Tekno

Apa Benar Passkey Lebih Aman dari Password? Let's Find Out

Password telah digunakan selama puluhan tahun sebagai pelindung utama akun digital. Namun, sistem ini semakin kewalahan menghadapi kebocoran data, phishing

Apa Benar Passkey Lebih Aman dari Password? Let's Find Out
Password dan Passkey, Ilustrasi: DALL·E 3

Mengapa Passkey Lebih Tahan terhadap Phishing?

Salah satu keunggulan terbesar passkey adalah kredensialnya terikat pada identitas situs atau aplikasi yang membuatnya. Browser dan sistem operasi akan memeriksa domain sebelum mengizinkan passkey digunakan.

Sebagai contoh, passkey yang dibuat untuk sebuah situs perbankan tidak dapat digunakan pada situs palsu yang alamatnya hanya dibuat menyerupai situs tersebut. Walaupun pengguna terkecoh oleh tampilan halaman palsu, perangkat tidak akan memberikan autentikasi karena domainnya berbeda.

W3C dan FIDO Alliance menjelaskan bahwa model autentikasi WebAuthn dirancang untuk mengurangi risiko phishing dengan memanfaatkan kredensial kriptografi yang terikat pada situs. Dalam penjelasannya, W3C menyatakan bahwa sistem tersebut menyediakan autentikasi yang “ramah pengguna dan tahan terhadap phishing”.

Hal ini berbeda dengan password dan kode OTP. Pengguna masih dapat mengetikkan password atau memberikan kode OTP kepada penipu. Bahkan, kode OTP yang hanya berlaku selama beberapa detik dapat langsung diteruskan oleh penipu ke situs asli melalui serangan phishing waktu nyata.

Kebocoran Server Tidak Langsung Membuka Akun

Passkey juga lebih aman ketika server suatu layanan mengalami kebocoran data. Server hanya menyimpan kunci publik, bukan kunci privat yang digunakan untuk menandatangani proses autentikasi.

Kunci publik memang dapat diketahui orang lain tanpa harus dirahasiakan. Namun, kunci tersebut tidak dapat digunakan untuk menghasilkan tanda tangan digital yang sah. Penyerang tetap memerlukan kunci privat yang tersimpan di perangkat pengguna.

Pada sistem password, data autentikasi yang dicuri dari server masih dapat diserang secara luring. Penyerang dapat terus mencoba menebak password tanpa harus berkomunikasi lagi dengan server. Kemungkinan ini tidak berlaku dengan cara yang sama pada passkey karena kunci publik tidak dapat diubah kembali menjadi kunci privat melalui metode komputasi yang praktis.

Apakah Passkey Tetap Aman jika HP Hilang?

Passkey tidak membuat kehilangan perangkat menjadi persoalan yang dapat diabaikan. Namun, kunci privat biasanya dilindungi oleh sistem keamanan perangkat, seperti modul keamanan perangkat keras, PIN, sidik jari, atau pengenalan wajah.

Orang yang menemukan HP tidak otomatis dapat menggunakan passkey. Ia masih harus melewati pengamanan layar. Karena itu, pengguna tetap perlu memakai PIN yang tidak mudah ditebak dan segera mengaktifkan fitur penguncian atau penghapusan jarak jauh ketika perangkat hilang.

Passkey juga dapat disinkronkan melalui layanan pengelola kredensial. Apple, misalnya, menyatakan bahwa password dan passkey yang disimpan di iCloud Keychain dilindungi dengan enkripsi ujung ke ujung. Artinya, data dibuat agar tidak dapat dibaca oleh Apple ketika disimpan maupun dipindahkan antarpengguna perangkat.

Meskipun demikian, keamanan passkey yang disinkronkan turut bergantung pada perlindungan akun utama pengguna. Akun Google, Apple, Microsoft, atau pengelola password harus dilindungi dengan metode pemulihan yang aman. Nomor telepon dan alamat surel pemulihan juga harus selalu diperbarui.

Passkey Bukan Perlindungan Sempurna

Berita Terkait