Home / Artikel / Keamanan Siber untuk Semua
Keamanan Siber untuk Semua

Jalur Pemulihan Akun Sering Dilupakan: Cara Mengamankan Email Cadangan, Nomor HP, dan Kode Recovery

Banyak orang sibuk memperkuat password, tetapi lupa bahwa akun juga bisa dibobol lewat jalur pemulihan. Kenali titik lemah pada email cadangan, nomor ponsel, dan kode recovery sebelum semuanya dipakai untuk mengambil al…

Jalur Pemulihan Akun Sering Dilupakan: Cara Mengamankan Email Cadangan, Nomor HP, dan Kode Recovery

Password yang kuat tidak selalu cukup untuk melindungi akun. Jika email cadangan sudah tidak bisa diakses, nomor ponsel berpindah tangan, atau kode recovery tersimpan sembarangan, penyerang bisa mencoba masuk lewat jalur pemulihan yang sering dianggap sepele.

Jalur pemulihan adalah mekanisme yang disediakan layanan ketika Anda lupa password, kehilangan perangkat, atau tidak bisa memakai metode login utama. Dalam kondisi normal, fitur ini sangat membantu. Namun, jika informasinya sudah usang atau mudah ditebak, jalur yang sama dapat menjadi pintu masuk bagi orang lain.

Jalur pemulihan bukan sekadar fitur darurat

Bayangkan akun utama sebagai rumah. Password adalah kunci pintu depan, sedangkan email cadangan, nomor HP, kode recovery, dan perangkat tepercaya adalah kunci cadangan. Mengamankan pintu depan tetapi membiarkan kunci cadangan tergantung di tempat umum tentu belum cukup.

Pedoman identitas digital terbaru dari NIST membedakan proses login biasa dan account recovery. Pemulihan akun dapat menggunakan kode yang disimpan, kontak pemulihan, atau proses verifikasi ulang. Karena proses ini berisiko, perubahan dan pemulihan akun semestinya memicu notifikasi agar pemilik dapat segera menyadarinya.

Artinya, keamanan akun tidak hanya ditentukan oleh seberapa sulit password Anda ditebak, tetapi juga oleh seberapa kuat seluruh jalur untuk mendapatkan kembali akses tersebut.

Tiga titik lemah yang perlu diperiksa

1. Email cadangan yang sudah tidak aman

Email cadangan sering ditambahkan bertahun-tahun lalu, kemudian dilupakan. Bisa jadi password-nya sama dengan akun lain, belum memakai autentikasi multifaktor, atau bahkan sudah tidak pernah Anda buka.

Masalahnya, siapa pun yang menguasai email cadangan berpotensi menerima tautan reset password atau notifikasi keamanan. Untuk akun penting seperti email utama, perbankan, marketplace, dan media sosial, email cadangan sebaiknya diperlakukan seperti akun utama: gunakan password unik, aktifkan MFA, dan tinjau perangkat yang masih memiliki akses.

2. Nomor HP sebagai satu-satunya penyelamat

Nomor ponsel memang praktis, tetapi SMS bukan metode yang kebal terhadap serangan. Dalam penipuan SIM swap, pelaku meyakinkan operator seluler untuk memindahkan nomor korban ke kartu SIM yang dikuasainya. Jika berhasil, kode SMS dan panggilan yang masuk dapat diterima oleh pelaku.

Federal Trade Commission menyarankan pengguna memasang PIN atau password pada akun operator seluler dan mempertimbangkan aplikasi autentikator atau security key untuk akun sensitif. CISA juga menjelaskan bahwa MFA berbasis SMS dapat terpengaruh oleh phishing dan SIM swap, sementara metode yang tahan phishing memberikan perlindungan lebih kuat.

Ini bukan berarti Anda harus langsung menghapus nomor HP dari semua layanan. Nomor tersebut tetap berguna untuk notifikasi dan pemulihan. Namun, jangan menjadikannya satu-satunya lapisan perlindungan.

3. Kode recovery yang tersimpan sembarangan

Kode recovery biasanya berupa daftar kode yang dapat digunakan ketika perangkat autentikasi tidak tersedia. Kode ini sangat berguna saat ponsel hilang, tetapi fungsinya juga sensitif: siapa pun yang mendapatkannya bisa mencoba memakainya untuk masuk atau memulihkan akun.

