Some links on this page are affiliate links: if you buy through them we may earn a commission, at no extra cost to you.
Jawaban singkatnya: lindungi data dengan kombinasi enkripsi simetris untuk data tersimpan, kriptografi asimetris untuk pertukaran kunci dan autentikasi, authenticated encryption untuk memastikan data tidak dimanipulasi, password hashing untuk kata sandi, serta TLS dan enkripsi end-to-end untuk data yang berpindah atau dikirim.
Kelima istilah ini tidak sepenuhnya sejajar. AES adalah algoritma, AES-GCM adalah konstruksi enkripsi yang juga memeriksa integritas, hashing bukan enkripsi yang dapat dibalik, TLS adalah protokol komunikasi, sedangkan enkripsi end-to-end (E2EE) adalah model arsitektur. Keamanan nyata juga bergantung pada pengelolaan kunci, autentikasi, konfigurasi, perangkat lunak, dan prosedur pemulihan.
Apa yang dilindungi oleh enkripsi?
Plaintext adalah data asli, ciphertext adalah data yang sudah diubah, dan key adalah informasi yang diperlukan untuk mengenkripsi, mendekripsi, atau memverifikasi data. Enkripsi mengubah plaintext menjadi ciphertext agar pihak tanpa kunci tidak dapat membacanya. Dekripsi mengembalikan ciphertext ke bentuk yang dapat dibaca.
Quick wins for a faster PC:
Scan for outdated or missing drivers - takes under a minuteDriver Scan →Repair Windows errors before they cause bigger problemsFix Now →Enkripsi dapat mengurangi risiko ketika laptop, ponsel, USB, backup, database, atau koneksi jaringan disadap atau dicuri. CISA menjelaskan bahwa data pada perangkat yang tidak dienkripsi dapat dibaca, diubah, dicuri, atau dibuat tidak tersedia oleh pihak yang memperoleh akses ke perangkat tersebut (CISA).
Namun, enkripsi bukan perlindungan menyeluruh. Enkripsi tidak otomatis menghentikan malware yang membaca data setelah data dibuka, mengambil alih akun, memperbaiki kata sandi utama yang lemah, menyembunyikan metadata, melindungi penerima yang memang memiliki akses, atau memulihkan kunci yang hilang. Jika kunci disimpan di lokasi yang sama dengan ciphertext, pencuri yang mendapatkan keduanya dapat melewati sebagian besar manfaat enkripsi.
Secara praktis, data perlu dilindungi dalam tiga keadaan: at rest saat tersimpan, in transit saat berpindah melalui jaringan, dan in use saat sedang dibuka atau diproses.
1. Enkripsi simetris: pilihan utama untuk file dan backup
Enkripsi simetris menggunakan kunci yang sama untuk mengenkripsi dan mendekripsi data. Contohnya adalah AES-128, AES-192, AES-256, dan ChaCha20.
Outdated Drivers Are Slowing You Down
One free scan finds every outdated or missing driver and matches the right update for your exact hardware.Free scan · exact hardware matchWindows Errors? Fix Them Before They Spread
Repair common Windows errors and clear accumulated junk for a smoother, more stable PC - no reinstall needed.Free scan · no reinstallMetode ini cocok untuk file besar, full-disk encryption, database, backup, penyimpanan cloud, dan komunikasi setelah sebuah sesi berhasil membuat kunci. Enkripsi simetris cepat, hemat sumber daya, dan tersedia melalui sistem operasi serta pustaka kriptografi yang mapan.
AES-128 atau AES-256?
AES memiliki ukuran kunci 128, 192, dan 256 bit. CISA menilai ketiganya sangat kuat untuk penggunaan praktis; AES-256 memiliki ukuran kunci terbesar, sedangkan AES-128 dapat lebih ringan pada perangkat lama (CISA). OWASP merekomendasikan AES dengan kunci minimal 128 bit dan idealnya 256 bit, bersama mode operasi yang aman (OWASP Cryptographic Storage Cheat Sheet).
Jadi, AES-256 bukan berarti selalu menjadi pilihan yang wajib atau secara praktis jauh lebih aman untuk setiap file. Pilihannya dapat dipengaruhi oleh sensitivitas dan umur data, kebijakan organisasi, kompatibilitas perangkat, dan pustaka yang tersedia.
