Password masih menjadi kunci untuk banyak akun penting, tetapi cara kerjanya punya kelemahan mendasar: password bisa ditebak, dipakai ulang, dicuri lewat kebocoran data, atau dimasukkan ke situs palsu. Passkey hadir sebagai alternatif yang mengurangi ketergantungan pada rahasia yang harus diingat dan diketik.
Namun, beralih ke passkey bukan berarti cukup menekan tombol “aktifkan” lalu melupakan semuanya. Anda tetap perlu tahu di perangkat mana passkey disimpan, bagaimana cara memulihkan akun, dan kapan sebaiknya tidak membuatnya.
Apa sebenarnya passkey?
Passkey adalah metode login yang menggantikan password dengan pasangan kunci kriptografi. Satu bagian disimpan oleh layanan, sementara bagian lainnya berada di perangkat atau pengelola password Anda. Saat login, perangkat membuktikan bahwa ia memiliki kunci yang benar tanpa mengirimkan password untuk diketik ulang.
Dalam praktik sehari-hari, Anda biasanya cukup membuka kunci ponsel atau komputer menggunakan PIN, pola, sidik jari, atau pengenalan wajah. Biometrik tersebut tidak dikirim ke situs sebagai data mentah; fungsinya adalah membuka akses ke passkey secara lokal.
Menurut FIDO Alliance, passkey dirancang agar tahan terhadap phishing karena terikat pada situs atau aplikasi tempat passkey dibuat. Artinya, passkey tidak semestinya dapat digunakan untuk login ke domain palsu yang menyerupai layanan asli. CISA juga menempatkan autentikasi berbasis FIDO/WebAuthn sebagai bentuk autentikasi tahan phishing yang tersedia secara luas.
Mengapa passkey lebih mudah untuk sebagian orang?
Password kuat sering kali panjang, unik, dan berbeda untuk setiap layanan. Itu memang baik, tetapi tidak selalu mudah dilakukan tanpa bantuan pengelola password. Passkey mengurangi beban tersebut karena pengguna tidak perlu menghafal rangkaian karakter yang berbeda-beda.
- Tidak perlu mengetik password: login dilakukan dengan membuka kunci perangkat.
- Sulit dipancing lewat situs palsu: kredensial terikat pada alamat layanan yang benar.
- Lebih sulit dipakai ulang: setiap passkey dibuat untuk akun dan layanan tertentu.
- Dapat digunakan lintas perangkat: passkey yang tersinkronisasi melalui pengelola password dapat tersedia di perangkat lain yang terhubung.
Ini bukan berarti passkey kebal terhadap semua masalah keamanan. Jika seseorang dapat membuka ponsel Anda, ia berpotensi memakai passkey yang tersimpan di dalamnya. Karena itu, kunci layar, pembaruan perangkat, dan kebiasaan menjaga perangkat tetap pribadi tetap penting.
Perbedaan passkey tersinkronisasi dan passkey yang terikat perangkat
Secara sederhana, ada dua pola penyimpanan passkey. Passkey tersinkronisasi dicadangkan dan disinkronkan melalui layanan pengelola password, sehingga lebih mudah digunakan setelah Anda berganti perangkat. Passkey terikat perangkat hanya berada pada satu perangkat atau kunci keamanan fisik. Jenis kedua dapat memberikan kontrol tambahan, tetapi pemulihannya lebih merepotkan jika perangkat hilang atau rusak.
Bagi kebanyakan pengguna, passkey tersinkronisasi lebih praktis. Anda tidak perlu membawa satu perangkat tertentu setiap kali login. Untuk akun yang sangat sensitif—misalnya akun administrator perusahaan atau dompet aset digital—kunci keamanan fisik dapat dipertimbangkan sebagai lapisan tambahan.
Yang perlu diperiksa sebelum membuat passkey
- Pastikan perangkat milik sendiri. Jangan membuat passkey pada komputer bersama, ponsel pinjaman, atau perangkat kantor yang bisa dipakai banyak orang. Google secara khusus mengingatkan bahwa siapa pun yang dapat membuka perangkat dapat berpotensi mengakses akun yang memiliki passkey di sana.