Jangan menyimpan kode recovery di foto galeri, chat pribadi, catatan tanpa penguncian, atau dokumen yang tersinkron ke banyak perangkat. Simpan di password manager tepercaya atau media offline yang hanya dapat diakses Anda. Jika kode pernah dibagikan, terunggah, atau terlihat oleh orang lain, buat set baru dan anggap kode lama tidak lagi aman.

Apa yang bisa dilakukan sekarang?

  1. Periksa semua metode pemulihan. Buka pengaturan keamanan akun dan catat email, nomor HP, perangkat tepercaya, kontak pemulihan, serta kode recovery yang tercantum.
  2. Hapus informasi yang sudah tidak relevan. Nomor lama, email kantor yang sudah tidak aktif, dan perangkat bekas dapat menjadi titik lemah. Ganti dengan informasi yang benar-benar Anda kuasai.
  3. Amankan email cadangan. Gunakan password unik dan aktifkan MFA. Jika email cadangan sama pentingnya dengan email utama, jangan mengandalkan email utama untuk memulihkannya secara sepihak.
  4. Tambahkan perlindungan pada akun operator seluler. Tanyakan apakah tersedia PIN, password, atau penguncian perubahan SIM. Detailnya berbeda-beda, jadi gunakan kanal resmi operator.
  5. Gunakan aplikasi autentikator atau passkey bila tersedia. Metode ini biasanya lebih kuat daripada kode SMS terhadap beberapa jenis serangan. Tetap siapkan rencana pemulihan sebelum mengganti perangkat.
  6. Simpan kode recovery dengan sengaja. Buat satu tempat penyimpanan yang aman, lalu pastikan Anda tahu cara mengaksesnya tanpa harus login ke akun yang sedang bermasalah.
  7. Periksa notifikasi perubahan akun. Pastikan pemberitahuan tentang perubahan password, email pemulihan, nomor HP, dan perangkat baru masuk ke kanal yang benar-benar Anda pantau.

Jangan asal menyetujui permintaan pemulihan

Penyerang sering memanfaatkan kepanikan. Anda mungkin menerima pesan yang mengaku dari layanan pelanggan dan meminta kode, tautan reset, atau konfirmasi perubahan email. Padahal, mereka sedang mencoba mengambil alih akun.

Prinsip sederhananya: jangan pernah memberikan kode verifikasi kepada orang yang menghubungi Anda, meskipun mereka mengaku sebagai petugas bank, admin marketplace, atau dukungan teknis. Jika mendapat peringatan keamanan, buka aplikasi atau situs resminya secara manual. Jangan memakai tautan dari pesan yang tidak Anda minta.

Google, misalnya, menjelaskan bahwa kode yang dikirim melalui SMS tidak boleh dibagikan kepada siapa pun. Jika Anda menerima kode yang tidak diminta, anggap itu sebagai sinyal untuk memeriksa aktivitas akun, bukan sebagai permintaan yang harus diteruskan kepada orang lain.

Urutan prioritas yang masuk akal

Anda tidak harus mengamankan semua akun dalam satu malam. Mulailah dari akun yang menjadi pusat pemulihan akun lain: email utama, akun Apple atau Google, nomor seluler, akun perbankan, dan password manager.

Setelah itu, periksa akun yang menyimpan informasi pribadi atau memiliki akses ke uang. Buat daftar kecil berisi tiga hal untuk setiap akun: bagaimana cara login, bagaimana cara memulihkannya, dan notifikasi apa yang akan diterima jika terjadi perubahan.

Keamanan akun yang baik bukan hanya soal sulit masuk bagi orang lain, tetapi juga tetap memungkinkan Anda kembali masuk ketika perangkat hilang atau metode login bermasalah.

Jalur pemulihan seharusnya menjadi rencana cadangan yang terkendali, bukan lubang yang dibiarkan terbuka. Luangkan beberapa menit untuk memeriksa email cadangan, nomor HP, kode recovery, dan perangkat tepercaya. Langkah kecil ini dapat mengurangi risiko sebelum masalah berubah menjadi pengambilalihan akun.

Sumber & bacaan lebih lanjut

– Rio Yotto @rioyotto