Passkey
Metode masuk tanpa kata sandi menggunakan pasangan kunci kriptografi, terikat pada perangkat dan pembuka kunci biometrik atau PIN, yang secara desain tahan terhadap phishing.
Definisi
Passkey adalah kredensial autentikasi tanpa kata sandi berbasis kriptografi kunci publik, di mana kunci privat tetap tersimpan aman di perangkat pengguna dan kunci publik yang sesuai didaftarkan ke layanan daring. Masuk memerlukan membuka kunci perangkat dengan faktor biometrik atau PIN, dan karena tidak ada rahasia bersama yang perlu diketik atau dicuri, passkey secara inheren tahan terhadap phishing.
Saat pengguna membuat passkey untuk suatu layanan, perangkat mereka menghasilkan pasangan kunci kriptografi yang unik, menjaga kunci privat terlindungi di perangkat keras aman perangkat dan hanya mengirimkan kunci publik ke layanan tersebut. Untuk masuk di kemudian hari, layanan mengirimkan tantangan yang hanya dapat dijawab oleh kunci privat yang benar, dan pengguna cukup membuka kunci perangkat mereka dengan sidik jari, pemindaian wajah, atau PIN untuk mengotorisasi respons, tanpa pernah mengirimkan kata sandi atau rahasia apa pun melalui jaringan. Passkey dapat disinkronkan di berbagai perangkat pengguna melalui penyedia platform atau terikat pada satu kunci keamanan fisik, tergantung konfigurasi yang dipilih.
Passkey penting diwaspadai karena secara langsung menghilangkan kelemahan yang membuat kata sandi dan bahkan beberapa metode autentikasi multifaktor rentan: tidak ada kata sandi untuk di-phishing, digunakan ulang, atau bocor dalam data breach, dan tidak ada kode sekali pakai yang dapat dicegat atau disetujui secara tidak sengaja melalui MFA fatigue. Platform besar termasuk Google, Apple, dan Microsoft telah mengadopsi passkey secara luas, dan adopsinya semakin cepat di aplikasi perbankan dan perusahaan seiring organisasi mencari autentikasi yang tahan phishing. Bagi sektor yang menangani data finansial atau pribadi sensitif di Indonesia, passkey merupakan peningkatan berarti dibanding login berbasis kata sandi.
Organisasi yang mengadopsi passkey sebaiknya memberikan panduan yang jelas tentang cadangan dan pemulihan, karena kehilangan perangkat yang menyimpan passkey tanpa metode cadangan dapat mengunci pengguna dari akun mereka. Penerapan bertahap yang menawarkan passkey sebagai opsi berdampingan dengan autentikasi yang sudah ada, alih-alih peralihan wajib yang mendadak, membantu karyawan dan pelanggan menyesuaikan diri dengan alur masuk baru. Memadukan passkey dengan penggunaan password manager yang berkelanjutan untuk layanan yang belum mengadopsinya memberikan perlindungan kuat di seluruh rentang akun organisasi.
Sekilas info
- Jenis
- Metode autentikasi
- Juga dikenal sebagai
- Kredensial FIDO2, WebAuthn
Cara kerjanya
- 1
Pembuatan pasangan kunci: perangkat menghasilkan pasangan kunci kriptografi unik saat passkey disiapkan untuk suatu layanan.
- 2
Penyimpanan kunci privat: kunci privat tetap terlindungi di perangkat keras aman perangkat dan tidak pernah meninggalkannya.
- 3
Pendaftaran kunci publik: hanya kunci publik yang dikirim dan disimpan oleh layanan daring.
- 4
Tantangan masuk: layanan mengirimkan tantangan yang hanya dapat dijawab oleh kunci privat yang benar.
- 5
Pembukaan lokal: pengguna membuka kunci perangkatnya dengan sidik jari, pemindaian wajah, atau PIN untuk mengotorisasi respons.