- Perbarui sistem operasi dan browser. Dukungan passkey bergantung pada perangkat, browser, dan layanan yang digunakan. Pembaruan juga membantu memperbaiki celah keamanan.
- Periksa metode pemulihan. Pastikan email pemulihan, nomor telepon, kode cadangan, atau perangkat alternatif masih dapat digunakan sebelum menghapus password.
- Kenali nama pengelola password. Jika passkey disimpan oleh pengelola password, pahami cara membuka, mencadangkan, dan memulihkan pengelola tersebut.
Langkah praktis untuk mulai memakai passkey
Mulailah dari akun yang paling penting, bukan dari semua layanan sekaligus. Email utama biasanya menjadi pilihan pertama karena sering dipakai untuk memulihkan akun lain.
- Buka aplikasi atau situs resmi layanan yang ingin diamankan.
- Masuk ke bagian Security, Login, Sign-in options, atau nama serupa.
- Cari pilihan Passkeys, lalu pilih untuk membuat passkey baru.
- Periksa perangkat atau pengelola password yang akan menyimpannya.
- Konfirmasi dengan PIN, pola, sidik jari, atau metode pembukaan kunci perangkat.
- Uji login ulang dalam jendela privat atau perangkat lain, tetapi jangan keluar dari semua sesi sebelum memastikan metode pemulihan berfungsi.
Setelah berhasil, beri nama perangkat jika layanan menyediakan pilihan tersebut. Nama seperti “iPhone pribadi” atau “Laptop rumah” membantu Anda mengenali dan menghapus passkey yang sudah tidak digunakan.
Bagaimana jika ponsel hilang?
Kehilangan ponsel tidak otomatis berarti semua akun ikut hilang, terutama jika passkey tersinkronisasi dan Anda masih bisa masuk ke pengelola password dari perangkat lain. Meski begitu, segera lakukan beberapa tindakan: keluarkan perangkat yang hilang dari daftar sesi, hapus passkey yang terkait jika memungkinkan, ganti metode pemulihan, dan aktifkan kembali perlindungan pada perangkat pengganti.
Untuk passkey yang hanya tersimpan di perangkat tersebut, prosesnya bergantung pada kebijakan layanan. Inilah alasan mengapa satu metode login saja tidak cukup. Simpan setidaknya satu jalur pemulihan yang aman, tetapi jangan menaruh kode cadangan di tempat yang mudah diakses orang lain.
Apakah password boleh langsung dihapus?
Tidak selalu. Sebagian layanan masih membutuhkan password untuk pemulihan atau menyediakan passkey sebagai opsi tambahan, bukan pengganti penuh. Ada juga situs yang belum mendukung passkey sama sekali.
Strategi yang lebih aman adalah membuat passkey, menguji login dan pemulihan, lalu meninjau opsi lain secara bertahap. Jika layanan memungkinkan passwordless login dan Anda sudah memiliki cadangan pemulihan yang kuat, barulah pertimbangkan untuk mengurangi ketergantungan pada password.
Apa artinya bagi kita?
Passkey bukan alasan untuk berhenti memperhatikan keamanan akun. Ia lebih mirip sabuk pengaman: mengurangi risiko dari jenis kecelakaan tertentu, tetapi tidak menggantikan kebiasaan berkendara yang baik.
Mulailah dari email utama, akun keuangan, dan akun yang menyimpan data pribadi. Gunakan passkey hanya pada perangkat pribadi, pertahankan kunci layar yang kuat, tinjau daftar perangkat secara berkala, dan pastikan jalur pemulihan benar-benar dapat digunakan. Dengan pendekatan itu, perpindahan dari password menjadi langkah yang lebih aman—bukan sekadar mengikuti tren teknologi.
Sumber & bacaan lebih lanjut
- FIDO Alliance — Passkeys: Passwordless Authentication
- CISA — More than a Password
- Google Account Help — Sign in with a passkey instead of a password
- Google Chrome Help — Sign-in to your applications & websites with passkeys
– Rio Yotto @rioyotto
