Pengantar

Selama bertahun-tahun, kata sandi (password) menjadi metode utama untuk mengamankan akun digital. Namun, semakin berkembangnya ancaman siber seperti phishing, credential stuffing, brute force attack, hingga kebocoran data, penggunaan password mulai dianggap kurang efektif sebagai satu-satunya lapisan keamanan.

Untuk mengatasi tantangan tersebut, industri teknologi mulai mengadopsi pendekatan baru berupa Passkeys yang dibangun di atas standar WebAuthn (Web Authentication). Teknologi ini memungkinkan pengguna masuk ke akun tanpa perlu mengingat password, melainkan menggunakan autentikasi biometrik, PIN perangkat, atau kunci keamanan (security key).

Passkeys dan WebAuthn tidak hanya meningkatkan kenyamanan pengguna, tetapi juga memberikan perlindungan yang jauh lebih baik terhadap berbagai jenis serangan siber yang menargetkan kredensial pengguna. Oleh karena itu, teknologi ini mulai diterapkan oleh berbagai perusahaan besar sebagai bagian dari masa depan autentikasi digital.


Apa Itu Passkeys?

Pengertian Passkeys

Passkeys adalah metode autentikasi modern yang memungkinkan pengguna masuk ke aplikasi atau website tanpa menggunakan password. Sebagai gantinya, Passkeys memanfaatkan pasangan kunci kriptografi (public key dan private key) yang tersimpan secara aman pada perangkat pengguna.

Ketika pengguna melakukan login, server hanya menyimpan public key, sedangkan private key tetap berada di perangkat dan tidak pernah dikirimkan melalui internet. Pendekatan ini membuat pencurian kredensial menjadi jauh lebih sulit.

Menurut FIDO Alliance, Passkeys dirancang untuk menggantikan password dengan mekanisme autentikasi berbasis kriptografi yang lebih aman sekaligus memberikan pengalaman login yang lebih sederhana (dikutip dari: https://fidoalliance.org/passkeys/).

baca juga : IPsec VPN vs WireGuard: Mana yang Lebih Cepat, Aman, dan Efisien untuk Kebutuhan Jaringan Modern?


Apa Itu WebAuthn?

Pengertian WebAuthn

WebAuthn (Web Authentication) adalah standar autentikasi yang dikembangkan oleh World Wide Web Consortium (W3C) bersama FIDO Alliance. Standar ini memungkinkan browser dan aplikasi berkomunikasi dengan perangkat autentikasi seperti sensor sidik jari, pengenal wajah, PIN perangkat, maupun hardware security key.

WebAuthn menjadi fondasi utama yang memungkinkan Passkeys bekerja secara aman di berbagai platform dan perangkat.


Bagaimana Cara Kerja Passkeys dan WebAuthn?

Secara umum, proses autentikasi berlangsung melalui tahapan berikut:

  1. Pengguna mendaftarkan akun menggunakan perangkat yang mendukung Passkeys.
  2. Perangkat membuat pasangan public key dan private key.
  3. Public key dikirim dan disimpan pada server.
  4. Private key tetap tersimpan secara aman di perangkat pengguna.
  5. Saat login, server mengirimkan tantangan (challenge).
  6. Perangkat menandatangani tantangan menggunakan private key.
  7. Server memverifikasi tanda tangan menggunakan public key.
  8. Jika valid, pengguna berhasil masuk ke akun.

Karena private key tidak pernah meninggalkan perangkat, risiko pencurian kredensial menjadi jauh lebih kecil dibandingkan autentikasi berbasis password.


Hubungan antara Passkeys dan WebAuthn

Banyak orang menganggap Passkeys dan WebAuthn adalah teknologi yang sama, padahal keduanya memiliki peran yang berbeda.

  • WebAuthn adalah standar atau protokol autentikasi.
  • Passkeys adalah implementasi praktis dari standar tersebut yang dirancang agar mudah digunakan oleh pengguna.

Dengan kata lain, Passkeys memanfaatkan WebAuthn sebagai fondasi teknologinya.


Kelebihan Passkeys

Passkeys menawarkan berbagai keuntungan dibandingkan penggunaan password tradisional.

Lebih Aman dari Serangan Phishing

Passkeys hanya dapat digunakan pada domain yang sah sehingga tidak dapat dimanfaatkan oleh situs phishing yang mencoba meniru halaman login asli.


Tidak Perlu Mengingat Password

Pengguna cukup menggunakan sidik jari, pengenal wajah, atau PIN perangkat untuk melakukan autentikasi.


Mengurangi Risiko Kebocoran Data

Server tidak lagi menyimpan password pengguna. Sebagai gantinya, hanya public key yang tersimpan sehingga kebocoran database tidak langsung membahayakan akun pengguna.


