Passkey adalah cara masuk ke sebuah akun tanpa kata sandi, memakai sepasang kunci kriptografi yang dibuat oleh perangkat Anda. Kunci privat tersimpan aman di ponsel, laptop, atau kunci keamanan fisik dan tidak pernah dikirim ke mana pun. Kunci publik disimpan oleh layanan yang bersangkutan. Saat masuk, layanan mengirim tantangan, perangkat Anda menandatanganinya setelah Anda membuka kunci dengan sidik jari, wajah, atau PIN, lalu tanda tangan itu dikirim balik. Tidak ada rahasia bersama yang bisa dicuri, ditebak, atau bocor lewat kebocoran basis data.
Perbedaan mendasarnya dengan kata sandi ada di sini: kata sandi adalah sesuatu yang Anda ketahui dan bisa Anda serahkan kepada orang lain — termasuk kepada halaman palsu. Passkey adalah sesuatu yang dimiliki perangkat Anda dan tidak bisa diserahkan, bahkan kalau Anda tertipu.
Seperti apa rasanya saat dipakai
Pengalamannya jauh lebih pendek daripada penjelasannya. Anda membuka situs, mengetik alamat email atau memilih akun dari daftar, lalu muncul permintaan konfirmasi biometrik. Setelah wajah atau sidik jari dikenali, Anda sudah masuk. Tidak ada kolom kata sandi, tidak ada kode enam digit yang harus disalin dari aplikasi lain, tidak ada SMS yang datang terlambat.
Kalau passkey Anda tersimpan di ponsel sementara Anda sedang membuka situs di komputer, browser akan menampilkan kode QR. Anda memindainya dengan kamera ponsel, mengonfirmasi dengan biometrik, dan sesi di komputer langsung terbuka. Pertukaran ini memakai Bluetooth jarak dekat untuk memastikan kedua perangkat benar-benar berdekatan, sehingga tidak bisa dipalsukan dari jarak jauh.
Kenapa passkey tahan terhadap phishing
Ini keunggulan yang paling penting dan paling sering disalahpahami. Setiap passkey terikat pada domain tempat ia dibuat. Passkey untuk bank-anda.co.id hanya akan bekerja di bank-anda.co.id. Kalau Anda mengklik tautan dalam email penipuan dan mendarat di bank-anda.verifikasi-akun.xyz, browser tidak akan menemukan passkey yang cocok. Bukan karena Anda cukup waspada, tetapi karena secara teknis tidak ada yang bisa dikirimkan.
Bandingkan dengan kata sandi plus kode sekali pakai. Halaman palsu bisa meminta keduanya, meneruskannya ke situs asli dalam hitungan detik, dan mengambil alih sesi Anda. Serangan semacam ini sudah otomatis dan murah. Passkey menutup jalur tersebut sepenuhnya, karena tidak ada rahasia yang berpindah tangan.
Keuntungan tambahannya: server layanan tidak lagi menyimpan sesuatu yang berharga bagi penyerang. Kunci publik yang bocor tidak berguna untuk masuk ke akun siapa pun.
Di mana passkey sudah bisa dipakai
Dukungan sistem operasi dan browser sudah luas. Android, iOS, macOS, Windows, serta Chrome, Safari, Edge, dan Firefox versi baru semuanya sudah mendukung. Passkey Anda biasanya ikut tersinkronisasi lewat gantungan kunci bawaan platform — iCloud Keychain, Google Password Manager, atau Windows Hello — sehingga tersedia di semua perangkat dengan akun yang sama. Beberapa pengelola kata sandi pihak ketiga juga sudah bisa menyimpan passkey.
