Password yang kuat tetap berguna, tetapi dalam praktiknya banyak orang masih memakai password yang sama di beberapa layanan, menyimpannya di tempat yang mudah ditebak, atau memasukkannya ke halaman login palsu. Di sinilah passkey menawarkan pendekatan yang berbeda: bukan membuat password lebih rumit, melainkan mengurangi kebutuhan untuk memakai password sama sekali.
Passkey adalah kredensial digital yang disimpan di perangkat, seperti smartphone atau komputer, lalu digunakan dengan cara membuka kunci perangkat—misalnya melalui sidik jari, pengenalan wajah, PIN, atau pola. Secara teknis, passkey menggunakan pasangan kunci kriptografi, sehingga layanan tidak perlu menyimpan password yang bisa dicuri dalam bentuk biasa. ([fidoalliance.org](https://fidoalliance.org/passkeys/?utm_source=openai))
Mengapa passkey lebih sulit dipancing oleh situs palsu?
Phishing biasanya bekerja dengan cara membuat korban memasukkan username, password, atau kode verifikasi ke situs yang tampak meyakinkan. Penipu kemudian memakai informasi tersebut untuk mengambil alih akun.
Passkey bekerja dengan prinsip yang berbeda. Kredensialnya terikat pada layanan atau alamat situs yang benar. Jika seseorang membuka halaman login palsu, perangkat tidak seharusnya memberikan passkey untuk layanan tersebut. Dengan kata lain, pengguna tidak perlu mengingat apakah halaman itu benar-benar milik bank, marketplace, atau penyedia email—perangkat ikut membantu memeriksa konteks login. Desain FIDO memang ditujukan untuk membuat autentikasi tahan terhadap phishing. ([fidoalliance.org](https://fidoalliance.org/implement-passkeys-overview/?utm_source=openai))
Ini bukan berarti passkey membuat semua bentuk penipuan hilang. Penipu masih bisa menghubungi korban, berpura-pura sebagai petugas layanan, atau membujuk korban untuk menambahkan perangkat baru ke akun. Passkey melindungi proses autentikasi, tetapi tidak menggantikan kewaspadaan terhadap rekayasa sosial.
Passkey bukan sekadar “login pakai sidik jari”
Sidik jari atau wajah hanya berfungsi untuk membuka kunci passkey di perangkat. Data biometrik itu biasanya diproses secara lokal oleh perangkat dan tidak dikirim ke situs sebagai password. Yang dikirim ke layanan adalah bukti kriptografis bahwa perangkat memiliki kredensial yang sah.
Karena itu, passkey tidak sama dengan menyimpan password lalu mengisinya secara otomatis. Password manager mengelola rahasia berupa password, sedangkan passkey menggunakan mekanisme kunci publik dan kunci privat. Perbedaan ini penting karena kunci privat tidak dibagikan kepada situs saat proses login.
Ada dua hal yang perlu dipahami sebelum mengaktifkannya
1. Passkey bisa disinkronkan atau terikat pada satu perangkat
Beberapa passkey disinkronkan melalui pengelola kredensial milik sistem operasi atau penyedia pihak ketiga. Manfaatnya jelas: ketika mengganti ponsel, passkey bisa tersedia kembali di perangkat baru setelah akun utama dipulihkan. FIDO menjelaskan bahwa passkey yang disinkronkan dilindungi dengan enkripsi end-to-end oleh penyedia kredensial. ([fidoalliance.org](https://fidoalliance.org/passkeys/?utm_source=openai))
Di sisi lain, ada passkey yang hanya terikat pada satu perangkat atau kunci keamanan fisik. Model ini dapat memberikan kontrol lebih ketat, tetapi konsekuensinya lebih terasa jika perangkat hilang atau rusak. Untuk pemakaian sehari-hari, passkey yang tersinkron biasanya lebih praktis. Untuk akun bernilai tinggi, kunci keamanan fisik dapat menjadi lapisan tambahan yang masuk akal.
