SMS OTP masih dipakai oleh banyak layanan digital, tetapi kode yang diketik ulang tetap rentan terhadap phishing, yaitu penipuan melalui layanan palsu. Passkey (kredensial masuk berbasis pasangan kunci kriptografi) menghilangkan kode yang bisa disalin dari alur masuk pada layanan yang mendukungnya. Mekanisme ini mengurangi risiko pencurian kredensial melalui situs palsu, tetapi keamanan perangkat dan pemulihan akun tetap menentukan perlindungan akses.

Layar ponsel menampilkan kolom kode verifikasi SMS di samping laptop (ilustrasi)

SMS OTP terbatas, bukan dilarang

National Institute of Standards and Technology (NIST) menempatkan verifikasi melalui jaringan telepon dalam kategori terbatas dan tidak menganggap masukan kode manual tahan phishing. Kode SMS bisa diminta oleh situs palsu, lalu diteruskan ke layanan asli sebelum masa berlakunya habis. Risiko jalur telepon juga mencakup pergantian perangkat, perubahan SIM, dan pemindahan nomor yang perlu diperiksa oleh penyedia. Status terbatas berarti kontrol tambahan dan pilihan autentikator lain diperlukan, bukan penghentian SMS OTP secara global.

Dalam klasifikasi NIST, kode yang dikirim lewat SMS adalah rahasia di luar kanal, bukan OTP yang dibuat aplikasi autentikator. Keduanya tidak tahan phishing bila keluaran autentikator harus disalin secara manual ke sesi masuk. Pengambilalihan nomor melalui kartu SIM pengganti mengincar jalur telepon, tetapi tidak memindahkan kunci privat passkey dari pengelola kredensial.

Diagram perbandingan alur login SMS OTP dan passkey

Passkey mengikat proses masuk pada domain layanan

FIDO Alliance menjelaskan bahwa passkey memakai pasangan kunci kriptografi dan tersedia sebagai kredensial tersinkron atau terikat pada perangkat. Apple menjelaskan bahwa layanan menyimpan kunci publik, sedangkan kunci privat yang diperlukan untuk masuk tidak diketahui server. Saat pengguna masuk, layanan mengirim tantangan sekali pakai kepada pengelola kredensial. Perangkat menandatangani tantangan setelah pengguna disahkan melalui kunci layar.

WebAuthn mengikat keluaran autentikasi pada domain yang mendaftarkan passkey. Situs palsu dengan domain berbeda tidak memperoleh tanda tangan yang sah untuk layanan asli. Tidak ada kode bersama yang ditampilkan untuk disalin atau diteruskan. Kebocoran basis data layanan juga tidak memberi penyerang kunci privat yang diperlukan untuk masuk.

Gembok logam di atas papan ketik melambangkan perlindungan akun digital (ilustrasi)

Biometrik membuka kredensial di perangkat

Sidik jari, pemindaian wajah, PIN, atau pola berfungsi sebagai pengesahan lokal untuk memakai passkey. Layanan menerima tanda tangan kriptografi, bukan salinan wajah atau sidik jari. Biometrik bukan syarat tunggal karena pilihan pembukaan kunci mengikuti kemampuan perangkat dan kebijakan layanan. Perangkat tanpa biometrik masih mungkin memakai PIN, pola, atau kunci keamanan fisik.

Google menyatakan biometrik tetap di perangkat, metode pemulihan lama tidak otomatis dihapus, dan orang yang membuka perangkat bisa mengakses akun terkait. Risiko itu membuat perangkat bersama tidak cocok untuk menyimpan passkey pribadi. Kunci layar yang diketahui orang lain juga melemahkan perlindungan kredensial. Daftar perangkat dan passkey perlu tersedia agar akses dari perangkat yang hilang bisa dicabut.