Poin utama
- Tidak ada rahasia bersama yang perlu diketik atau dicuri, membuat passkey secara inheren tahan phishing
- Kunci privat tidak pernah meninggalkan perangkat pengguna
- Passkey menghilangkan kelemahan kata sandi dan bahkan beberapa metode MFA, seperti kode sekali pakai yang disadap lewat MFA fatigue
- Platform besar termasuk Google, Apple, dan Microsoft telah mengadopsi passkey secara luas
- Panduan cadangan dan pemulihan penting, karena kehilangan perangkat dapat mengunci pengguna tanpanya
Praktik terbaik
- Tawarkan passkey sebagai opsi berdampingan dengan autentikasi yang sudah ada, bukan peralihan wajib yang mendadak
- Berikan panduan yang jelas tentang cadangan dan pemulihan jika perangkat hilang
- Lanjutkan menggunakan password manager untuk layanan yang belum mengadopsi passkey
- Prioritaskan penerapan passkey untuk akun bernilai tinggi seperti perbankan dan email terlebih dahulu
- Edukasi karyawan dan pelanggan tentang alur masuk baru sebelum mewajibkannya
Contoh nyata
Sebuah bank digital di Indonesia menerapkan passkey untuk aplikasi mobile-nya berdampingan dengan login kata sandi yang sudah ada. Nasabah yang beralih tidak lagi bisa di-phishing untuk login mereka, karena tidak ada kata sandi yang perlu diketik ke halaman palsu, hanya pembukaan kunci sidik jari di perangkat mereka sendiri yang tidak dapat ditiru penyerang jarak jauh.
Bagaimana Claro membantu
Konten kesadaran Claro memperkenalkan passkey dengan bahasa yang mudah dipahami sehingga karyawan memahami teknologi baru ini dan mengadopsinya dengan percaya diri seiring organisasi mereka menerapkannya.
Pertanyaan yang sering diajukan
Apa itu Passkey?
Passkey adalah kredensial login tahan-phishing yang menggantikan kata sandi, memakai pasangan kunci kriptografis yang terikat pada perangkat Anda dan dibuka dengan sidik jari, wajah, atau PIN. Tidak ada rahasia yang bisa dicuri atau diketik, sehingga tidak dapat di-phishing.
Mengapa passkey dianggap tahan phishing?
Tidak ada kata sandi atau rahasia bersama yang perlu diketik atau dicuri. Kunci privat tidak pernah meninggalkan perangkat pengguna, sehingga halaman login palsu tidak memiliki apa pun untuk ditangkap.
Apakah passkey menggantikan autentikasi multifaktor?
Passkey secara inheren kuat karena menggabungkan kepemilikan perangkat dengan pembukaan kunci biometrik atau PIN, mencapai apa yang dituju MFA dalam satu langkah yang tahan phishing.
Apa yang terjadi jika saya kehilangan perangkat yang menyimpan passkey saya?
Inilah mengapa panduan cadangan dan pemulihan penting. Passkey dapat disinkronkan di berbagai perangkat pengguna lewat penyedia platform, atau organisasi sebaiknya menyediakan metode pemulihan alternatif.
Apakah passkey sudah didukung luas?
Adopsinya semakin cepat. Platform besar termasuk Google, Apple, dan Microsoft mendukung passkey secara luas, dan aplikasi perbankan serta perusahaan semakin banyak menawarkannya.
Istilah terkait
Password Manager
Alat yang secara aman menghasilkan, menyimpan, dan mengisi otomatis kata sandi unik untuk setiap akun, sehingga pengguna tidak perlu menggunakan ulang atau menghafalnya.
Autentikasi Multifaktor (MFA)
Metode keamanan yang mewajibkan dua atau lebih bukti identitas yang saling independen sebelum memberikan akses ke akun atau sistem.
Phishing
Phishing adalah serangan rekayasa sosial ketika pelaku menyamar sebagai pengirim tepercaya untuk menipu korban agar membocorkan kredensial, mengirim uang, atau memasang malware.
Account Takeover
Ketika penyerang mendapatkan kendali tanpa izin atas akun daring pengguna, biasanya melalui kredensial curian, dan menggunakannya untuk penipuan atau serangan lanjutan.
Kurangi risiko manusia Anda
Claro mengukur dan menurunkan risiko yang dijelaskan istilah-istilah ini, dalam bahasa Inggris dan Bahasa Indonesia.
Minta demo