Dari sisi layanan, adopsinya sudah lumayan tetapi belum merata. Google, Apple, Microsoft, GitHub, WhatsApp, PayPal, dan sejumlah marketplace besar sudah menawarkannya. Di Indonesia, sebagian bank digital dan dompet elektronik mulai menyusul, meski banyak layanan lokal masih bergantung pada kata sandi ditambah OTP lewat SMS. Cara paling cepat untuk mengeceknya adalah membuka menu keamanan di akun Anda dan mencari opsi bernama "passkey" atau "masuk tanpa kata sandi". Untuk layanan yang belum menyediakannya, pertahanan terbaik masih berupa kata sandi panjang yang unik untuk setiap akun, dan cara tercepat membuatnya adalah lewat pembuat frasa sandi gratis dari 1mail.
Kekurangan yang perlu Anda tahu
- Kehilangan perangkat. Kalau passkey Anda tidak tersinkronisasi dan ponsel hilang, Anda kehilangan akses. Karena itu daftarkan minimal dua perangkat, atau pastikan sinkronisasi aktif.
- Ketergantungan pada ekosistem. Sinkronisasi berjalan mulus di dalam satu ekosistem, tetapi memindahkan passkey antar platform masih merepotkan.
- Pemulihan akun tetap jadi titik lemah. Banyak layanan masih mengizinkan reset lewat email atau nomor telepon — artinya rantai keamanan Anda hanya sekuat kotak masuk Anda.
- Kata sandi lama sering tidak dihapus. Sebagian layanan hanya menambahkan passkey sebagai opsi, sehingga kata sandi lama Anda tetap bisa dipakai penyerang. Hapus kalau memang bisa dihapus.
- Perangkat bersama. Jangan membuat passkey di komputer yang dipakai bergantian oleh banyak orang.
Kesimpulan jujur dan langkah praktisnya
Aktifkan passkey di setiap layanan yang menawarkannya, dimulai dari akun email utama — karena akun itulah yang memegang kunci pemulihan semua akun lain. Setelah itu urutkan berdasarkan risiko: perbankan, dompet digital, penyimpanan awan, lalu media sosial.
Namun kenyataannya sebagian besar akun Anda kemungkinan besar masih memakai kata sandi selama beberapa tahun ke depan. Untuk semua akun itu, dua hal tetap wajib. Pertama, frasa sandi yang panjang, unik, dan tidak dipakai ulang; alasan di balik pendekatan ini dijelaskan lebih rinci di artikel cara membuat passphrase yang kuat. Kedua, verifikasi dua langkah berbasis aplikasi, bukan SMS — pelajari dulu apa itu kode TOTP lalu buat serta uji kodenya lewat alat autentikator daring 1mail.
Jangan lupa menyimpan kode cadangan di tempat yang aman dan luring. Passkey menghilangkan kata sandi, tetapi tidak menghilangkan kebutuhan akan rencana pemulihan. Kalau Anda ingin memperkuat kebersihan akun secara menyeluruh, kumpulan alat gratis lainnya bisa Anda temukan di halaman utama 1mail. Dan sebelum menutup artikel ini, luangkan waktu sebentar untuk mengganti kata sandi lama yang masih Anda pakai ulang di beberapa layanan — generator frasa sandi 1mail menghasilkan kombinasi yang panjang sekaligus mudah diingat.
Pertanyaan yang sering diajukan
Apakah sidik jari saya dikirim ke situs web?
Tidak. Data biometrik hanya dipakai untuk membuka kunci privat di perangkat Anda dan tidak pernah meninggalkan perangkat. Situs hanya menerima tanda tangan digital.
Apa yang terjadi kalau ponsel saya hilang?
Kalau passkey tersinkronisasi, cukup masuk ke akun platform Anda di perangkat baru dan passkey ikut kembali. Kalau tidak, gunakan perangkat kedua yang sudah terdaftar atau kode cadangan yang Anda simpan.
Masih perlukah saya memakai 2FA kalau sudah punya passkey?
Untuk akun yang sudah memakai passkey, tidak perlu — passkey sendiri sudah menggabungkan kepemilikan perangkat dan verifikasi biometrik. Untuk akun yang masih memakai kata sandi, 2FA berbasis aplikasi tetap wajib.