article

Two Factor Authentication (2FA): Kenapa Password Panjang Aja Gak Cukup?

Two Factor Authentication (2FA): Kenapa Password Panjang Aja Gak Cukup?

Halo teman-teman programmer semua. Di zaman yang serba online dan modern seperti sekarang, keamanan digital sangat penting, terutama untuk akun. Aku sering lihat postingan dari orang-orang yang ngeluh di media sosial karena akun game mereka di-hack dan diambil alih oleh orang lain. Ada juga yang mengalami akun media sosialnya di-hack, padahal mereka sudah membuat password yang sangat rumit dengan kombinasi huruf besar, huruf kecil, dan simbol-simbol aneh. Pertanyaannya, mengapa masih bisa di-hack?

Karena nyatanya temen-temen password doang ga cukup buat bikin akun kalian aman di zaman sekarang. Di mata hacker, password itu cuma satu lapis pertahanan. Kalau database website tempat kalian daftar bocor, atau kalian tidak sengaja mengklik link phishing di email, password serumit apa pun bakal percuma. 
 
Di artikel ini, kita bakal bahas solusi dari masalah itu yaitu, Two Factor Authentication(2FA), kenapa metode keamanan kuno yang cuma ngandelin password itu udah ga cukup, apa bedanya faktor keamanan yang kalian "tahu" sama yang kalian "punya", dan kenapa nunggu SMS kode OTP itu sebenernya cara yang mulai ditinggalin sama sebagian orang.

Prinsip Dasar: Jangan Taruh Kunci di Bawah Keset

Secara fundamental, 2FA itu adalah konsep keamanan yang nuntut verifikasi ganda. Kalau diibaratkan rumah, password itu kayak kunci pintu depan. Kalau kuncinya dicuri, maling bisa masuk dengan santai. Nah, 2FA ini ibarat gembok tambahan di dalem rumah yang kuncinya beda, atau malah butuh sidik jari buat bukanya. Jadi walaupun maling punya kunci depan, dia tetep ga bisa masuk.
Sistem autentikasi itu sebenernya berdiri di atas tiga utama:
  1. Something you know: Sesuatu yang kita tahu, seperti kata sandi atau PIN.
  2. Something you have: Ini bisa berupa barang-barang pribadi seperti handphone, token fisik, atau kartu ATM.
  3. Something you are: Sesuatu yang melekat di diri kalian (Sidik jari, Wajah, Iris mata).
Pas kalian hanya menggunakan password untuk login, itu disebut sebagai autentikasi dengan satu faktor. Ini sangat rentan karena hanya menggunakan satu lapis keamanan. Tapi ketika kalian diminta untuk memasukkan password, yang merupakan faktor pertama, dan kemudian diminta untuk memasukkan kode yang dikirim ke handphone kalian, yang merupakan faktor kedua, maka itu disebut sebagai autentikasi dua faktor atau 2FA. Ini adalah kombinasi dari apa yang kalian ingat, yaitu password, dan sesuatu yang kalian miliki, yaitu handphone yang menerima kode tersebut.

SMS OTP vs Authenticator App

Topik ini sering jadi perdebatan sengit. Kebanyakan layanan di Indonesia masih hobi banget ngirim kode 2FA lewat SMS (One Time Password/OTP). Emang sih praktis, aku juga ngerasa gampang karena ga perlu install aplikasi tambahan. Tapi, temen-temen harus tau kalau protokol SMS itu sebenernya punya celah keamanan yang lumayan ngeri, namanya SIM Swap Attack.
 
Dalam serangan SIM Swap, penjahat bisa menipu operator seluler untuk memindahkan nomor handphone kita ke kartu SIM kosong milik mereka. Jika mereka berhasil, maka semua pesan singkat OTP untuk login ke akun banking atau email akan masuk ke handphone si penjahat, bukan ke handphone kita. Bayangkan betapa ngerinya jika hal seperti itu terjadi pada kita.
 
Makanya, standar keamanan modern sekarang lebih menyarankan menggunakan aplikasi Authenticator, seperti Google Authenticator atau Authy. Aplikasi ini menghasilkan kode yang berubah setiap tiga puluh detik secara offline di handphone kalian. Jadi kodenya tidak akan tersebar lewat jaringan seluler yang bisa disadap. Buat kalian yang masih malas menginstal aplikasi tersebut, sebaiknya dipikir ulang demi keamanan aset digital kalian.

Biometrik: Masa Depan Tanpa Mengetik

Sekarang teknologi udah makin canggih. Kita mulai bergerak ke arah *passwordless* di mana 2FA berevolusi jadi pemindaian biometrik. Kalian pasti udah sering kan login aplikasi bank cuman pake nempelin jempol atau nyorotin wajah ke kamera HP?
 
Ini sebenarnya implementasi dua faktor autentikasi yang paling mudah digunakan. Sisi positifnya, faktor “Something you are” ini paling sulit untuk dipalsukan, karena karena itu sangat spesifik pada diri kita sendiri, meskipun bukan tidak mungkin ya, karena teknologi deepfake semakin canggih. Namun, tantangannya ada di privasi data. Jika password kita bocor, kita bisa mengganti password dengan mudah. Tapi jika data sidik jari kita bocor dari server perusahaan, kita tidak mungkin bisa mengganti jari tangan kita, karena itu adalah bagian dari diri kita yang unik.

Kesimpulan

Mengaktifkan 2FA emang nambah satu langkah ekstra setiap kali kita mau login. Harus buka HP dulu, harus ngetik ulang kode 6 angka, atau nunggu notifikasi. Buat orang yang pengen serba cepet, ini emang kerasa ngeganggu flow.
 
Tapi, ketidaknyamanan yang berlangsung selama 10 detik itu sebenarnya adalah harga yang murah untuk menjaga keamanan data pribadi kita. Lebih baik kita sedikit repot saat login, daripada harus repot mengurus uang di rekening yang hilang atau akun Instagram yang digunakan untuk menipu teman-teman kita, bukan? Jadi, setelah membaca artikel ini, cobalah untuk memeriksa pengaturan akun penting kalian dan segera nyalakan fitur autentikasi dua faktor atau yang biasa disebut 2FA sekarang juga.
 
 
Daftar Referensi:
  • [<link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><em>https://www.microsoft.com/en-us/security/business/security-101/what-is-two-factor-authentication-2fa]</link-block></p>

  • [<link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><em>https://authy.com/what-is-2fa/]</link-block></link-block></link-block></link-block></link-block></em>

    ads

  • [<link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><em>https://www.cisa.gov/mfa]</link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></em>

  • [<link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><link-block _nghost-ng-c3456584606="" class="ng-star-inserted"><em>https://www.nist.gov/itl/applied-cybersecurity/tig/back-basics-multi-factor-authentication]</link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></link-block></em>

0
Comments (0)
Unable to Comment
You need to be logged in to be able to post a comment. Click here to login

No comments yet. Be the first to comment.

From Author
Loading…
ads
ads
ads