DTI — dtisolution.id

Security Key vs OTP SMS: Mana yang Tahan Phishing?

Security key vs OTP SMS: mengapa hardware key FIDO2 tahan phishing dan account takeover, apa kata regulasi Indonesia, dan cara adopsi bertahap.

Jawaban singkat: Security key FIDO2 seperti YubiKey menyimpan kunci privat di dalam chip dan mengikat kredensial pada domain situs aslinya, sehingga tidak ada kode yang bisa diteruskan ke penyerang. OTP SMS mengirim rahasia lewat jaringan seluler yang rentan SIM swap dan phishing real-time. Keduanya sah dipakai; ketahanan phishing-nya yang berbeda jauh.

Perdebatan security key vs OTP SMS sering dikerdilkan menjadi urusan nyaman atau aman. Perbedaan sesungguhnya lebih dalam: keduanya berdiri di atas model ancaman yang berbeda. OTP SMS adalah shared secret, rahasia yang dititipkan lewat pihak ketiga dan bisa diketik ulang oleh siapa saja yang berhasil membujuk pemiliknya. Security key FIDO2 memakai kriptografi kunci publik: kredensial terikat pada domain, kunci privatnya tidak pernah keluar dari perangkat keras, dan karena itu tidak mungkin diserahkan ke situs palsu — bukan karena penggunanya waspada, melainkan karena protokolnya memang tidak menyediakan jalan ke sana. Artikel ini membedah perbedaan tersebut secara praktis untuk perbankan dan organisasi enterprise di Indonesia, tanpa ikut mengklaim OTP SMS dilarang; memang tidak ada larangannya. Untuk gambaran menyeluruh soal MFA yang tahan phishing, lihat panduan lengkap MFA tahan phishing untuk enterprise dan perbankan.

Ilustrasi YubiKey — Security Key vs OTP SMS: Mana yang Tahan Phishing?
YubiKey dari DTI.

Security key vs OTP SMS: perbedaan pada model ancaman, bukan sekadar kenyamanan

OTP SMS berdiri di atas dua asumsi: hanya pemilik sah yang bisa membaca pesan di nomor terdaftar, dan pengguna hanya akan mengetikkan kode di tempat yang benar. Dua asumsi itulah yang justru menjadi sasaran teknik penipuan modern. WebAuthn/FIDO2 mengambil jalan lain — tidak ada rahasia yang dikirim sama sekali. Browser menandatangani challenge memakai kunci privat yang tersimpan di elemen aman kunci fisik, dan tanda tangan itu hanya berlaku untuk origin (domain) yang persis sama dengan tempat kredensial didaftarkan. Mekanisme teknisnya kami uraikan lebih rinci pada pembahasan cara kerja FIDO2 WebAuthn.

Konsekuensinya sederhana tetapi menentukan. Pada OTP SMS, korban adalah bagian dari rantai keamanan; pada FIDO2, ia dikeluarkan dari rantai itu. Silakan saja pengguna tertipu situs tiruan — kunci fisik tetap menolak menandatangani karena domainnya tidak cocok.

Empat jalur serangan yang menembus OTP SMS

1. SIM swap dan pengambilalihan nomor

Penyerang mengumpulkan data identitas korban, lalu datang ke gerai operator dan mengajukan penggantian kartu SIM. Begitu nomor berpindah, seluruh OTP mengalir ke perangkat penyerang. Perhatikan: tidak ada satu pun sistem bank atau rumah sakit yang dibobol di sini. Titik lemahnya ada pada proses verifikasi pihak ketiga, jauh di luar kendali organisasi Anda. Kunci FIDO2 tidak terpengaruh sama sekali karena kredensialnya tidak terikat pada nomor telepon.

