Setiap kali masuk ke akun atau membuka kunci perangkat, diperlukan bukti bahwa memiliki otorisasi untuk mengaksesnya. Secara historis, bukti tersebut berupa kata sandi: rangkaian rahasia yang perlu dihafal, atau disimpan di pengelola kata sandi.
Kunci sandi berbeda dari kata sandi karena mengaitkan akses ke sesuatu yang dimiliki secara fisik — token kriptografi yang tersimpan di ponsel, laptop, atau kunci keamanan — bersama dengan faktor biometrik, seperti sidik jari atau pindai wajah.
Cara umum untuk menjelaskan perbedaannya adalah:
- Kata sandi = sesuatu yang diketahui
- Kunci sandi = sesuatu yang dimiliki + siapa diri Anda
Meskipun kedua metode memberikan akses, cara keduanya mencapai tujuan tersebut berbeda dan dapat berdampak signifikan pada keamanan serta kegunaan.
Apa itu kunci sandi?
Kunci sandi seperti kata sandi yang berada di perangkat dan dapat diperiksa oleh akun tempat masuk menggunakan kriptografi. Kunci sandi didasarkan pada standar FIDO2 (ditetapkan oleh FIDO Alliance(jendela baru)) dan API WebAuthn.
Berikut cara kerjanya:
Saat kunci sandi dibuat, pengelola kata sandi akan menghasilkan sepasang kunci kriptografi: kunci publik dan kunci pribadi.
- Kunci publik dibagikan dengan layanan tempat melakukan pendaftaran.
- Kunci pribadi tetap berada di pengelola kata sandi atau perangkat dan tidak pernah meninggalkannya.
Selama upaya masuk, layanan akan mengirimkan tantangan acak. Perangkat menggunakan kunci pribadi di perangkat untuk menandatangani tantangan tersebut, menghasilkan respons yang hanya dapat dibuat oleh kunci pribadi yang cocok. Layanan kemudian memverifikasi tanda tangan dengan kunci publik yang tersimpan sebelumnya, mengonfirmasi bahwa Anda adalah pemegang akun yang sah.
Karena kunci pribadi tidak pernah meninggalkan perangkat, situs phishing tidak dapat mengelabui untuk menyerahkannya, sehingga membuat kunci sandi secara intrinsik tahan terhadap phishing.
Baca selengkapnya tentang kunci sandi
Perbandingan keamanan: Kunci sandi vs kata sandi
Penggunaan kata sandi atau kunci sandi bergantung pada berbagai faktor. Tidak semua situs web menawarkan kunci sandi sebagai pilihan. Namun, untuk situs web yang menyediakannya, ada beberapa alasan untuk mempertimbangkan beralih.
Kunci sandi dianggap lebih aman daripada kata sandi karena kunci rahasia tidak pernah meninggalkan perangkat. Bahkan jika seseorang menipu Anda dengan situs web palsu, mencuri lalu lintas jaringan, atau mencoba serangan brute-force, mereka tidak bisa mendapatkan kunci pribadi — kunci tersebut disimpan di dalam ponsel, komputer, atau dongle kunci keamanan. Selama Anda melindungi perangkat dengan PIN, sidik jari, atau bentuk autentikasi dua faktor (2FA) lain serta memiliki metode pemulihan yang andal, kunci sandi memberikan pengaturan keamanan yang lebih kuat dan lebih tahan phishing daripada kata sandi biasa.
| Fitur | Kunci sandi | Kata sandi |
| Metode autentikasi | Kriptografi kunci publik (kunci pribadi tersimpan di perangkat) | Rangkaian rahasia yang dihafal oleh pengguna |
| Ketahanan terhadap phishing | Tinggi | Rendah |
| Opsi pemulihan | Cadangan perangkat, alur pemulihan akun | Atur ulang melalui email, pertanyaan keamanan |
| Pengalaman pengguna | Biometrik atau PIN | Pengetikan atau isi otomatis |
| Kompatibilitas | Berkembang | Dukungan universal |
| Kerentanan penggunaan kembali | Selalu unik per situs | Isu umum |
Kegunaan kunci sandi dan pengalaman pengguna
Selain keunggulan keamanan dari penggunaan kunci sandi, ada manfaat lainnya:
- Kunci sandi membuat proses masuk menjadi lebih cepat karena alur autentikasi dipersingkat menjadi satu ketukan atau tatapan saja, menghapus hambatan saat memasukkan kata sandi secara manual atau mengatur ulang kata sandi yang terlupa.
- Banyak pengelola kata sandi dapat menyinkronkan kunci sandi dengan aman di seluruh perangkat. Hasilnya, kunci sandi yang dibuat di ponsel pintar dapat digunakan di laptop, tablet, atau ponsel lain tanpa memerlukan pendaftaran baru. Proton Pass berfungsi di platform atau perangkat apa pun, sehingga dapat menggunakan kunci sandi di situs web mana pun yang mendukungnya.
Kekurangan dan situasi khusus kunci sandi
Meskipun kunci sandi menawarkan keamanan yang kuat dan pengalaman masuk yang lancar, metode ini bukan solusi ajaib. Masih ada beberapa situasi di mana penggunaan kunci sandi mungkin menghadirkan tantangan.
Kehilangan dan pemulihan perangkat
Jika perangkat tempat menyimpan kunci sandi hilang, dicuri, atau rusak, Anda harus mengandalkan mekanisme cadangan untuk memulihkan akses. Memulihkan kunci sandi sering kali memerlukan perangkat sekunder atau frasa pemulihan, jadi jika tidak memiliki alur pemulihan yang dirancang dengan baik, Anda berisiko kehilangan akses ke akun.
