Anda masuk ke sebuah situs baru, dan situs itu meminta "kode 6 digit dari aplikasi authenticator Anda". Kode itu adalah TOTP — time-based one-time password, alias kode sekali pakai berbasis waktu — dan inilah peningkatan keamanan akun paling murah yang bisa Anda lakukan. Panduan ini menjelaskan apa sebenarnya kode tersebut, kenapa ia berganti setiap 30 detik, dan bagaimana mengaktifkannya tanpa membuat Anda terkunci dari akun sendiri.
Anda bahkan tidak perlu memasang aplikasi apa pun untuk memakainya: 2fa.1mail.lt adalah authenticator TOTP gratis yang berjalan langsung di browser — tempelkan kunci setup yang diberikan sebuah situs, dan ia menghasilkan kode enam digit yang sama persis seperti aplikasi, sepenuhnya di perangkat Anda, tanpa ada data yang dikirim ke server mana pun.
Arti TOTP dalam bahasa sederhana
Saat Anda mengaktifkan autentikasi dua faktor di sebuah situs, situs itu menyerahkan sebuah secret key kepada authenticator Anda — deretan karakter pendek yang biasanya ditampilkan sebagai kode QR. Sejak saat itu, authenticator menggabungkan secret tersebut dengan waktu saat ini, lalu memprosesnya lewat fungsi satu arah. Hasilnya adalah kode enam digit tadi, dan karena waktu terus berjalan, kodenya ikut berubah — secara bawaan setiap 30 detik.
Bagian pentingnya: situs dan authenticator Anda sama-sama memegang secret itu, sehingga keduanya bisa menghitung kode yang sama secara independen. Tidak ada apa pun yang perlu dikirim lewat jaringan — itulah kenapa TOTP tetap berfungsi dalam mode pesawat. TOTP juga standar terbuka (RFC 6238), sehingga kode dari Google Authenticator, Authy, 1Password, dan authenticator web 1mail bisa saling menggantikan — semuanya menjalankan perhitungan yang sama.
Kenapa kode 30 detik mengalahkan kode SMS
- Serangan SIM swap tidak bisa menyentuhnya. Penyerang yang membajak nomor telepon Anda akan menerima kode SMS Anda — sedangkan secret TOTP Anda tidak pernah melewati jaringan seluler.
- Berfungsi offline — di pesawat, di luar negeri tanpa roaming, di mana saja.
- Kode yang dicuri kedaluwarsa dalam hitungan detik, jadi kode hasil phishing nyaris tak berguna beberapa menit kemudian.
- Gratis juga untuk pihak situs — itulah kenapa makin banyak layanan menawarkan TOTP dan diam-diam mulai meninggalkan SMS.
Mengaktifkan TOTP di akun mana pun
- Di pengaturan keamanan akun, cari menu "autentikasi dua faktor" atau "aplikasi authenticator", lalu mulai proses setup.
- Situs akan menampilkan kode QR. Perhatikan juga tautan "tidak bisa memindai?" — di situlah secret key ditampilkan dalam bentuk teks.
- Buka authenticator web (atau aplikasi authenticator mana pun) dan tambahkan secret tersebut. Kode enam digit langsung muncul lengkap dengan cincin hitung mundur.
- Ketik kode yang sedang aktif kembali ke situs untuk mengonfirmasi pemasangan.
- Simpan backup code yang ditawarkan situs, dan simpan salinan secret key di tempat yang aman. Langkah inilah yang paling sering dilewati orang — dan paling sering disesali.
Secret key adalah bagian yang tidak boleh hilang
Kode Anda hanya bisa dipulihkan sejauh secret di baliknya masih Anda pegang. Jika Anda menyimpan salinan secret key (atau kode QR aslinya) di pengelola kata sandi, atau mencetaknya dan menyimpannya di laci, Anda bisa membangun ulang kode di perangkat mana pun dalam hitungan detik. Jika secret-nya hilang dan perangkat yang menyimpannya juga hilang, jalan kembali Anda adalah backup code — dan kalau itu pun tadinya Anda lewati, yang tersisa hanyalah tiket bantuan plus pemeriksaan identitas. Dua menit menyimpan hari ini menghemat dua minggu pemulihan akun nanti.
"Kode saya tidak berfungsi" — hampir selalu gara-gara jam
TOTP bergantung pada waktu yang akurat. Jika jam perangkat Anda meleset setengah menit saja, kode yang dihasilkan akan dianggap "salah". Solusinya: setel jam perangkat ke waktu jaringan otomatis. Authenticator web 1mail memakai jam perangkat Anda dan menampilkan berapa detik tersisa untuk kode yang sedang aktif — kalau kode terus-menerus gagal, periksa jamnya dulu sebelum panik.
Kode hanya separuh cerita — password tetap penting
TOTP melindungi Anda saat password bocor; ia tidak membuat password yang lemah menjadi kuat. Padukan kode Anda dengan passphrase yang panjang dan unik untuk setiap akun — generator passphrase gratis di pass.1mail.lt membuatkan frasa yang benar-benar bisa Anda ingat. Dan karena setiap akun berawal dari alamat email, ada baiknya Anda tahu cara mengecek apakah sebuah alamat email asli atau tidak sebelum memercayai apa yang ada di baliknya.
FAQ
Apakah authenticator berbasis browser aman?
Authenticator 1mail menghitung kode sepenuhnya di perangkat Anda memakai kriptografi bawaan browser; secret tidak pernah diunggah ke mana pun. Gunakan di perangkat yang Anda percayai. Untuk akun paling bernilai — email utama, perbankan — aplikasi khusus atau kunci keamanan fisik di perangkat yang terkunci tetap menjadi standar emas.
Apa bedanya 2FA dan TOTP?
2FA adalah konsepnya: membuktikan identitas Anda dengan faktor kedua di luar password. TOTP adalah salah satu cara spesifik — dan sangat baik — untuk mewujudkannya. Kode SMS, notifikasi push, dan kunci keamanan fisik adalah cara-cara yang lain.
Bisakah satu authenticator menyimpan kode untuk banyak akun?
Bisa. Setiap akun punya secret-nya sendiri, dan authenticator tinggal menyimpan sebanyak yang Anda tambahkan. Tidak ada batasan jumlah, dan tidak ada saling ganggu di antara akun-akun itu.
Bagaimana kalau ponsel saya rusak atau hilang?
Jika Anda menyimpan secret key atau backup code, tidak ada drama: tambahkan secret ke perangkat baru dan lanjutkan seperti biasa. Justru inilah alasan kenapa langkah kelima pada proses setup lebih penting daripada langkah mana pun.
Apakah kode TOTP bisa kedaluwarsa?
Setiap kode hanya hidup selama 30 detik, tetapi secret di baliknya tetap berlaku sampai Anda atau situs mencabutnya. Kebanyakan situs masih menerima kode sebelumnya selama beberapa detik ekstra sebagai toleransi bagi pengetikan yang lambat.
Siap mencobanya? Buka authenticator online gratis ini, tambahkan secret key pertama Anda, dan pasangi akun terpenting Anda gembok yang tidak bisa dibuka oleh password yang bocor.