Teknologi

Passkey

Metode masuk tanpa kata sandi menggunakan pasangan kunci kriptografi, terikat pada perangkat dan pembuka kunci biometrik atau PIN, yang secara desain tahan terhadap phishing.

Definisi

Passkey adalah kredensial autentikasi tanpa kata sandi berbasis kriptografi kunci publik, di mana kunci privat tetap tersimpan aman di perangkat pengguna dan kunci publik yang sesuai didaftarkan ke layanan daring. Masuk memerlukan membuka kunci perangkat dengan faktor biometrik atau PIN, dan karena tidak ada rahasia bersama yang perlu diketik atau dicuri, passkey secara inheren tahan terhadap phishing.

Saat pengguna membuat passkey untuk suatu layanan, perangkat mereka menghasilkan pasangan kunci kriptografi yang unik, menjaga kunci privat terlindungi di perangkat keras aman perangkat dan hanya mengirimkan kunci publik ke layanan tersebut. Untuk masuk di kemudian hari, layanan mengirimkan tantangan yang hanya dapat dijawab oleh kunci privat yang benar, dan pengguna cukup membuka kunci perangkat mereka dengan sidik jari, pemindaian wajah, atau PIN untuk mengotorisasi respons, tanpa pernah mengirimkan kata sandi atau rahasia apa pun melalui jaringan. Passkey dapat disinkronkan di berbagai perangkat pengguna melalui penyedia platform atau terikat pada satu kunci keamanan fisik, tergantung konfigurasi yang dipilih.

Passkey penting diwaspadai karena secara langsung menghilangkan kelemahan yang membuat kata sandi dan bahkan beberapa metode autentikasi multifaktor rentan: tidak ada kata sandi untuk di-phishing, digunakan ulang, atau bocor dalam data breach, dan tidak ada kode sekali pakai yang dapat dicegat atau disetujui secara tidak sengaja melalui MFA fatigue. Platform besar termasuk Google, Apple, dan Microsoft telah mengadopsi passkey secara luas, dan adopsinya semakin cepat di aplikasi perbankan dan perusahaan seiring organisasi mencari autentikasi yang tahan phishing. Bagi sektor yang menangani data finansial atau pribadi sensitif di Indonesia, passkey merupakan peningkatan berarti dibanding login berbasis kata sandi.

Organisasi yang mengadopsi passkey sebaiknya memberikan panduan yang jelas tentang cadangan dan pemulihan, karena kehilangan perangkat yang menyimpan passkey tanpa metode cadangan dapat mengunci pengguna dari akun mereka. Penerapan bertahap yang menawarkan passkey sebagai opsi berdampingan dengan autentikasi yang sudah ada, alih-alih peralihan wajib yang mendadak, membantu karyawan dan pelanggan menyesuaikan diri dengan alur masuk baru. Memadukan passkey dengan penggunaan password manager yang berkelanjutan untuk layanan yang belum mengadopsinya memberikan perlindungan kuat di seluruh rentang akun organisasi.

Sekilas info

Jenis
Metode autentikasi
Juga dikenal sebagai
Kredensial FIDO2, WebAuthn

Cara kerjanya

  1. 1

    Pembuatan pasangan kunci: perangkat menghasilkan pasangan kunci kriptografi unik saat passkey disiapkan untuk suatu layanan.

  2. 2

    Penyimpanan kunci privat: kunci privat tetap terlindungi di perangkat keras aman perangkat dan tidak pernah meninggalkannya.

  3. 3

    Pendaftaran kunci publik: hanya kunci publik yang dikirim dan disimpan oleh layanan daring.

  4. 4

    Tantangan masuk: layanan mengirimkan tantangan yang hanya dapat dijawab oleh kunci privat yang benar.

  5. 5

    Pembukaan lokal: pengguna membuka kunci perangkatnya dengan sidik jari, pemindaian wajah, atau PIN untuk mengotorisasi respons.

Poin utama

  • Tidak ada rahasia bersama yang perlu diketik atau dicuri, membuat passkey secara inheren tahan phishing
  • Kunci privat tidak pernah meninggalkan perangkat pengguna
  • Passkey menghilangkan kelemahan kata sandi dan bahkan beberapa metode MFA, seperti kode sekali pakai yang disadap lewat MFA fatigue
  • Platform besar termasuk Google, Apple, dan Microsoft telah mengadopsi passkey secara luas
  • Panduan cadangan dan pemulihan penting, karena kehilangan perangkat dapat mengunci pengguna tanpanya

Praktik terbaik

  • Tawarkan passkey sebagai opsi berdampingan dengan autentikasi yang sudah ada, bukan peralihan wajib yang mendadak
  • Berikan panduan yang jelas tentang cadangan dan pemulihan jika perangkat hilang
  • Lanjutkan menggunakan password manager untuk layanan yang belum mengadopsi passkey
  • Prioritaskan penerapan passkey untuk akun bernilai tinggi seperti perbankan dan email terlebih dahulu
  • Edukasi karyawan dan pelanggan tentang alur masuk baru sebelum mewajibkannya

Contoh nyata

Sebuah bank digital di Indonesia menerapkan passkey untuk aplikasi mobile-nya berdampingan dengan login kata sandi yang sudah ada. Nasabah yang beralih tidak lagi bisa di-phishing untuk login mereka, karena tidak ada kata sandi yang perlu diketik ke halaman palsu, hanya pembukaan kunci sidik jari di perangkat mereka sendiri yang tidak dapat ditiru penyerang jarak jauh.

Bagaimana Claro membantu

Konten kesadaran Claro memperkenalkan passkey dengan bahasa yang mudah dipahami sehingga karyawan memahami teknologi baru ini dan mengadopsinya dengan percaya diri seiring organisasi mereka menerapkannya.

Pertanyaan yang sering diajukan

Apa itu Passkey?

Passkey adalah kredensial login tahan-phishing yang menggantikan kata sandi, memakai pasangan kunci kriptografis yang terikat pada perangkat Anda dan dibuka dengan sidik jari, wajah, atau PIN. Tidak ada rahasia yang bisa dicuri atau diketik, sehingga tidak dapat di-phishing.

Mengapa passkey dianggap tahan phishing?

Tidak ada kata sandi atau rahasia bersama yang perlu diketik atau dicuri. Kunci privat tidak pernah meninggalkan perangkat pengguna, sehingga halaman login palsu tidak memiliki apa pun untuk ditangkap.

Apakah passkey menggantikan autentikasi multifaktor?

Passkey secara inheren kuat karena menggabungkan kepemilikan perangkat dengan pembukaan kunci biometrik atau PIN, mencapai apa yang dituju MFA dalam satu langkah yang tahan phishing.

Apa yang terjadi jika saya kehilangan perangkat yang menyimpan passkey saya?

Inilah mengapa panduan cadangan dan pemulihan penting. Passkey dapat disinkronkan di berbagai perangkat pengguna lewat penyedia platform, atau organisasi sebaiknya menyediakan metode pemulihan alternatif.

Apakah passkey sudah didukung luas?

Adopsinya semakin cepat. Platform besar termasuk Google, Apple, dan Microsoft mendukung passkey secara luas, dan aplikasi perbankan serta perusahaan semakin banyak menawarkannya.

Kurangi risiko manusia Anda

Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.

Minta demo