Ponsel pada penyangga di samping komputer dan tanaman (ilustrasi)

Tempat penyimpanan menentukan proses pindah perangkat

Passkey hanya muncul pada situs atau aplikasi yang sudah mendukungnya. Nama menu bisa berbeda, tetapi biasanya berada di pengaturan keamanan atau pilihan masuk akun. Microsoft mencantumkan pengelola kredensial tersinkron, ponsel, kunci keamanan fisik, dan Windows Hello sebagai pilihan penyimpanan. Lokasi penyimpanan menentukan apakah kredensial mengikuti akun pengelola atau tetap berada pada satu perangkat.

Passkey tersinkron mengikuti aturan dan perlindungan penyedia pengelola kredensial. Passkey terikat perangkat tidak otomatis hadir pada ponsel atau komputer baru. Perangkat kedua atau kunci keamanan fisik memberi jalur masuk tambahan bila kredensial utama tidak tersedia. Metode pemulihan layanan tetap diperlukan ketika semua perangkat yang menyimpan passkey hilang.

Ponsel dan laptop berdampingan menggambarkan penggunaan passkey lintas perangkat (ilustrasi)

Kode QR membantu login lintas perangkat

Apple menyimpan passkey di Rantai Kunci iCloud dan menyediakan login pada perangkat lain melalui pemindaian kode QR. Ponsel mengesahkan sesi pada perangkat terdekat tanpa meminta kunci privat diketik atau dipindahkan secara manual. Langkah yang tampil tetap bergantung pada situs, aplikasi, peramban, dan versi sistem operasi. Peralihan antara Android dan iPhone juga mengikuti pengelola kredensial yang dipakai.

FIDO Alliance menyebut passkey tersinkron bisa dipulihkan melalui penyedia, sedangkan kredensial terikat perangkat memerlukan autentikator cadangan atau pemulihan akun. Jalur pemulihan yang bergantung pada kata sandi atau SMS tetap menjadi bagian dari permukaan serangan. Pemeriksaan sebelum perangkat lama dilepas mencakup status sinkronisasi, perangkat kedua, dan metode pemulihan yang masih berlaku. Akses dari perangkat baru perlu diuji sebelum akses pada perangkat lama dihapus.

Indonesia belum memiliki jadwal penggantian nasional

Sampai artikel ini disusun, kami belum menemukan dokumen resmi dari lembaga di Indonesia yang menetapkan jadwal nasional penggantian SMS OTP. Kami juga belum menemukan pemetaan resmi jumlah layanan Indonesia yang sudah mendukung passkey. Pedoman NIST tidak boleh dibaca sebagai perintah bagi seluruh penyedia di Indonesia. Dukungan harus diperiksa pada pengaturan keamanan setiap layanan.

Panduan APPI News tentang passkey di Indonesia mencatat contoh dukungan awal dan keterbatasan data adopsi nasional. Satu contoh layanan tidak cukup untuk menyimpulkan tingkat adopsi industri. Penyedia masih mungkin mempertahankan kata sandi, SMS OTP, atau verifikasi lain sebagai jalur masuk dan pemulihan. Tingkat perlindungan akun mengikuti jalur akses paling lemah yang tetap aktif.

Pertanyaan umum

Apakah SMS OTP akan segera dihentikan?
Dokumen resmi yang diperiksa tidak menetapkan tanggal penghentian global atau jadwal nasional Indonesia. NIST membatasi pemakaian jaringan telepon dalam lingkup pedomannya, tetapi tidak melarang SMS OTP untuk seluruh layanan. Peralihan bergantung pada dukungan teknis, kebijakan risiko, dan rancangan pemulihan tiap penyedia.

Apakah passkey selalu memerlukan pemindaian wajah?
Tidak. Pengesahan lokal bisa memakai sidik jari, wajah, PIN, pola, atau kunci keamanan fisik. Pilihan yang tersedia mengikuti perangkat, sistem operasi, pengelola kredensial, dan layanan.

Apa yang perlu diperiksa sebelum mengganti ponsel?
Informasi utama adalah lokasi penyimpanan passkey dan status sinkronisasinya. Perangkat kedua, kunci keamanan cadangan, atau jalur pemulihan layanan perlu tersedia dan sudah diuji. Perpindahan lintas ekosistem tidak selalu memindahkan kredensial secara otomatis.