2. Pemulihan akun tetap sangat penting
Keamanan akun sering kali melemah bukan pada proses login, melainkan saat pemulihan. Misalnya, seseorang kehilangan ponsel lalu menggunakan email cadangan yang password-nya sama dengan akun lain, atau mengikuti instruksi pemulihan dari nomor WhatsApp yang mengaku sebagai layanan resmi.
Sebelum mengaktifkan passkey, pastikan email utama, nomor pemulihan, dan perangkat yang terhubung masih benar-benar berada dalam kendali Anda. Periksa juga daftar sesi aktif dan perangkat yang pernah login. Jika layanan menyediakan kode pemulihan, simpan secara offline di tempat yang aman—bukan sebagai screenshot di galeri ponsel.
Apa artinya bagi kita?
Passkey paling berguna untuk akun yang menjadi “kunci” ke layanan lain. Contohnya adalah email utama, akun Apple atau Google, penyimpanan cloud, akun marketplace, dan layanan perbankan yang mendukungnya. Jika email utama berhasil diambil alih, penipu sering dapat meminta reset password untuk akun lain.
CISA merekomendasikan autentikasi tahan phishing seperti FIDO atau WebAuthn sebagai pilihan yang lebih kuat dibandingkan metode yang masih bisa dipancing, termasuk SMS. Namun, CISA juga menekankan bahwa autentikasi apa pun tetap lebih baik daripada tidak ada perlindungan sama sekali. ([cisa.gov](https://www.cisa.gov/more-password?utm_source=openai))
Jadi, tidak perlu menunggu semua layanan mendukung passkey. Mulailah dari akun paling penting dan gunakan metode keamanan terbaik yang tersedia. Jika passkey belum tersedia, gunakan aplikasi autentikator sebagai pilihan yang umumnya lebih baik daripada kode SMS, lalu pastikan password-nya unik.
Yang bisa dilakukan sekarang
- Amankan akun email utama lebih dulu. Aktifkan passkey jika tersedia, kemudian periksa perangkat dan sesi login yang aktif.
- Gunakan kunci layar yang kuat. Passkey tetap bergantung pada keamanan perangkat. Hindari PIN yang mudah ditebak seperti tanggal lahir atau 123456.
- Aktifkan pembaruan otomatis. Sistem operasi dan browser yang diperbarui membantu memperbaiki kelemahan keamanan.
- Siapkan metode pemulihan. Pastikan email cadangan, nomor telepon, dan kode pemulihan tidak dikuasai orang lain.
- Jangan menyetujui permintaan login yang tidak Anda mulai. Jika muncul notifikasi untuk menambahkan passkey atau perangkat baru tanpa alasan jelas, batalkan dan periksa akun melalui aplikasi atau situs resmi.
- Hapus akses perangkat lama. Saat menjual atau mengganti ponsel, keluarkan akun dari perangkat lama dan hapus kredensial yang tidak lagi diperlukan.
Batasan yang tetap perlu diingat
Passkey tidak melindungi perangkat yang sudah terbuka dan dipinjamkan kepada orang lain. Ia juga tidak mencegah seseorang menipu Anda agar memberikan akses pemulihan, menginstal aplikasi berbahaya, atau menyetujui transaksi secara sadar.
Anggap passkey sebagai kunci rumah yang lebih sulit diduplikasi, bukan sebagai penjaga yang bisa mengambil semua keputusan. Kunci itu tetap harus disimpan di perangkat yang aman, pintu pemulihan harus diperiksa, dan setiap permintaan akses yang terasa janggal perlu dihentikan.
Untuk kebanyakan orang, langkah terbaik bukan langsung mengganti seluruh sistem keamanan. Pilih satu akun penting, aktifkan passkey, periksa cara pemulihannya, lalu biasakan diri menggunakan metode tersebut. Sedikit demi sedikit, ketergantungan pada password berulang dan kode verifikasi yang mudah dipancing bisa dikurangi.
Sumber & bacaan lebih lanjut
- FIDO Passkeys: Passwordless Authentication
- Passkey Implementation Overview
- More than a Password
- Mobile Communications Best Practice Guidance
– Rio Yotto @rioyotto