Kelemahan utama: pengelolaan kunci
Dua pihak yang memakai enkripsi simetris harus memiliki kunci yang sama. Kunci itu harus dibagikan, disimpan, dicadangkan, dirotasi, dan dicabut dengan aman. Jangan membuat implementasi AES sendiri. Gunakan aplikasi atau pustaka tepercaya, dan pisahkan akses terhadap kunci dari akses terhadap ciphertext bila memungkinkan.
What’s actually slowing this PC down?
Pick the symptom - the matching free tool is one click away.
Contohnya, BitLocker dan FileVault memakai enkripsi perangkat; backup dapat memakai aplikasi yang memiliki format terenkripsi dan prosedur pemulihan; file individual dapat dilindungi dengan utilitas seperti age atau GnuPG.
2. Kriptografi asimetris: public key, private key, dan identitas
Kriptografi asimetris menggunakan sepasang kunci: public key yang boleh dibagikan dan private key yang harus dirahasiakan. Public key dan private key memiliki hubungan matematis, tetapi mengetahui public key tidak seharusnya memungkinkan seseorang menghitung private key secara praktis.
Metode ini digunakan untuk pertukaran atau negosiasi kunci, autentikasi server, sertifikat, tanda tangan digital, SSH, email terenkripsi, autentikasi perangkat, passkey, dan sistem login modern.
Untuk banyak penggunaan baru, OWASP menyarankan ECC dengan kurva aman seperti Curve25519. Jika RSA digunakan, OWASP menyebut ukuran minimal 2048 bit (OWASP). RSA-1024 tidak layak dipilih untuk desain baru. Ukuran kunci AES, RSA, dan ECC juga tidak dapat dibandingkan langsung hanya berdasarkan angka bit.
The Tool Desk
Outbyte PC Repair FREERepair Windows errors before they cause bigger problemsFix Now →Outbyte Driver Updater FREEFix the driver behind crashes, sound loss and screen glitchesFind Drivers →Mengapa file besar tidak dienkripsi langsung dengan RSA?
Algoritma asimetris lebih lambat dan memiliki batasan ukuran data. Sistem nyata biasanya memakai desain hybrid: kriptografi asimetris digunakan untuk menegosiasikan atau membungkus kunci sesi, lalu AES atau ChaCha20 mengenkripsi isi file dengan cepat.
Bedakan pula tujuan setiap mekanisme. RSA encryption bukan hal yang sama dengan RSA signatures; ECDSA digunakan untuk tanda tangan, sedangkan ECDH digunakan untuk kesepakatan kunci. Pemilihan skema, padding, parameter, dan pustaka sama pentingnya dengan nama algoritmanya.
3. Authenticated encryption: rahasia sekaligus anti-manipulasi
Authenticated encryption memberikan dua jaminan sekaligus:
- Kerahasiaan: pihak lain tidak dapat membaca isi data.
- Integritas dan autentikasi: penerima dapat mendeteksi ciphertext yang diubah atau tidak dibuat oleh pihak yang memiliki kunci.
Contoh yang umum adalah AES-GCM, ChaCha20-Poly1305, dan AES-CCM. OWASP menyebut GCM dan CCM sebagai mode authenticated encryption yang umum dan sesuai untuk banyak implementasi (OWASP Cryptographic Storage Cheat Sheet).
Enkripsi tanpa pemeriksaan integritas dapat membuat aplikasi menerima data yang telah dimodifikasi. Dampaknya bergantung pada aplikasi, tetapi dapat mencakup manipulasi nilai, serangan bit-flipping, atau serangan padding pada desain tertentu.
Nonce, authentication tag, dan AAD
- Authentication tag adalah nilai yang diverifikasi saat dekripsi. Jika tag tidak valid, aplikasi harus menolak data.
- Nonce atau IV adalah nilai yang digunakan bersama proses enkripsi. Pada kondisi tertentu, terutama GCM, nonce tidak boleh digunakan ulang dengan kunci yang sama.
- AAD adalah metadata yang tidak dienkripsi, tetapi tetap dilindungi integritasnya.
