Passkey Google tahan phishing—tetapi perangkat bersama membuka risiko baru

|Penulis: Tim Redaksi QUASA|6 mnt baca
Passkey Google tahan phishing—tetapi perangkat bersama membuka risiko baru

Untuk membuat passkey akun Google, buka opsi passkey di akun pada perangkat pribadi, pilih “Buat passkey”, lalu buka kunci perangkat saat diminta. Panduan Google memperingatkan bahwa siapa pun yang dapat membuka perangkat tempat passkey dibuat bisa mengakses akun, bahkan setelah Anda keluar dari akun di perangkat itu. Karena itu, jangan buat passkey di ponsel pinjaman atau komputer bersama.

Setelah passkey tersimpan, uji proses masuk dengan sidik jari, pemindaian wajah, atau kunci layar, dan pastikan Anda masih punya cara masuk cadangan sebelum mengganti ponsel. Passkey lebih tahan terhadap phishing karena proses masuk tidak meminta Anda mengetikkan rahasia akun ke halaman palsu. Perlindungan itu tetap bergantung pada siapa yang bisa membuka perangkat penyimpan passkey; pembuatan passkey juga tidak menghapus kata sandi atau metode pemulihan yang sudah ada.

Siapkan perangkat sebelum membuat passkey

Perangkat yang didukung mencakup ponsel dengan Android 9 atau iOS 16 ke atas, komputer dengan Windows 10, macOS Ventura, atau ChromeOS 109 ke atas, serta kunci keamanan yang mendukung FIDO2. Peramban yang didukung meliputi Chrome 109, Safari 16, Edge 109, dan Firefox 122 ke atas. Jika opsi passkey tidak muncul, perbarui sistem dan peramban, lalu periksa kembali apakah perangkat memenuhi syarat.

Aktifkan kunci layar ponsel sebelum memulai. Pada iPhone, iPad, atau Mac, aktifkan iCloud Keychain; bila passkey di ponsel akan dipakai untuk masuk di komputer lain, aktifkan juga Bluetooth. Periksa siapa saja yang mengetahui PIN perangkat atau memiliki sidik jari maupun wajah yang terdaftar di sana. Pemilik akun sebaiknya memiliki kendali atas cara membuka perangkat yang akan menyimpan passkey.

Buat passkey dan uji proses masuk

  1. Pada perangkat pribadi, buka Akun Google dan masuk ke opsi “Passkey dan kunci keamanan”. Pastikan akun yang ditampilkan adalah akun yang ingin Anda atur, terutama bila beberapa akun sedang masuk pada peramban yang sama.
  2. Pilih “Buat passkey”, lalu pilih kembali pembuatan passkey untuk perangkat yang sedang digunakan. Masuk atau verifikasi identitas bila diminta, kemudian ikuti permintaan sistem untuk membuka kunci perangkat.
  3. Periksa daftar passkey pada opsi masuk akun. Jika ingin menyiapkan perangkat pribadi lain, ulangi proses di perangkat itu; passkey yang dibuat pada satu perangkat tidak selalu langsung tersedia melalui pengelola passkey yang berbeda.
  4. Buka halaman masuk Google, masukkan alamat akun, lalu ikuti permintaan verifikasi dengan sidik jari, wajah, atau kunci layar yang tersedia. Uji ini memastikan Anda mengenali alur masuk sebelum perlu mengandalkannya saat mengganti perangkat.

Jika passkey belum ditawarkan saat masuk, periksa apakah kunci layar masih aktif dan apakah pengaturan “Lewati sandi jika memungkinkan” menyala. Passkey yang baru dibuat juga dapat memerlukan waktu sebelum tersedia untuk masuk. Sementara menunggu, pilihan “Coba cara lain” membawa Anda kembali ke metode masuk yang masih tersedia. Jangan hapus akses cadangan hanya karena passkey sudah tampak dalam daftar.

Pilih perangkat berdasarkan siapa yang dapat membukanya

Kendali atas kunci layar adalah keputusan utamanya. Passkey dapat melindungi proses masuk dari pencurian kata sandi melalui halaman phishing, tetapi orang yang bisa membuka perangkat penyimpannya dapat memakai passkey akun tersebut. Data sidik jari atau wajah untuk membuka perangkat tetap berada di perangkat dan tidak dikirim ke Google; hal itu tidak mengubah risiko bila orang lain juga memiliki akses membuka kunci.