2. Phishing real-time (adversary-in-the-middle)

Ini jalur yang paling sering diremehkan. Kit phishing modern bekerja sebagai proksi transparan: korban login di situs tiruan, kredensial dan OTP diteruskan ke situs asli dalam hitungan detik, lalu penyerang mengambil session cookie yang sudah terautentikasi. Masa berlaku 60 detik tidak menolong, karena kodenya memang masih valid saat direlai. FIDO2 memutus serangan ini di tingkat protokol lewat origin binding — inilah yang disebut NIST sebagai verifier impersonation resistance dalam SP 800-63B.

3. Penyadapan dan malware pada perangkat

SMS melintasi jaringan pensinyalan telekomunikasi yang tidak pernah dirancang untuk kerahasiaan tinggi. Di sisi perangkat, aplikasi berbahaya yang mengantongi izin baca SMS bisa meneruskan kode secara diam-diam. Bandingkan dengan kunci privat pada YubiKey: ia tidak bisa diekspor keluar dari elemen aman, bahkan oleh pemiliknya sendiri.

4. Rekayasa sosial langsung

Penipu menelepon, mengaku petugas bank atau tim IT internal, lalu meminta kode yang baru saja masuk. Selama sebuah metode menghasilkan angka yang bisa dibacakan manusia, metode itu bisa dibujuk keluar. Menyentuh kunci fisik tidak menghasilkan apa pun yang bisa didiktekan lewat telepon.

Empat jalur serangan — mana yang tembus, mana yang tahan
OTP SMS
Security key FIDO2
SIM swap / pengambilalihan nomor
OTP SMS:✗ Tembus — seluruh OTP mengalir ke perangkat penyerang
Security key:✓ Tahan — kredensial tidak terikat nomor telepon
Phishing real-time (AiTM)
OTP SMS:✗ Tembus — kode sah diteruskan ke situs asli dalam hitungan detik
Security key:✓ Tahan — tanda tangan hanya sah untuk domain pendaftaran
Malware / penyadapan SMS
OTP SMS:✗ Tembus — aplikasi berizin baca SMS dapat meneruskan kode
Security key:✓ Tahan — kunci privat tidak dapat diekspor dari secure element
Rekayasa sosial via telepon
OTP SMS:✗ Tembus — enam digit bisa dibacakan oleh korban
Security key:✓ Tahan — sentuhan fisik tidak menghasilkan kode yang bisa didiktekan

OTP SMS tidak dilarang regulasi dan tetap bermakna melawan credential stuffing serta penggunaan ulang kata sandi; matriks ini khusus menilai empat jalur serangan di atas.

Perbandingan langsung untuk keperluan evaluasi

Dimensi Security key FIDO2 (mis. YubiKey) OTP SMS
Tahan phishing real-time Ya, kredensial terikat domain Tidak, kode dapat direlai
Rentan SIM swap Tidak relevan Ya
Rahasia tersimpan di server Tidak ada (hanya kunci publik) Ada seed/kode transien
Ketergantungan sinyal & pulsa Tidak ada, bekerja offline Ya, gagal saat sinyal buruk atau roaming
Biaya berulang Belanja modal sekali per kunci Biaya per pesan, berulang selamanya
Kesiapan level AAL3 NIST Memenuhi (varian FIPS 140-3 tersedia) Tidak memenuhi
Kecepatan login Satu sentuhan, ±2 detik Menunggu pesan, ketik ulang
Risiko kehilangan perangkat Perlu kunci cadangan terdaftar Perlu proses pemulihan nomor

Apa yang benar-benar dikatakan regulasi Indonesia

Di bagian ini justru perlu ekstra hati-hati. Sampai tulisan ini dibuat, tidak ada regulasi Indonesia yang mewajibkan FIDO2 secara eksplisit, dan tidak ada pula yang melarang OTP SMS. Yang ada adalah kewajiban berbasis hasil dan berbasis risiko:

