SMS OTP masih dipakai untuk memeriksa penguasaan nomor seluler, tetapi kode yang diketik ulang tidak tahan terhadap phishing (penipuan melalui situs atau pesan palsu). Penipu dapat meminta korban memasukkan kode pada situs palsu, lalu meneruskannya ke layanan asli sebelum masa berlaku berakhir. SIM swapping (pengambilalihan nomor melalui kartu SIM baru) membuka jalur lain untuk menerima pesan tersebut. Passkey (kredensial login berbasis pasangan kunci kriptografi) menghapus kode yang bisa disalin dari proses login.

Layar ponsel menampilkan kolom untuk memasukkan kode verifikasi SMS (ilustrasi)

Mengapa SMS OTP masuk kategori terbatas

National Institute of Standards and Technology (NIST) menyatakan autentikasi di luar kanal tidak tahan phishing dan membatasi penggunaan jaringan telepon untuk pengiriman rahasia autentikasi. Pedoman SP 800-63B-4 juga meminta penyedia mempertimbangkan pergantian perangkat, perubahan SIM, dan pemindahan nomor. Status terbatas bukan larangan menyeluruh atas SMS OTP. Penyedia masih bisa memakainya dengan pengendalian risiko dan pilihan autentikator lain.

Risiko itu juga tercatat dalam sumber resmi Indonesia. Arsip Kementerian Komunikasi dan Digital (Komdigi) menjelaskan SIM swapping sebagai pengambilalihan kartu seluler dan menyebut phishing sebagai cara memperoleh OTP. Catatan tersebut berfokus pada edukasi pencegahan, bukan perintah untuk menghentikan SMS OTP. Karena itu, peralihan layanan di Indonesia tidak berlangsung seragam.

Jari membuka kunci ponsel melalui pemindai sidik jari (ilustrasi)

Passkey menyimpan rahasia di pengelola kredensial

FIDO Alliance mendefinisikan passkey sebagai kredensial autentikasi berbasis pasangan kunci kriptografi yang tahan phishing. Layanan menyimpan kunci publik, sedangkan pengelola kredensial menjaga kunci privat. Sidik jari, pemindaian wajah, pola, atau PIN perangkat berfungsi membuka kredensial secara lokal. Data biometrik bukan kunci yang dikirim ke situs atau aplikasi.

Setiap passkey terikat pada domain layanan yang mendaftarkannya. Situs palsu dengan alamat berbeda tidak menerima tanda tangan yang sah untuk domain asli. Tidak ada kode bersama yang perlu dibaca lalu diketik ulang oleh pengguna. Perlindungan ini tetap bergantung pada keamanan perangkat dan proses pemulihan akun.

Pengguna memegang ponsel saat menyelesaikan pembayaran daring (ilustrasi)

DANA menjadi contoh awal di Indonesia

Dukungan passkey harus diperiksa pada setiap layanan karena nama menu dan cakupan pemakaiannya berbeda. Pusat bantuan DANA mencantumkan jalur Saya, Pengaturan Keamanan, Passkey, lalu Aktifkan untuk perangkat Android. Fitur tersebut menjadi satu contoh penerapan pada dompet digital Indonesia. Keberadaan satu layanan tidak menunjukkan tingkat adopsi industri secara keseluruhan.

Sampai artikel ini disusun, kami belum menemukan data resmi dari lembaga di Indonesia yang memetakan jumlah bank, dompet digital, atau layanan publik dengan dukungan passkey. Belum ditemukan juga jadwal nasional untuk mengganti SMS OTP. Pengguna masih mungkin menjumpai PIN, kata sandi, OTP, atau pemeriksaan tambahan setelah passkey diaktifkan. Kebijakan transaksi bernilai tinggi dan pemulihan akun tetap ditentukan oleh tiap penyedia.

Cara membuat passkey tanpa mengabaikan jalur pemulihan

Pengaturan dimulai dari menu keamanan pada layanan yang memang mendukung passkey. Perangkat kemudian meminta pembukaan kunci layar untuk membuat kredensial. Google menempatkan pembuatan kunci sandi pada opsi login akun dan mengingatkan bahwa siapa pun yang mampu membuka perangkat bisa memakai passkey di perangkat itu. Kredensial sebaiknya tidak dibuat pada komputer atau ponsel bersama.

Ponsel di atas meja menampilkan simbol kunci pada layar (ilustrasi)

Setelah pembuatan, daftar passkey dan metode pemulihan perlu diperiksa pada pengelola kredensial serta layanan terkait. Kata sandi, kode pemulihan, atau kontak terverifikasi mungkin tetap tersedia sebagai jalur cadangan. Kekuatan passkey tidak otomatis memperbaiki jalur pemulihan yang lemah. Perangkat lama yang hilang juga perlu dihapus dari daftar perangkat tepercaya dan daftar passkey bila layanan menampilkannya.

Pergantian ponsel bergantung pada tempat penyimpanan

Laptop dan ponsel berdampingan menggambarkan penggunaan passkey di beberapa perangkat (ilustrasi)

Google Password Manager menyinkronkan passkey terenkripsi pada Android dan Chrome di sejumlah sistem operasi. Pada perangkat baru, akses memerlukan akun Google serta kunci layar Android atau PIN Google Password Manager. Dukungan sistem operasi dan pengelola kredensial menentukan apakah passkey muncul otomatis. Passkey yang hanya tersimpan secara lokal tidak mengikuti perpindahan perangkat.

Apple menyimpan passkey di Rantai Kunci iCloud dan menyediakan login pada perangkat lain melalui kode QR. Pemindaian QR mengesahkan sesi dari ponsel yang berada dekat perangkat lain; proses ini bukan pemindahan kunci secara manual. Peralihan antara Android dan iPhone juga bergantung pada pengelola kredensial yang dipilih dan versi sistem operasi. Sebelum perangkat lama tidak lagi tersedia, pemeriksaan sinkronisasi dan metode pemulihan mengurangi risiko kehilangan akses.