Hindari AES-ECB, mengabaikan authentication tag, menggunakan nonce yang sama, atau memakai CBC tanpa mekanisme autentikasi terpisah. Base64 juga bukan enkripsi; base64 hanya mengubah representasi data.
ciphertext, authentication_tag = Encrypt(
algorithm = AES-256-GCM,
key = secret_key,
nonce = unique_nonce,
plaintext = data,
associated_data = metadata
)
Untuk pengguna biasa, aplikasi backup atau utilitas tingkat tinggi lebih aman daripada menyusun format enkripsi sendiri.
4. Hashing dan password KDF: untuk kata sandi
Hashing bukan enkripsi. Hash dirancang sebagai fungsi satu arah: input diubah menjadi output dengan panjang tertentu dan tidak dirancang untuk dikembalikan ke plaintext. Hash dapat digunakan untuk memeriksa integritas file, membuat fingerprint, dan membangun tanda tangan digital.
Kata sandi seharusnya tidak disimpan sebagai plaintext dan tidak seharusnya disimpan menggunakan enkripsi reversibel. Sistem cukup menyimpan verifier yang dihasilkan oleh password hashing atau key-derivation function (KDF), kemudian membandingkan hasil ketika pengguna login.
Contoh yang sesuai adalah Argon2id, scrypt, bcrypt, dan PBKDF2. NIST menjelaskan pentingnya password, salt, dan cost factor; parameter biaya sebaiknya dibuat setinggi mungkin tanpa mengganggu kinerja sistem (NIST SP 800-63B).
Salt, pepper, dan cost factor
- Salt adalah nilai unik untuk setiap kata sandi. Salt mencegah kata sandi yang sama menghasilkan hash identik dan mengurangi manfaat rainbow table.
- Cost factor membuat setiap percobaan tebakan lebih mahal bagi penyerang.
- Memory-hardness memakai memori untuk membuat serangan skala besar lebih mahal.
- Pepper adalah rahasia tambahan yang disimpan terpisah dari database, bila arsitektur membutuhkannya.
Jangan memakai MD5, SHA-1, atau SHA-256 biasa untuk menyimpan kata sandi. Jangan memakai satu salt untuk semua akun, mengenkripsi kata sandi lalu menyimpan kuncinya di server yang sama, atau menunda migrasi ketika parameter KDF sudah terlalu lemah.
Gunakan aturan sederhana ini: jika data harus bisa dikembalikan ke bentuk asli, gunakan enkripsi; jika sistem hanya perlu memeriksa kecocokan input, gunakan hashing atau password KDF.
Recommended Free Tools
5. TLS dan enkripsi end-to-end: melindungi data saat dikirim
TLS untuk koneksi klien-server
TLS melindungi saluran komunikasi antara klien dan server. HTTPS adalah HTTP yang berjalan di atas TLS. Dengan konfigurasi dan validasi sertifikat yang benar, TLS membantu menyediakan kerahasiaan, autentikasi server, dan perlindungan terhadap penyadapan serta sebagian serangan man-in-the-middle.
Best Value
Gunakan TLS 1.3 bila tersedia. CISA juga merekomendasikan protokol VPN memakai kriptografi kuat untuk pertukaran kunci, autentikasi, dan enkripsi (CISA Communications Infrastructure Guidance).
TLS tidak melindungi endpoint yang sudah terinfeksi, akun yang diambil alih, atau data yang memang dapat dibaca oleh server tujuan. HTTPS mengamankan perjalanan data ke situs, bukan menjamin bahwa situs tersebut akan memperlakukannya dengan benar.
End-to-end encryption
Dalam E2EE, data dienkripsi di perangkat pengirim dan hanya dapat dibuka di perangkat penerima yang dituju. Penyedia layanan idealnya tidak memiliki kunci untuk membaca isi pesan atau file.
Free tools Windows power users keep installed
One-click scans. No signup required.
E2EE tetap dapat meninggalkan metadata seperti siapa berkomunikasi dengan siapa, waktu komunikasi, ukuran file, alamat IP, dan informasi akun. Backup yang tidak menggunakan E2EE juga dapat menjadi titik lemah. Malware pada perangkat penerima dapat membaca pesan setelah pesan didekripsi.
| Model | Siapa yang dapat mendekripsi? | Risiko utama |
|---|---|---|
| TLS saja | Klien dan server | Server dapat membaca data |
| Enkripsi server-side | Sistem atau penyedia yang memegang kunci | Kompromi akun atau admin dapat membuka data |
| Client-side encryption | Klien atau pemilik kunci | Kehilangan kunci dapat menghilangkan akses |
| E2EE | Endpoint yang berwenang | Endpoint, metadata, atau backup dapat menjadi titik lemah |
Enkripsi storage bawaan tetap berguna untuk media yang hilang atau dicuri, tetapi tidak cukup menghadapi host yang sudah dikompromikan atau eskalasi hak akses administrator (NIST SP 800-209).