Mendukung Multi-Device

Passkeys dapat disinkronkan melalui layanan yang mendukungnya sehingga pengguna tetap dapat mengakses akun dari beberapa perangkat dengan aman.


Pengalaman Login Lebih Cepat

Proses login menjadi lebih sederhana karena tidak memerlukan pengetikan username dan password yang panjang.


Perbedaan Password dan Passkeys

Aspek Password Passkeys
Menggunakan Kata Sandi Ya Tidak
Rentan Phishing Ya Sangat rendah
Rentan Dicuri dari Database Ya Tidak secara langsung
Menggunakan Kriptografi Kunci Publik Tidak Ya
Mengandalkan Biometrik Opsional Umumnya Ya
Kemudahan Login Sedang Tinggi

Perbandingan tersebut menunjukkan bahwa Passkeys menawarkan keamanan dan kenyamanan yang lebih baik dibandingkan password konvensional.


Ancaman yang Dapat Dicegah oleh Passkeys

Implementasi Passkeys membantu mengurangi berbagai ancaman keamanan, seperti:

  • Phishing.
  • Credential Stuffing.
  • Password Reuse.
  • Brute Force Attack.
  • Kebocoran Password.
  • Keylogger yang mencuri password.

Karena tidak ada password yang diketik, berbagai teknik pencurian kredensial menjadi jauh lebih sulit dilakukan.

baca juga : Git Commits Signing: Cara Memastikan Setiap Commit Benar-Benar Berasal dari Pengembang Aslinya


Tantangan Implementasi Passkeys

Meskipun memiliki banyak keunggulan, implementasi Passkeys juga menghadapi beberapa tantangan.

Beberapa di antaranya adalah:

  • Belum semua aplikasi mendukung WebAuthn.
  • Pengguna masih terbiasa menggunakan password.
  • Diperlukan perangkat yang mendukung autentikasi biometrik atau PIN.
  • Migrasi dari sistem lama memerlukan penyesuaian infrastruktur.

Namun, dukungan terhadap Passkeys terus meningkat seiring perkembangan teknologi dan adopsi oleh berbagai penyedia layanan.


Best Practice Menggunakan Passkeys

Aktifkan Passkeys pada Akun yang Mendukung

Gunakan Passkeys pada layanan yang telah menyediakan fitur ini agar akun memperoleh perlindungan yang lebih baik.


Amankan Perangkat

Karena private key tersimpan pada perangkat, pastikan perangkat dilindungi dengan PIN, sidik jari, atau pengenal wajah.


Siapkan Metode Pemulihan Akun

Aktifkan opsi pemulihan akun apabila perangkat utama hilang atau rusak sehingga akses ke akun tetap dapat dipulihkan.


Perbarui Sistem Operasi

Gunakan sistem operasi dan browser versi terbaru agar memperoleh dukungan penuh terhadap standar WebAuthn serta pembaruan keamanan.


Gunakan Security Key untuk Akun Penting

Untuk akun dengan tingkat keamanan tinggi, pertimbangkan penggunaan hardware security key yang kompatibel dengan WebAuthn sebagai lapisan perlindungan tambahan.

Menurut dokumentasi MDN Web Docs, WebAuthn menyediakan API berbasis kriptografi kunci publik yang memungkinkan autentikasi lebih aman dibandingkan metode berbasis password tradisional (dikutip dari: https://developer.mozilla.org/en-US/docs/Web/API/Web_Authentication_API).


Masa Depan Autentikasi Digital

Semakin banyak perusahaan teknologi mengadopsi Passkeys sebagai pengganti password. Dukungan terhadap standar WebAuthn juga terus berkembang pada browser, sistem operasi, serta platform layanan digital.

Dengan meningkatnya ancaman terhadap password tradisional, autentikasi berbasis kriptografi diperkirakan akan menjadi standar baru dalam menjaga keamanan identitas digital. Meskipun password mungkin belum sepenuhnya hilang dalam waktu dekat, Passkeys menunjukkan arah perkembangan autentikasi yang lebih aman dan lebih mudah digunakan.

baca juga : AI-Powered Phishing: Penipuan yang Semakin Meyakinkan


Kesimpulan

Passkeys dan WebAuthn menghadirkan pendekatan baru dalam autentikasi digital dengan menggantikan password menggunakan mekanisme kriptografi kunci publik. Melalui penyimpanan private key di perangkat pengguna dan proses verifikasi menggunakan public key, teknologi ini mampu mengurangi risiko phishing, pencurian kredensial, serta berbagai serangan yang selama ini menargetkan password.

Selain meningkatkan keamanan, Passkeys juga memberikan pengalaman login yang lebih cepat dan praktis melalui autentikasi biometrik atau PIN perangkat. Dengan dukungan yang terus meluas dari browser, sistem operasi, dan layanan digital, Passkeys bersama WebAuthn berpotensi menjadi standar autentikasi utama di masa depan.