Passkey dan FIDO2: Masa Depan Login Tanpa Kata Sandi

Kupas tuntas passkey dan FIDO2: cara kerja, manfaat keamanan, langkah migrasi dari password, tantangan implementasi, serta tips untuk pengguna dan bisnis.

Sudah waktunya berpisah dengan password yang mudah ditebak dan rawan dicuri. Passkey dan FIDO2 menawarkan cara login yang cepat, nyaman, dan tahan terhadap phishing—tanpa perlu mengingat kombinasi karakter rumit. Baik untuk pengguna individu maupun tim TI di perusahaan, teknologi ini bisa memangkas risiko kebocoran kredensial sambil meningkatkan pengalaman pengguna.

Apa Itu Passkey dan FIDO2?

Passkey adalah kredensial kriptografis yang menggantikan password. Ia dibangun di atas standar FIDO2, yang menggabungkan WebAuthn (protokol di browser/server) dan CTAP (protokol antara perangkat dan autentikator). Alih-alih menyimpan rahasia yang bisa dicuri, passkey memakai pasangan kunci publik-pribadi: kunci publik disimpan di server layanan, sedangkan kunci privat tetap aman di perangkat Anda.

Autentikator bisa berupa perangkat yang Anda gunakan sehari-hari (platform authenticator, seperti ponsel atau laptop dengan biometrik/TPM) atau perangkat terpisah (roaming authenticator, seperti FIDO2 security key). Ekosistem besar seperti Google, Apple, dan Microsoft sudah mendukung passkeys, sehingga login lintas perangkat makin praktis.

Istilah kunci yang perlu dikenal

  • WebAuthn: Standar di sisi web yang memungkinkan situs meminta dan memverifikasi passkey.
  • CTAP: Protokol untuk berkomunikasi dengan autentikator eksternal, misalnya security key.
  • Platform vs. Roaming Authenticator: Menentukan apakah passkey tertambat ke perangkat tertentu atau dapat dibawa-bawa.

Cara Kerja dan Keunggulan Keamanan

Ketika mendaftar, situs akan membuat tantangan (challenge) dan meminta perangkat Anda membuat pasangan kunci. Kunci publik dikirim ke server, sementara kunci privat tetap tersimpan lokal dan dilindungi oleh biometrik atau PIN. Saat login, situs mengirim tantangan baru yang hanya dapat ditandatangani oleh kunci privat milik Anda. Tanda tangan ini juga terikat pada domain (origin binding), sehingga tidak bisa digunakan ulang di situs palsu.

Kelebihannya signifikan untuk keamanan siber. Karena tidak ada password yang berpindah tangan, serangan seperti credential stuffing, brute force, dan phishing jadi tidak relevan. Verifikasi biometrik/PIN hanya membuka akses ke kunci privat di perangkat—bukan dikirim ke server—menambah faktor kepemilikan (something you have) yang kuat. Di banyak skenario, passkey memberikan perlindungan setara atau lebih tinggi daripada MFA tradisional tanpa friksi tambahan.

Dari sisi privasi, passkey dirancang untuk meminimalkan pelacakan: setiap situs punya kunci publik unik. Untuk kenyamanan, banyak platform mendukung sinkronisasi passkeys terenkripsi end-to-end antar perangkat akun yang sama, sambil tetap menyediakan opsi perangkat fisik bagi kebutuhan kepatuhan dan keamanan tingkat lanjut.

Contoh skenario singkat

Anda membuka situs bank. Alih-alih memasukkan password, browser meminta konfirmasi sidik jari. Biometrik memicu penandatanganan tantangan dengan kunci privat di perangkat Anda. Dalam hitungan detik, Anda masuk—tanpa kode OTP, tanpa SMS, tanpa risiko phish.

Langkah Migrasi: Dari Password ke Passkey

Transisi sebaiknya bertahap dan terukur, baik untuk organisasi maupun pengguna individu. Mulailah dari akun bernilai tinggi, lalu meluas ke layanan lainnya.

