FIDO2 WebAuthn: Cara Kerja & Kenapa Lebih Aman dari OTP 1

FIDO2 WebAuthn: Cara Kerja & Kenapa Lebih Aman dari OTP

Pahami cara kerja FIDO2 WebAuthn pada YubiKey, mengapa lebih tahan phishing dibanding OTP SMS, serta konteks regulasi keamanan data di Indonesia.

Jawaban singkat: FIDO2 WebAuthn bekerja dengan pasangan kunci kriptografi: kunci privat tidak pernah meninggalkan YubiKey, sedangkan server hanya menyimpan kunci publik. Karena setiap login diikat ke alamat domain asli dan tidak ada kode yang bisa dibacakan ulang, metode ini menutup celah phishing, SIM swap, dan penyadapan SS7 yang membuat OTP SMS rentan.

Selama lebih dari satu dekade, One-Time Password (OTP) melalui SMS menjadi tulang punggung autentikasi dua faktor di Indonesia, mulai dari mobile banking, dompet digital, hingga portal layanan pemerintah. Namun lanskap ancaman telah berubah. FIDO2 WebAuthn — standar terbuka yang menjadi dasar kerja perangkat keras seperti YubiKey — kini dipandang sebagai jawaban atas kelemahan struktural OTP SMS. Artikel ini membedah cara kerja teknisnya, membandingkannya secara jujur dengan OTP, dan menempatkannya dalam konteks kewajiban perlindungan data di Indonesia.

Ilustrasi YubiKey — FIDO2 WebAuthn: Cara Kerja & Kenapa Lebih Aman dari OTP
YubiKey dari DTI.

Apa Itu FIDO2 dan WebAuthn?

FIDO2 adalah payung standar yang dikembangkan FIDO Alliance bersama W3C. Ia terdiri atas dua komponen yang saling melengkapi. Pertama, Web Authentication (WebAuthn), yaitu antarmuka pemrograman standar W3C yang memungkinkan peramban dan aplikasi web memanggil autentikator kriptografis. Kedua, Client to Authenticator Protocol (CTAP), protokol yang mengatur komunikasi antara perangkat pengguna dengan autentikator eksternal melalui USB, NFC, atau Bluetooth.

YubiKey adalah salah satu implementasi autentikator perangkat keras yang mendukung FIDO2 sekaligus protokol lain seperti PIV smart card, OATH-TOTP, dan OpenPGP. Karena kunci kriptografi disimpan pada elemen aman di dalam perangkat, kunci privat secara desain tidak dapat diekstraksi — bahkan oleh pemilik perangkat itu sendiri. Beberapa seri khusus memiliki validasi FIPS 140 dari NIST, yang relevan bagi organisasi dengan persyaratan kepatuhan ketat.

Cara Kerja FIDO2 WebAuthn Langkah demi Langkah

Inti FIDO2 adalah kriptografi kunci publik, bukan rahasia bersama. Perbedaan filosofis ini yang menentukan seluruh keunggulan keamanannya.

1. Fase Registrasi

Ketika pengguna mendaftarkan YubiKey pada suatu layanan, server mengirimkan tantangan acak (challenge) beserta identitas domainnya. Autentikator kemudian membangkitkan sepasang kunci baru yang unik dan khusus untuk layanan tersebut. Kunci privat tetap tersimpan di dalam perangkat; hanya kunci publik yang dikirim balik ke server untuk disimpan pada profil pengguna.

Konsekuensinya penting: basis data server tidak lagi menyimpan rahasia yang bernilai bagi penyerang. Jika terjadi kebocoran, yang bocor hanyalah kumpulan kunci publik yang tidak dapat digunakan untuk masuk ke akun mana pun. Ini kontras tajam dengan basis data berisi hash kata sandi atau seed OTP.

2. Fase Autentikasi

Saat login, server mengirim tantangan acak baru. Peramban meneruskannya ke YubiKey bersama informasi asal permintaan. Perangkat menandatangani tantangan tersebut dengan kunci privat yang sesuai, lalu mengembalikan tanda tangan digital. Server memverifikasinya menggunakan kunci publik yang telah tersimpan. Tidak ada kode yang berpindah tangan, tidak ada yang bisa dibacakan melalui telepon, dan tidak ada yang bisa disalin ke situs palsu.

