Home / Artikel / Keamanan Siber untuk Semua
Keamanan Siber untuk Semua

Passkey Itu Apa? Cara Masuk Akun Tanpa Password dan Lebih Tahan Phishing

Passkey menggantikan password dengan kredensial kriptografis yang dibuka menggunakan sidik jari, pengenalan wajah, PIN, atau kunci keamanan. Teknologi ini membuat proses login lebih praktis sekaligus mengurangi risiko p…

Passkey Itu Apa? Cara Masuk Akun Tanpa Password dan Lebih Tahan Phishing

Password sering menjadi titik lemah paling merepotkan dalam keamanan akun. Kita diminta membuat kombinasi panjang, tidak mengulangnya di layanan lain, lalu mengingatnya ketika harus login dari perangkat baru. Masalahnya, password juga mudah dicuri melalui phishing—misalnya ketika seseorang memasukkan kredensial ke halaman login palsu yang tampilannya menyerupai layanan asli.

Passkey hadir sebagai alternatif yang mengurangi ketergantungan pada password. Saat login, pengguna cukup membuka kunci perangkat dengan sidik jari, wajah, PIN, atau pola. Di balik layar, layanan memakai pasangan kunci kriptografis yang dibuat khusus untuk akun dan situs tersebut. Karena itu, passkey tidak bisa begitu saja disalin atau diketik ke halaman palsu.

Teknologi ini sudah didukung oleh banyak perangkat, sistem operasi, browser, dan layanan populer. Namun, passkey bukan tombol ajaib yang menyelesaikan semua masalah keamanan. Pengguna tetap perlu melindungi perangkat, menyiapkan pemulihan akun, dan memahami kapan sebuah permintaan login patut dicurigai.

Passkey bekerja dengan cara yang berbeda dari password

Ketika membuat passkey, perangkat menghasilkan dua bagian kunci: kunci publik dan kunci privat. Kunci publik disimpan oleh layanan, sedangkan kunci privat tetap berada di perangkat atau pengelola passkey yang dipilih pengguna.

Saat login, layanan mengirim tantangan digital. Perangkat membuktikan bahwa ia memiliki kunci privat tanpa mengirimkan kunci tersebut ke situs. Pengguna hanya perlu menyetujui proses dengan cara membuka kunci perangkat.

Detail pentingnya adalah passkey terikat pada identitas situs atau aplikasi yang benar. Jika seseorang membuat halaman palsu dengan alamat yang berbeda, perangkat tidak akan menggunakan passkey untuk situs tersebut. Inilah alasan passkey dikategorikan sebagai metode autentikasi yang tahan phishing, berbeda dari kode OTP yang masih bisa disalin dan dimasukkan ke situs penipu. Penjelasan teknis ini sejalan dengan dokumentasi FIDO Alliance dan panduan CISA tentang autentikasi tahan phishing.

Kenapa passkey lebih aman daripada password?

1. Tidak ada password yang bisa dipancing

Phishing biasanya berhasil karena korban memasukkan username, password, atau kode verifikasi ke halaman yang dikendalikan penipu. Passkey tidak dirancang untuk diketik atau dibaca oleh pengguna. Perangkat hanya menggunakannya ketika situs yang meminta login cocok dengan situs tempat passkey dibuat.

2. Tidak mudah dipakai ulang di banyak layanan

Password yang sama di beberapa situs menciptakan efek domino. Jika satu layanan mengalami kebocoran data, penyerang dapat mencoba kombinasi yang sama di email, media sosial, atau marketplace. Passkey dibuat untuk layanan tertentu sehingga tidak dapat digunakan sebagai password universal.

3. Login terasa lebih sederhana

Dalam penggunaan sehari-hari, passkey sering terasa seperti membuka ponsel. Tidak perlu mencari password di catatan, menunggu SMS, atau menyalin kode dari aplikasi autentikator. Google menjelaskan bahwa passkey dapat digunakan dengan sidik jari, pemindaian wajah, atau kunci layar perangkat, sementara data biometrik tetap diproses di perangkat dan tidak dikirim ke Google. ([support.google.com](https://support.google.com/accounts/answer/13548313?hl=en&utm_source=openai))

Apakah passkey benar-benar tanpa risiko?

