Field notes

Build log / reading mode

Passkey vs Password: Mengapa Password Mulai Ditinggalkan?

Mengenal passkey, teknologi login tanpa password yang lebih tahan phishing, serta alasan perusahaan mulai beralih dari password dan OTP tradisional.

Password sudah digunakan selama puluhan tahun sebagai metode utama untuk mengamankan akun.

Masalahnya, password juga menjadi salah satu bagian paling lemah dari sistem keamanan modern.

Password dapat ditebak, digunakan ulang, bocor, dicuri melalui phishing, atau tersimpan di tempat yang tidak aman.

Karena itu, industri teknologi mulai bergerak menuju metode authentication baru bernama passkey.

Apa Itu Passkey?

Passkey adalah metode authentication yang menggunakan public-key cryptography.

Secara sederhana:

Device User
    ↓
Private Key
    ↓
Authentication
    ↓
Public Key pada Server

Private key tetap berada pada perangkat pengguna.

Server hanya menyimpan public key untuk melakukan verifikasi.

Bagaimana Password Bekerja?

Pada authentication tradisional:

Username
+
Password

Server kemudian memverifikasi credential tersebut.

Masalahnya, apabila pengguna tertipu membuka halaman phishing, credential dapat diberikan langsung kepada attacker.

User
  ↓
Fake Login Page
  ↓
Username + Password
  ↓
Attacker

Bagaimana Passkey Bekerja?

Passkey dapat menggunakan:

  • Fingerprint
  • Face recognition
  • Windows Hello
  • Device PIN
  • Hardware security key

Alurnya kurang lebih:

User
   ↓
Biometric / Device PIN
   ↓
Private Key
   ↓
Cryptographic Verification
   ↓
Login Success

Pengguna tidak perlu mengetik password yang dapat dicuri melalui halaman login palsu.

Kenapa Passkey Lebih Tahan Phishing?

Passkey terhubung dengan website atau aplikasi tempat passkey tersebut dibuat.

Artinya attacker tidak cukup hanya membuat halaman login yang terlihat mirip.

Sistem authentication juga memeriksa asal atau domain tempat proses login dilakukan.

Bagaimana dengan OTP SMS?

OTP SMS lebih baik dibandingkan hanya menggunakan password.

Namun SMS masih memiliki beberapa risiko seperti:

  • SIM swapping
  • Social engineering
  • Phishing OTP
  • Pengambilalihan nomor telepon
  • Account recovery yang lemah

Karena itu, banyak organisasi mulai mempertimbangkan phishing-resistant authentication.

Prioritaskan Akun Administrator

Akun dengan privilege tinggi harus menjadi prioritas.

Contohnya:

Global Administrator
Domain Administrator
Server Administrator
Cloud Administrator
Network Administrator
Developer
Finance Administrator

Semakin tinggi privilege sebuah akun, semakin besar dampaknya jika credential berhasil dicuri.

Jangan Lupakan Account Recovery

Authentication yang kuat tetap membutuhkan mekanisme recovery yang aman.

Contoh desain yang buruk:

Passkey Sangat Aman
       ↓
Forgot Password
       ↓
Security Question
       ↓
Jawaban Mudah Ditebak

Attacker biasanya mencari jalur paling lemah.

Karena itu keamanan authentication harus dilihat sebagai satu sistem.

Apa yang Harus Dilakukan IT Administrator?

Mulailah melakukan inventory terhadap sistem authentication.

Periksa:

  • Microsoft 365
  • Google Workspace
  • VPN
  • Cloud server
  • GitHub
  • Control panel hosting
  • Password manager
  • Internal application
  • Network device
  • Server management platform

Kemudian kelompokkan akun berdasarkan tingkat risiko.

Critical Account
High Risk Account
Standard Account
Service Account

Apakah Password Akan Hilang?

Tidak dalam waktu singkat.

Banyak aplikasi legacy masih bergantung pada:

Username + Password

Karena itu kemungkinan akan ada masa transisi.

Sistem modern dapat menggunakan:

Passkey
+
Device Authentication
+
Conditional Access

Sementara aplikasi lama masih menggunakan:

Password
+
MFA

Kesimpulan

Passkey bukan sekadar password versi baru.

Teknologi ini mengubah cara authentication bekerja dengan menggunakan cryptographic key daripada meminta pengguna mengingat sebuah rahasia yang harus diketik berulang kali.

Bagi IT Administrator, memahami passwordless authentication semakin penting untuk meningkatkan keamanan akun organisasi.