pribadi, kesenjangan yang jelas antara persepsi dan perilaku.

7. Biaya Kata Sandi dan Pasar Tanpa Kata Sandi

Kata sandi tetap mahal bahkan ketika tidak ada yang dibobol. Tiket reset, tenaga kerja help desk, dan hilangnya produktivitas menumpuk jauh sebelum penyerang berhasil, itulah alasan bisnis di balik pertumbuhan pasar tanpa kata sandi. Analis menilai pasar autentikasi tanpa kata sandi sekitar 24 hingga 25 miliar dolar pada 2025, diproyeksikan mencapai sekitar 55.7 miliar dolar pada 2030 dengan CAGR 17 hingga 18%. Sementara itu, organisasi yang menerapkan passkey melaporkan biaya dukungan yang jauh lebih rendah, dan pengguna pengelola kata sandi melaporkan pencurian identitas yang jauh lebih sedikit dibandingkan yang bukan pengguna.

MetrikNilaiSumber
Ukuran pasar autentikasi tanpa kata sandi (2025)~$24 to $25 billionMordor Intelligence / Grand View Research, 2025
Proyeksi ukuran pasar tanpa kata sandi (2030)~$55.7 billion (17 to 18% CAGR)Grand View Research / Mordor Intelligence, 2025
Biaya rata-rata help desk per reset kata sandi~$70Forrester (most recent available)
Panggilan help desk yang merupakan reset kata sandi20% to 50%Gartner (most recent available)
Warga dewasa AS yang menggunakan pengelola kata sandi36% (~94 million)Security.org, Password Manager Annual Report
Pencurian identitas atau kredensial: pengguna pengelola kata sandi vs bukan pengguna17% vs 32%Security.org, Password Manager Annual Report
Pengurangan waktu login dengan passkey (rata-rata 8.5 detik)73%FIDO Alliance, Passkey Index 2025
Pengurangan insiden help desk terkait login dengan passkey81%FIDO Alliance, Passkey Index 2025

Konteks: angka biaya reset dari Forrester dan Gartner adalah estimasi terbaru yang paling banyak dikutip dan ditandai sebagai demikian; proyeksi pasar 2025 disilangkan referensinya antara Mordor Intelligence dan Grand View Research.

Ringkasan: Keamanan Kata Sandi Berdasarkan Angka

MetrikNilaiSumber
Kata sandi bocor yang digunakan ulang atau diduplikasi94%Cybernews, 19 Billion Password Analysis 2025
Warga Amerika yang sering atau selalu menggunakan ulang kata sandi62%NordPass survey, 2025
Tingkat penggunaan ulang Gen Z vs Boomers72% vs 42%Bitwarden, World Password Day Survey 2025
Kata sandi umum yang jebol dalam waktu kurang dari 1 detik78%NordPass, Top 200 Most Common Passwords 2025
Waktu pembobolan kata sandi kompleks acak 8 karakter~132 yearsHive Systems, 2026 Password Table
Pelanggaran dengan kredensial curian sebagai vektor akses awal22%Verizon, 2025 DBIR
Semua pelanggaran yang melibatkan kredensial curian32%Verizon, 2025 DBIR
Pelanggaran yang melibatkan elemen manusia60%Verizon, 2025 DBIR
Biaya rata-rata pelanggaran berbasis kredensial$4.67 millionIBM, Cost of a Data Breach 2025
Biaya rata-rata global pelanggaran data (turun 9%)$4.44 millionIBM, Cost of a Data Breach 2025
Kredensial dalam kompilasi Juni 2025~16 billionCybernews, 2025
Upaya credential stuffing per bulan~26 billionAkamai, State of the Internet (2024)
Serangan kata sandi yang diblokir per detik~7,000Microsoft, Digital Defense Report 2025
Serangan berbasis identitas yang diblokir oleh MFA tahan phishing99%+Microsoft, Digital Defense Report 2025
Passkey yang digunakan secara aktif di seluruh dunia5 billionFIDO Alliance, State of Passkeys 2026
Kesadaran konsumen terhadap passkey90%FIDO Alliance, State of Passkeys 2026
Akun Google yang menggunakan passkey800 millionGoogle, 2025
Pengguna tenaga kerja dengan MFA aktif (Jan 2025)70%Okta, Secure Sign-in Trends Report 2025
Perusahaan yang menggunakan MFA di semua aplikasi48%Yubico, Global State of Authentication 2025
Ukuran pasar tanpa kata sandi pada 2030~$55.7 billionGrand View Research / Mordor Intelligence, 2025

Metodologi dan Sumber

Data dikumpulkan dengan mengagregasi angka langsung dari laporan primer, survei, dan kumpulan data yang diterbitkan oleh organisasi di bawah ini, dengan memprioritaskan edisi 2025 dan 2026 serta menandai angka yang lebih lama sebagai data terbaru yang tersedia. Setiap statistik dalam artikel ini diambil dari sumber yang ditinjau selama riset; tidak ada angka yang diperkirakan atau diturunkan.

  • Verizon, 2025 Data Breach Investigations Report (2025) - report
  • FIDO Alliance, State of Passkeys 2026 and Passkey Index (2025-2026) - report
  • NordPass, Top 200 Most Common Passwords and reuse survey (2025) - report
  • IBM, Cost of a Data Breach Report 2025 (2025) - report
  • Hive Systems, 2026 Password Table (2026) - report
  • Microsoft, Digital Defense Report 2025 (2025) - report
  • Okta, Secure Sign-in Trends Report 2025 (2025) - report
  • Yubico, Global State of Authentication Report 2025 (2025)
  • Bitwarden, World Password Day Global Survey 2025 (2025) - report
  • Cybernews, 19 Billion Password Analysis and 16 Billion Credential Compilation (2025) - report
  • Google, passkey adoption figures (2025)
  • Google/Harris Poll, Online Security Survey (most recent available)
  • Security.org, Password Manager Annual Report - report
  • APWG, Phishing Activity Trends Reports 2025 (2025)
  • Akamai, State of the Internet / credential stuffing (2024)
  • Mordor Intelligence, Passwordless Authentication Market (2025)
  • Grand View Research, Passwordless Authentication Market (2025) - report
  • Forrester and Gartner, password reset cost estimates (most recent available)

Data watch: Verizon DBIR diterbitkan setiap musim semi setiap tahun (edisi 2026 diperkirakan segera terbit), FIDO Alliance memperbarui State of Passkeys dan Passkey Index setiap tahun, NordPass merilis Top 200 Most Common Passwords setiap November, Cost of a Data Breach dari IBM terbit pertengahan tahun, Hive Systems memperbarui Password Table setiap tahun, dan Digital Defense Report dari Microsoft serta Secure Sign-in Trends Report dari Okta bersifat tahunan; edisi berikutnya dari beberapa laporan ini diperkirakan terbit dalam beberapa bulan mendatang.

Terakhir diperbarui: 16 Juli 2026.

Kami meninjau dan memperbarui halaman ini setiap kuartal seiring diterbitkannya data baru.

Coba VoxBooster — uji coba gratis 3 hari.

Kloning suara real-time, soundboard, dan efek — di mana pun kamu sudah biasa bicara.

  • Tanpa kartu kredit
  • ~30ms latensi
  • Discord · Teams · OBS
Coba gratis 3 hari