  • Perangkat pribadi: buat passkey bila ponsel atau komputer hanya Anda yang gunakan dan cara membuka kuncinya berada dalam kendali Anda. Jika anggota keluarga mengetahui PIN atau terdaftar untuk membuka perangkat, tinjau akses itu lebih dulu.
  • Perangkat bersama atau pinjaman: jangan simpan passkey akun Anda di sana. Keluar dari akun sesudah memakai perangkat tersebut tidak membatalkan passkey yang telanjur dibuat. Untuk masuk lewat komputer bersama, gunakan passkey pada ponsel pribadi melalui alur lintas perangkat, kemudian akhiri sesi akun di komputer.
  • Pindah dari Android ke iOS, atau sebaliknya: pertahankan akses ke ponsel lama sampai berhasil masuk di ponsel baru. Periksa pengelola passkey yang digunakan; ketersediaan passkey pada ponsel pengganti mengikuti cara penyedia tersebut menyimpan dan menyinkronkannya.

Gunakan passkey lintas perangkat tanpa menyimpannya di komputer

Pada halaman masuk Google di komputer, masukkan alamat akun, pilih “Coba cara lain” lalu “Gunakan passkey”. Pindai kode QR yang muncul dengan ponsel pribadi, pastikan Bluetooth aktif, lalu setujui permintaan dan buka kunci ponsel. Proses ini menggunakan passkey yang sudah ada di ponsel. Saat komputer dipakai bersama, perhatikan permintaan untuk membuat passkey baru pada komputer dan jangan menyetujuinya.

Penjelasan FIDO Alliance menerangkan bahwa passkey menggunakan pasangan kunci kriptografis untuk proses masuk yang tahan phishing; passkey dapat disinkronkan oleh penyedianya atau terikat pada satu perangkat. Dalam autentikasi lintas perangkat, kode QR menghubungkan alur masuk dan Bluetooth membantu membuktikan kedekatan fisik. Keamanan proses masuk tersebut tidak hanya bertumpu pada perlindungan Bluetooth.

Jika pengelola passkey yang sama tersedia dan sudah diatur pada ponsel baru, passkey tersinkron dapat tersedia di sana. Bila pengelolanya berbeda, gunakan ponsel lama untuk masuk di perangkat baru, kemudian buat passkey pada pengelola yang akan dipakai. Periksa keberhasilan masuk di ponsel baru sebelum menghapus akses dari ponsel lama. Bila passkey terikat pada satu perangkat, Anda memerlukan perangkat itu atau metode masuk lain untuk memulai perpindahan.

Siapkan pemulihan dan hapus passkey perangkat hilang

Sebelum kehilangan akses, tambahkan nomor pemulihan milik Anda yang bisa menerima pesan dan alamat email pemulihan yang rutin dibuka serta berbeda dari alamat akun. Petunjuk pemulihan Google menempatkan kedua pilihan itu di bagian keamanan dan proses masuk akun. Jika satu-satunya nomor pemulihan berada di ponsel yang hilang, penerimaan kode juga dapat menjadi kendala; periksa metode yang tersedia selagi Anda masih bisa masuk.

Bila perangkat berisi passkey hilang, masuk dari perangkat yang masih Anda kuasai. Untuk passkey yang Anda buat sendiri, buka bagian keamanan akun, pilih “Passkey dan kunci keamanan”, lalu hapus passkey perangkat yang hilang. Untuk passkey yang didaftarkan otomatis oleh Android, buka “Kelola semua perangkat” pada bagian perangkat akun dan keluarkan perangkat yang hilang. Jika nama perangkat yang sama muncul dalam beberapa sesi, periksa dan keluarkan seluruh sesi terkait.

Jika tak ada passkey yang bisa dipakai, pilih “Coba cara lain” pada halaman masuk dan gunakan metode yang masih tersedia. Sesudah akses pulih, periksa daftar passkey dan perangkat yang terhubung; bila pengelola kredensial pihak ketiga masih menawarkan passkey yang sudah dihapus dari akun, hapus salinannya di pengelola tersebut. Barulah siapkan passkey pada perangkat pengganti yang Anda kendalikan.

Baca juga:

Bagikan:

Berlangganan buletin kami

Dapatkan berita Web3, AI, dan kripto terbaru langsung di kotak masuk Anda.

0