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.Memilih metode berdasarkan kebutuhan
| Kebutuhan | Pilihan utama | Catatan |
|---|---|---|
| File besar dan backup | AES-GCM atau ChaCha20-Poly1305 | Cepat dan harus memeriksa autentikasi |
| Pertukaran kunci | ECC atau RSA modern | Biasanya untuk negosiasi atau pembungkusan kunci |
| Password | Argon2id, scrypt, bcrypt, atau PBKDF2 | Bukan enkripsi reversibel |
| Website dan API | TLS 1.3 | Sertifikat dan validasi konfigurasi tetap penting |
| Chat privat | E2EE | Periksa backup dan metadata |
| Laptop hilang | Full-disk encryption | Tidak melindungi perangkat yang sudah terbuka atau terinfeksi |
| Cloud file sensitif | Client-side encryption atau E2EE | Berbagi dan pemulihan biasanya lebih rumit |
Checklist penerapan
- Aktifkan full-disk encryption pada laptop dan ponsel.
- Gunakan password manager dan master password yang kuat.
- Aktifkan MFA atau passkey pada akun penting.
- Pastikan situs dan API menggunakan HTTPS dengan TLS modern.
- Periksa apakah cloud storage hanya memakai enkripsi server-side atau benar-benar E2EE.
- Enkripsi backup sebelum menyimpannya di drive eksternal atau cloud.
- Simpan recovery key atau private key di lokasi terpisah dan aman.
- Gunakan keychain, TPM, HSM, atau secret manager jika tersedia.
- Perbarui sistem operasi, aplikasi, dan pustaka kriptografi.
- Cabut akses dan rotasi kunci ketika perangkat atau anggota tim tidak lagi berwenang.
- Uji pemulihan backup dan dekripsi sebelum data produksi benar-benar bergantung padanya.
Contoh enkripsi file untuk pengguna teknis
Uji lebih dulu pada salinan data. Kehilangan passphrase atau private key dapat membuat file tidak dapat dipulihkan.
gpg --symmetric --cipher-algo AES256 dokumen.pdf
gpg --decrypt dokumen.pdf.gpg > dokumen-pulih.pdf
Alternatif dengan age:
age -p -o dokumen.txt.age dokumen.txt
age -d -o dokumen-pulih.txt dokumen.txt.age
Jangan menyimpan passphrase di file teks yang ikut dibackup bersama ciphertext. Untuk aplikasi, gunakan pustaka yang menangani nonce, authentication tag, metadata, dan validasi dekripsi secara benar. Sintaks OpenSSL dan dukungan fiturnya dapat berbeda antarversi, sehingga penyusunan format enkripsi sendiri sebaiknya dihindari.
Kesalahan yang paling sering terjadi
- Menganggap hashing sebagai enkripsi.
- Mengira AES-256 saja sudah cukup tanpa memikirkan mode, nonce, dan kunci.
- Menyamakan enkripsi at rest dengan perlindungan saat transit.
- Menggunakan VPN sebagai pengganti HTTPS, E2EE, patching, atau keamanan endpoint.
- Menganggap label “encrypted cloud storage” otomatis berarti penyedia tidak bisa membaca data.
- Mengabaikan recovery code, trusted devices, dan backup key pada E2EE.
- Mengira algoritma populer otomatis memenuhi FIPS, HIPAA, PCI DSS, GDPR, atau aturan kepatuhan lain.
Kepatuhan dapat bergantung pada modul kriptografi tervalidasi, konfigurasi, kontrol akses, logging, dokumentasi, dan proses organisasi—bukan nama algoritma semata.
Untuk data yang harus rahasia selama puluhan tahun, organisasi juga perlu memperhatikan risiko jangka panjang seperti “harvest now, decrypt later” dan mengikuti perkembangan standar kriptografi pascakuantum. Ini bukan berarti AES, RSA, atau ECC telah dibobol; pertimbangannya adalah umur kerahasiaan data dan rencana migrasi.
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.