3. Origin Binding: Kunci Ketahanan terhadap Phishing

Elemen paling menentukan adalah origin binding. Peramban menyertakan alamat domain sesungguhnya ke dalam data yang ditandatangani, dan autentikator hanya akan merespons jika domain tersebut cocok dengan yang digunakan saat registrasi. Bila korban membuka situs tiruan dengan domain mirip, YubiKey secara teknis tidak akan menghasilkan tanda tangan yang valid. Perlindungan ini tidak bergantung pada kewaspadaan pengguna — ia berjalan otomatis di lapisan protokol.

4. Verifikasi Pengguna

FIDO2 menambahkan kemampuan verifikasi pengguna melalui PIN perangkat atau sensor sidik jari pada seri tertentu. Dengan demikian satu perangkat dapat memenuhi dua faktor sekaligus: sesuatu yang Anda miliki (kunci fisik) dan sesuatu yang Anda ketahui atau miliki secara biometrik.

Mengapa OTP SMS Rentan?

OTP SMS bekerja dengan mengirim rahasia bersama melalui jalur yang tidak dikendalikan oleh penyelenggara layanan. Setidaknya ada empat vektor serangan yang telah terdokumentasi luas:

  • SIM swap. Penyerang membujuk atau menyuap petugas gerai untuk memindahkan nomor korban ke kartu SIM baru, lalu menerima seluruh OTP secara sah.
  • Kelemahan protokol SS7. Protokol pensinyalan antar-operator memungkinkan pengalihan pesan lintas jaringan bagi pihak yang memiliki akses tingkat interkoneksi.
  • Phishing real-time (adversary-in-the-middle). Situs proksi meneruskan kredensial dan OTP korban ke situs asli secara langsung. Karena OTP hanya berupa deretan angka tanpa keterikatan domain, ia dapat digunakan ulang dalam hitungan detik.
  • Rekayasa sosial dan malware. Aplikasi berbahaya dengan izin membaca SMS, atau penipuan bermodus petugas resmi yang meminta kode, tetap menjadi penyebab kerugian terbesar di sektor keuangan.

NIST SP 800-63B menempatkan autentikator berbasis jaringan telepon publik, termasuk SMS, sebagai restricted authenticator — masih boleh digunakan, namun penyelenggara diminta menilai risikonya dan menyiapkan alternatif. Sebaliknya, autentikator perangkat keras yang tahan phishing merupakan syarat untuk mencapai tingkat jaminan autentikasi tertinggi.

Perbandingan FIDO2 WebAuthn dan OTP SMS

Aspek FIDO2/WebAuthn (YubiKey) OTP SMS
Model rahasia Kunci privat tidak pernah keluar perangkat Rahasia bersama dikirim melalui jaringan seluler
Ketahanan phishing Ada, melalui origin binding otomatis Tidak ada; kode dapat diteruskan ke situs palsu
Risiko SIM swap Tidak relevan Tinggi
Dampak kebocoran basis data Minimal (hanya kunci publik) Signifikan bila seed atau nomor bocor
Ketergantungan sinyal Tidak ada Ada; gagal saat roaming atau jaringan padat
Biaya operasional Investasi perangkat di awal Biaya SMS berulang per transaksi
Risiko kehilangan perangkat Perlu kebijakan kunci cadangan Perlu prosedur pemulihan nomor

Konteks Regulasi di Indonesia

Perlu ditegaskan sejak awal: sampai saat ini tidak ada regulasi Indonesia yang secara eksplisit mewajibkan penggunaan FIDO2 atau kunci keamanan perangkat keras. Yang diwajibkan adalah penerapan pengamanan yang memadai dan berbasis risiko. FIDO2 merupakan salah satu cara memenuhi kewajiban tersebut, bukan satu-satunya.

