Kehilangan ponsel atau aplikasi autentikator bukan berarti akun Anda ikut hilang. Kode yang berubah setiap tiga puluh detik itu dihitung dari sebuah kunci rahasia yang diberikan saat Anda memasang 2FA, jadi selama kunci atau kode cadangannya masih ada, Anda bisa masuk kembali. Urutannya sederhana: kode cadangan lebih dulu, lalu perangkat kedua, lalu prosedur pemulihan resmi dari penyedia layanan. Semua langkah di bawah ini hanya berlaku untuk akun milik Anda sendiri dan tetap menuntut bukti kepemilikan.
Kenapa ponsel hilang tidak berarti kunci hilang
Kode enam angka yang Anda ketik saat masuk tidak dikirim dari server. Kode itu dihitung di perangkat Anda dari dua bahan: kunci rahasia yang dibagikan sekali saat pemasangan, dan waktu saat ini. Standar ini disebut TOTP, dan penjelasan lebih dalamnya ada di artikel apa itu kode TOTP. Konsekuensinya penting: siapa pun yang memegang kunci rahasia yang sama akan menghasilkan kode yang sama. Kalau Anda masih menyimpan QR pemasangan, tautan otpauth://, atau kunci berupa deretan huruf, masukkan saja ke generator TOTP di peramban dan Anda langsung mendapat kode yang berlaku tanpa ponsel lama.
Kalau kunci itu tidak pernah Anda simpan, dan kenyataannya kebanyakan orang memang tidak menyimpannya, lanjutkan ke tangga pemulihan berikut secara berurutan.
Tangga pemulihan, dari yang paling cepat
1. Kode cadangan
Hampir semua layanan menampilkan delapan sampai sepuluh kode sekali pakai ketika 2FA diaktifkan. Cari di pengelola kata sandi, folder unduhan (nama berkasnya sering mengandung kata backup atau recovery), catatan digital, atau lembar kertas di laci. Di halaman masuk, pilih opsi seperti "Coba cara lain" atau "Gunakan kode cadangan", lalu masukkan satu kode. Setelah berhasil, segera daftarkan autentikator baru dan buat kode cadangan baru, karena kode lama tidak lagi bisa diandalkan.
2. Perangkat kedua yang sudah terdaftar
Kalau Anda pernah memindai QR yang sama di tablet, laptop, komputer kantor, atau aplikasi autentikator yang menyinkronkan datanya ke akun cloud, kodenya masih hidup di sana. Periksa juga autentikator bawaan pengelola kata sandi Anda, karena banyak orang lupa pernah menyalakannya.
3. Pemulihan akun lewat penyedia layanan
Kalau dua langkah di atas gagal, gunakan alur resmi bertajuk "tidak bisa mengakses autentikator". Biasanya Anda diminta membuktikan kepemilikan lewat email cadangan, nomor telepon, sesi yang masih aktif di perangkat lain, atau pertanyaan seputar riwayat akun. Prosesnya bisa memakan beberapa hari, dan sebagian layanan sengaja menahan akun selama masa tunggu untuk mencegah pembajakan.
4. Dukungan pelanggan dengan verifikasi identitas
Bank, bursa kripto, dan layanan keuangan lain hampir selalu meminta dokumen identitas, kadang video singkat, dan tetap memberlakukan masa tunggu. Melelahkan memang, tetapi jujur saja justru itulah yang membuat orang lain tidak bisa mengambil alih akun Anda. Siapkan KTP, data pendaftaran, dan kesabaran.
Yang tidak akan berhasil
Tidak ada siapa pun yang bisa melewati 2FA untuk Anda. "Jasa pemulihan 2FA" yang beriklan di media sosial atau muncul di iklan hasil pencarian adalah penipuan: mereka menerima bayaran, mengumpulkan data pribadi, lalu menghilang, atau memakai data itu untuk mengambil alih akun Anda sendiri. Petugas resmi juga tidak akan pernah meminta kode enam angka, kata sandi, atau kode cadangan lewat chat maupun telepon. Satu-satunya jalur yang sah adalah alur pemulihan milik penyedia layanan itu sendiri.
Supaya tidak terulang
- Simpan kode cadangan di pengelola kata sandi, atau cetak dan simpan di tempat aman. Untuk kata sandi induk yang kuat, gunakan pembuat kata sandi kami.
- Daftarkan perangkat kedua saat memasang 2FA: pindai QR yang sama di dua perangkat sekaligus, bukan menunggu sampai ponsel pertama hilang.
- Simpan QR atau kunci otpauth:// di catatan terenkripsi atau lampiran pengelola kata sandi, bukan di galeri foto yang tersinkron terbuka.
- Utamakan aplikasi autentikator daripada SMS, karena nomor telepon bisa diambil alih lewat penukaran kartu SIM.
- Pastikan email pemulihan Anda aktif dan ikut dilindungi 2FA, sebab email itulah kunci cadangan hampir semua akun lain.
Untuk layanan yang tidak penting, seperti forum, uji coba, atau unduhan sekali pakai, Anda tidak perlu mempertaruhkan alamat utama sama sekali. Pakai kotak masuk sementara 1mail.lt saat mendaftar, dan simpan alamat asli untuk akun yang benar-benar berharga.
Setelah berhasil masuk kembali
Lakukan tiga hal ini dalam sepuluh menit pertama: hapus autentikator lama dari daftar perangkat, daftarkan yang baru di dua perangkat, lalu unduh kode cadangan yang baru. Kalau layanannya mendukung passkey, pertimbangkan menambahkannya sebagai cara masuk tambahan; kelebihan dan batasannya kami bahas di apa itu passkey. Setelah itu coba masuk sekali dari peramban lain agar Anda yakin jalur cadangannya benar-benar berfungsi. Bila kunci lama masih Anda miliki, verifikasi dulu lewat autentikator daring kami sebelum menghapus apa pun.
FAQ
Apakah menghapus aplikasi autentikator berarti akun saya hilang?
Tidak. Akunnya tetap ada, yang hilang hanya cara membuat kodenya. Selama Anda punya kode cadangan atau kunci rahasianya, akses masih bisa dipulihkan.
Berapa lama biasanya proses pemulihan?
Dengan kode cadangan, hitungan detik. Lewat pemulihan akun standar, umumnya satu sampai lima hari kerja. Untuk bank dan bursa kripto sering lebih lama karena ada verifikasi identitas dan masa tunggu keamanan.
Ponsel lama rusak total, apakah kuncinya bisa diambil?
Biasanya tidak, kecuali Anda punya cadangan aplikasi tersebut atau cadangan ponsel yang menyertakan datanya. Aplikasi autentikator umumnya menyimpan kunci di area terenkripsi yang tidak ikut tersalin begitu saja.
Amankah memasukkan kunci TOTP ke perkakas daring?
Gunakan hanya perkakas yang menghitung kode di dalam peramban tanpa mengirim kunci ke server, dan pakailah untuk keperluan sementara. Untuk penggunaan harian, aplikasi autentikator di perangkat Anda sendiri tetap pilihan terbaik.