Untuk tim TI/keamanan

  1. Pemetaan kebutuhan: Identifikasi aplikasi yang mendukung WebAuthn (SSO, portal internal, aplikasi SaaS kritikal). Tentukan target awal dan metrik keberhasilan (tingkat adopsi, penurunan insiden).
  2. Siapkan infrastruktur: Aktifkan WebAuthn di penyedia identitas (IdP) Anda atau gateway login. Pastikan kebijakan device-bound vs. synced passkeys sesuai profil risiko.
  3. Onboarding pengguna: Mulai pilot pada satu unit bisnis. Sediakan panduan pendaftaran passkey dan minimal dua autentikator (misalnya: ponsel + security key).
  4. Rencana pemulihan: Tetapkan mekanisme recovery yang aman—security key cadangan, admin-assisted recovery dengan verifikasi kuat, serta pembatasan fallback yang lemah (hindari SMS/Email OTP sebagai metode utama).
  5. Rollout bertahap: Setelah pilot sukses, perluas cakupan. Monitor telemetry: tingkat kegagalan login, waktu autentikasi, dan insiden dukungan.

Untuk pengguna individu

  • Aktifkan passkey di akun utama: Google, Apple, Microsoft, GitHub, dan layanan keuangan yang sudah mendukung.
  • Siapkan cadangan: Daftarkan setidaknya satu security key fisik sebagai backup. Simpan di tempat aman.
  • Perkuat pemulihan: Simpan kode pemulihan offline. Nonaktifkan metode lama yang lemah jika sudah ada alternatif yang kuat.
  • Jaga kebersihan digital: Tetap gunakan pengelola sandi untuk akun lama yang belum mendukung passkeys, dan ganti ke passkey ketika tersedia.

Tantangan Implementasi dan Solusinya

Kehilangan perangkat menjadi kekhawatiran utama. Solusinya, terapkan model multi-authenticator: pengguna mendaftarkan beberapa passkeys di perangkat berbeda plus satu atau dua security key. Untuk organisasi, sediakan jalur recovery terverifikasi yang memerlukan bukti kuat dan persetujuan berlapis.

Kompatibilitas lintas platform kadang menyulitkan, terutama pada perangkat lama, browser kuno, atau lingkungan VDI. Gunakan security key FIDO2 yang kompatibel luas sebagai jembatan, dan sediakan panduan teknis spesifik per platform. Lakukan pengujian menyeluruh sebelum go-live.

Fallback yang tidak aman bisa merusak tujuan. Jika SMS/Email OTP dibiarkan sebagai jalur utama, penyerang dapat memanfaatkannya. Terapkan kebijakan “passkey-first”, batasi fallback untuk skenario darurat, dan audit rutin penggunaan fallback.

Kasus penggunaan khusus—akun bersama, layanan tanpa antarmuka pengguna, dan otomasi—mungkin memerlukan pendekatan berbeda seperti kunci layanan (service account) dengan pengelolaan rahasia yang ketat atau integrasi ke HSM. Dokumentasikan kontrol akses dan jejak audit untuk memenuhi kepatuhan.

Aspek edukasi dan perubahan perilaku

Pengguna perlu memahami bahwa notifikasi biometrik hanyalah kunci menuju kunci privat, bukan persetujuan membabi buta. Sertakan edukasi singkat saat onboarding: verifikasi domain di bilah alamat, gunakan perangkat tepercaya, dan waspadai situs yang meminta import ekspor kunci tanpa alasan jelas.

Tips Praktis: Checklist Cepat

  • Daftarkan minimal dua passkeys dan satu security key fisik sebagai cadangan.
  • Nonaktifkan metode lemah (SMS/Email OTP) setelah passkey stabil, atau batasi hanya untuk recovery darurat.
  • Pastikan browser dan OS terbaru agar dukungan WebAuthn optimal.
  • Bagi admin: log dan pantau metrik login; terapkan kebijakan device attestation bila diperlukan.
  • Uji proses recovery secara berkala untuk memastikan tidak menciptakan pintu belakang.
  • Dokumentasikan SOP: pendaftaran, penggantian perangkat, offboarding karyawan, dan penanganan insiden.

Passkey dan FIDO2 tidak hanya soal kenyamanan; ini lompatan besar dalam kebersihan identitas digital. Dengan desain anti-phishing, kontrol kriptografi modern, dan dukungan ekosistem yang kian matang, Anda bisa memangkas risiko tanpa mengorbankan pengalaman pengguna. Mulailah pilot kecil hari ini—setelah terasa manfaatnya, skala dapat tumbuh alami.