UU No. 27 Tahun 2022 tentang Pelindungan Data Pribadi mewajibkan pengendali data pribadi melindungi data dari akses tidak sah dan menerapkan langkah teknis yang sesuai, dengan ancaman sanksi administratif apabila terjadi kegagalan pelindungan. PP No. 71 Tahun 2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik menuntut penyelenggara sistem elektronik menjaga keandalan dan keamanan sistemnya. UU ITE beserta perubahannya mengatur kedudukan informasi dan tanda tangan elektronik sebagai alat bukti yang sah sepanjang memenuhi syarat keandalan — aspek yang bersinggungan langsung dengan kualitas mekanisme autentikasi.

Di sektor jasa keuangan, ketentuan OJK mengenai penyelenggaraan teknologi informasi oleh bank umum menuntut penerapan manajemen risiko TI, termasuk pengendalian akses dan autentikasi yang proporsional terhadap tingkat risiko layanan. Pada sektor kesehatan, Permenkes No. 24 Tahun 2022 tentang Rekam Medis Elektronik mengharuskan penyelenggara menjamin keamanan dan kerahasiaan data rekam medis, yang mencakup pengaturan hak akses pengguna. Dalam kerangka semacam ini, autentikasi tahan phishing menjadi argumen kepatuhan yang kuat, terutama untuk akun administrator dan pengguna dengan hak istimewa.

Rekomendasi Penerapan Bertahap

Menggantikan seluruh OTP SMS dalam sekali langkah jarang realistis. Pendekatan berlapis berikut lebih dapat dijalankan:

  • Mulai dari populasi berisiko tertinggi: administrator sistem, tim keuangan, pengelola basis data, dan pimpinan.
  • Terapkan kebijakan dua kunci per pengguna — satu kunci harian, satu kunci cadangan yang disimpan di brankas — untuk menghindari penguncian akun.
  • Pastikan penyedia identitas dan aplikasi internal Anda mendukung WebAuthn sebelum pengadaan massal.
  • Nonaktifkan mekanisme cadangan yang lemah; kunci tahan phishing tidak bermanfaat bila penyerang masih dapat memulihkan akun lewat OTP SMS.
  • Dokumentasikan proses penerbitan, pencabutan, dan pemusnahan perangkat sebagai bagian dari kebijakan keamanan informasi organisasi.
  • Sertakan hasil penilaian risiko dan bukti pengendalian dalam dokumentasi kepatuhan Anda.

Pertanyaan yang sering diajukan

Apakah OTP SMS masih boleh digunakan di Indonesia?

Masih boleh. Tidak ada larangan regulatif terhadap OTP SMS. Namun regulasi perlindungan data menuntut pengamanan yang memadai dan berbasis risiko, sehingga untuk akun dengan dampak tinggi Anda sebaiknya mendokumentasikan mengapa OTP SMS dinilai cukup, atau beralih ke metode tahan phishing.

Apa yang terjadi jika YubiKey saya hilang?

Akun Anda tetap aman karena penemu perangkat masih memerlukan PIN atau biometrik, dan kunci privat tidak dapat diekstraksi. Anda cukup masuk menggunakan kunci cadangan yang telah didaftarkan sebelumnya, lalu mencabut pendaftaran kunci yang hilang dari sistem.

Apakah FIDO2 menghilangkan kebutuhan kata sandi?

Bisa, melalui fitur discoverable credential atau passkey yang memungkinkan login tanpa kata sandi sama sekali. Namun banyak organisasi memilih tahap awal berupa kata sandi ditambah FIDO2 sebagai faktor kedua, lalu bermigrasi penuh setelah cakupan perangkat dan proses pemulihan matang.

Apakah YubiKey memerlukan koneksi internet atau baterai?

Tidak. Perangkat mengambil daya dari port USB atau medan NFC dan tidak memiliki baterai maupun konektivitas mandiri. Karena itu ia tetap berfungsi di area tanpa sinyal seluler — keunggulan praktis dibanding OTP SMS pada lokasi operasional terpencil.

Butuh security key hardware untuk organisasi Anda?
Pelajari YubiKey security key resmi dari DTI.

Add comment