Tidak. Passkey mengurangi kelas serangan tertentu, terutama pencurian kredensial melalui phishing, tetapi keamanan akun tetap bergantung pada ekosistem di sekitarnya.

  • Perangkat yang tidak aman: Jika ponsel atau laptop dipasangi malware, penyerang mungkin dapat mengganggu sesi yang sedang aktif atau memanipulasi proses login.
  • Kunci layar yang lemah: PIN yang mudah ditebak atau perangkat tanpa penguncian membuat passkey lebih mudah disalahgunakan oleh orang yang memperoleh akses fisik.
  • Pemulihan akun: Jika layanan masih menyediakan opsi pemulihan melalui email atau SMS yang lemah, jalur tersebut dapat menjadi sasaran penyerang.
  • Kebingungan pengguna: Penipu masih dapat mencoba mengelabui korban agar menginstal aplikasi berbahaya, memberikan akses jarak jauh, atau menyetujui transaksi setelah login.

FIDO Alliance juga membedakan antara passkey yang tersinkronisasi melalui ekosistem pengelola kredensial dan passkey yang terikat pada perangkat atau kunci keamanan tertentu. Passkey tersinkronisasi lebih praktis ketika pengguna berganti perangkat, sedangkan kunci keamanan fisik menawarkan kontrol yang lebih ketat untuk kebutuhan berisiko tinggi.

Yang bisa dilakukan sekarang

  1. Mulai dari akun paling penting. Prioritaskan email utama, akun pengelola password, akun cloud, perbankan, dan akun kerja. Jika email utama diambil alih, penyerang dapat mencoba mengatur ulang banyak akun lain.
  2. Periksa apakah layanan mendukung passkey. Biasanya pengaturannya berada di bagian Security, Sign-in, Login, atau Two-step verification. Jangan membuat passkey dari tautan yang dikirim melalui pesan mencurigakan; buka aplikasi atau situs secara langsung.
  3. Buat lebih dari satu jalur akses yang aman. Tambahkan passkey pada perangkat cadangan yang benar-benar Anda kendalikan, atau gunakan kunci keamanan fisik untuk akun bernilai tinggi. Simpan perangkat cadangan di tempat yang aman.
  4. Pastikan layar perangkat selalu terkunci. Gunakan PIN yang tidak mudah ditebak dan aktifkan pembaruan sistem. Passkey melindungi proses login, tetapi tidak menggantikan perlindungan dasar perangkat.
  5. Review metode pemulihan. Hapus nomor, email, atau perangkat lama yang tidak lagi digunakan. Pastikan Anda memahami cara mencabut passkey jika ponsel hilang.
  6. Jangan menyetujui permintaan login yang tidak Anda mulai. Passkey mencegah banyak phishing, tetapi tidak dapat mencegah penipuan sosial ketika korban sendiri memberikan akses atau mengikuti instruksi penipu.

Apa artinya bagi kita?

Passkey bukan berarti semua orang harus segera menghapus seluruh password. Masa transisi masih membutuhkan metode lama karena tidak semua layanan mendukung passkey dan sebagian akun memiliki proses pemulihan yang berbeda.

Pendekatan yang masuk akal adalah memakai passkey pada akun yang sudah mendukungnya, menggunakan password unik dan pengelola password untuk layanan lain, lalu mengaktifkan autentikasi multifaktor sebagai lapisan tambahan. Jika pilihan yang tersedia hanya SMS, aplikasi autentikator, atau passkey, passkey umumnya memberikan perlindungan phishing yang lebih kuat. Namun, autentikasi multifaktor apa pun tetap lebih baik daripada hanya mengandalkan password.

Perubahan terbesar dari passkey bukan sekadar cara login yang lebih cepat. Teknologi ini mengurangi keputusan yang harus dibuat pengguna ketika menghadapi halaman login mencurigakan: tidak perlu menilai apakah sebuah formulir aman untuk menerima password, karena perangkat hanya merespons situs yang sesuai. Itu membuat keamanan tidak sepenuhnya bergantung pada kewaspadaan manusia setiap saat.

Sumber & bacaan lebih lanjut

– Rio Yotto @rioyotto