Kesenjangan adopsi
Beberapa situs web dan aplikasi belum menerapkan standar WebAuthn/FIDO2 yang mendukung kunci sandi. Bahkan di antara yang sudah menerapkannya, dukungan kunci sandi mungkin terbatas pada ekosistem atau sistem operasi tertentu.
Batasan perangkat keras lama
Perangkat lama, seperti ponsel pintar lama, laptop tanpa sensor biometrik, atau peramban yang tidak memiliki dukungan WebAuthn, tidak dapat menghasilkan atau menyimpan kunci sandi.
Kapan masih memerlukan kata sandi?
Selain menyiapkan kata sandi sebagai cadangan, ada beberapa situasi di mana kata sandi tradisional diperlukan sebagai metode akses utama.
1. Situs tanpa dukungan kunci sandi
Hingga adopsi kunci sandi meluas, kata sandi mungkin masih perlu digunakan untuk beberapa situs. Dalam hal ini, metode 2FA seperti OTP dapat disiapkan untuk meningkatkan keamanan.
2. Skenario komputer publik atau bersama
Jika tidak menggunakan perangkat sendiri, memasukkan kata sandi (idealnya dikombinasikan dengan 2FA) memungkinkan akses sementara tanpa meninggalkan kredensial persisten.
3. Kebijakan organisasi dan persyaratan kepatuhan
Regulasi perusahaan, termasuk standar pemerintah atau keuangan, mungkin memerlukan pengaturan multifaktor yang tetap menyertakan komponen kata sandi, atau mewajibkan rotasi kata sandi secara berkala untuk tujuan audit. Selain itu, solusi single sign‑on (SSO) perusahaan terkadang mengintegrasikan kunci sandi hanya sebagai faktor opsional, dengan kata sandi tetap menjadi kredensial utama.
Cara mengadopsi kunci sandi
Beralih ke kunci sandi relatif sederhana.
- Aktifkan dukungan kunci sandi di sistem operasi
- Unduh pengelola kata sandi
- Pilih pengelola kata sandi yang mendukung penyimpanan kunci sandi, seperti Proton Pass.
- Tambahkan kunci sandi ke pengelola kata sandi
- Impor kunci sandi yang ada atau buat yang baru langsung dari aplikasi.
- Daftarkan kunci sandi pada layanan yang didukung
- Saat mendaftar atau masuk ke situs yang menawarkan “Masuk dengan Kunci sandi”, pilih opsi tersebut.
- Siapkan metode pemulihan
- Aktifkan perangkat sekunder untuk menyimpan salinan kunci sandi, dan catat frasa pemulihan yang disediakan oleh layanan tersebut.
Pertanyaan Umum
Apakah kunci sandi dapat digunakan jika tidak memiliki pengelola kata sandi?
Ya, bisa. Sebagian besar sistem operasi modern menyimpan kunci sandi secara lokal (iCloud Keychain pada perangkat Apple, Google Password Manager pada Android, Windows Hello pada Windows). Pengelola kata sandi khusus dapat mempermudah sinkronisasi lintas perangkat dan menyediakan lapisan cadangan ekstra, tetapi tidak wajib digunakan untuk menggunakan kunci sandi.
Apakah kunci sandi dapat digunakan pada perangkat lama?
Kunci sandi memerlukan sistem operasi dan peramban untuk mendukung standar WebAuthn/FIDO2. Platform modern (iOS 15+, Android 14+, macOS terbaru, Windows 10 1903+, dan Chrome/Edge/Firefox/Safari terbaru) langsung berfungsi secara otomatis. Ponsel lama, peramban sistem lama, atau perangkat sebelum iOS 15/Android 13 tidak memiliki dukungan tersebut, sehingga kunci sandi tidak akan dapat digunakan pada perangkat tersebut.
Apa perbedaan antara kunci sandi dan token fisik?
Kunci sandi adalah kredensial yang tersimpan di perangkat atau di pengelola kata sandi dan disinkronkan dengan aman di seluruh perangkat. Token fisik (misalnya, YubiKey) adalah kunci perangkat keras mandiri yang perlu disisipkan ke perangkat. Token fisik tidak menyimpan kunci pribadi di perangkat host, yang menawarkan isolasi, tetapi mengharuskan pengguna membawa token tersebut dan mengelola cadangan. Kedua opsi menyediakan autentikasi tanpa kata sandi dan tahan phishing, tetapi kunci sandi mengutamakan kemudahan serta sinkronisasi, sedangkan token fisik mengutamakan isolasi perangkat keras.
Apakah kunci sandi dapat digunakan di PC Windows?
Ya, build Windows 10/11 modern mendukung kunci sandi melalui Windows Hello. Setelah mengaktifkan “Masuk Tanpa Kata Sandi” di Pengaturan, pendaftaran dan autentikasi dapat dilakukan dengan sidik jari, pengenalan wajah, atau PIN yang membuka kunci pribadi yang tersimpan di trusted platform module (TPM). TPM adalah chip kecil tahan rusak yang tertanam di sebagian besar PC, laptop modern, dan beberapa tablet. Tujuannya adalah untuk menyediakan akar kepercayaan perangkat keras untuk operasi kritis keamanan.
Apa yang terjadi jika ponsel hilang?
Jika ponsel menyimpan satu-satunya salinan kunci sandi, diperlukan metode cadangan yang telah dikonfigurasi sebelumnya untuk memulihkan akses. Metode ini biasanya berupa perangkat lain, pengelola kata sandi, atau frasa pemulihan yang disediakan oleh layanan. Tanpa cadangan, proses pemulihan akun dari layanan tersebut harus diikuti.