  • PP 71/2019 tentang Penyelenggaraan Sistem dan Transaksi Elektronik mewajibkan penyelenggara sistem elektronik mengoperasikan sistem yang andal, aman, dan bertanggung jawab, termasuk menjaga keutuhan serta autentikasi transaksi elektronik.
  • UU PDP (UU 27/2022) mewajibkan pengendali data pribadi melindungi data dari akses tidak sah dan mencegah kebocoran, dengan ancaman sanksi administratif. Masa transisi kepatuhannya berakhir 17 Oktober 2024; kontrol akses yang lemah kini berkonsekuensi hukum nyata, bukan sekadar temuan audit.
  • UU ITE (UU 11/2008 sebagaimana diubah terakhir dengan UU 1/2024) menempatkan akses tanpa hak ke sistem elektronik sebagai perbuatan yang dilarang. Meski begitu, yang menanggung akibat operasional dan reputasional dari pengambilalihan akun tetaplah organisasi.
  • POJK 11/2022 tentang Penyelenggaraan Teknologi Informasi oleh Bank Umum menganut pendekatan risk-based: kekuatan autentikasi harus sepadan dengan tingkat risiko transaksi dan kekritisan sistem. Untuk akses istimewa (privileged access), administrator core banking, dan persetujuan transaksi bernilai besar, argumen bahwa OTP SMS sudah memadai makin sulit dipertahankan di hadapan auditor. Penerapan berbasis risiko ini kami bahas lebih rinci pada MFA berbasis risiko sesuai POJK 11/2022.
  • Permenkes 24/2022 tentang Rekam Medis Elektronik mensyaratkan pengamanan dan pembatasan hak akses RME. Autentikasi kuat pada akun dokter dan admin sistem adalah cara konkret memenuhi syarat itu.

Rujukan teknis yang lazim dipakai auditor adalah NIST SP 800-63B. Dokumen itu menempatkan pengiriman kode lewat jaringan telepon publik sebagai kanal restricted — bukan terlarang, tetapi wajib disertai penilaian risiko dan penyediaan alternatif. Adapun Authenticator Assurance Level 3 mensyaratkan autentikator berbasis perangkat keras yang tahan peniruan verifier. Kunci FIDO2 memenuhi kriteria itu; bagi organisasi yang membutuhkan bukti validasi kriptografi formal, tersedia varian bersertifikasi FIPS 140-3.

Kapan OTP SMS masih masuk akal

Menyingkirkan OTP SMS sepenuhnya sering tidak realistis, dan tidak selalu perlu. Ia tetap berguna untuk basis nasabah ritel yang sangat luas dengan literasi digital beragam, sebagai jalur pemulihan darurat, dan untuk konfirmasi transaksi bernilai rendah. Pendekatan yang proporsional adalah tiering: security key untuk populasi berisiko tinggi, OTP sebagai lapisan tambahan di segmen berisiko rendah. Satu syaratnya: OTP jangan sampai menjadi jalur pintas yang menganulir kekuatan security key itu sendiri.

Langkah adopsi bertahap yang realistis

  • Petakan populasi berisiko. Mulai dari administrator domain, tim DevOps, pemegang akses basis data, eksekutif keuangan, dan pengguna dengan kewenangan persetujuan transaksi.
  • Jalankan pilot 20–50 pengguna selama satu sampai dua bulan. Ukur tiket bantuan dan waktu login sebelum diperluas.
  • Wajibkan dua kunci per pengguna sejak awal — satu untuk harian, satu cadangan yang disimpan aman. Ini menutup alasan paling umum organisasi kembali ke OTP.
  • Perkuat proses help desk. Prosedur reset akun yang longgar membatalkan seluruh investasi autentikasi kuat.
  • Tutup jalur mundur secara bertahap setelah cakupan kunci memadai, supaya penyerang tidak tinggal memilih metode terlemah yang masih aktif.

Soal pemilihan model kunci — USB-A atau USB-C, perlu NFC atau tidak, varian FIPS, hingga protokol tambahan seperti PIV dan OpenPGP — sebaiknya diputuskan setelah pemetaan populasi selesai. Pertimbangan detailnya bisa Anda telusuri pada panduan memilih YubiKey untuk perusahaan.

Pertanyaan yang sering diajukan

Apakah OTP SMS dilarang oleh regulasi Indonesia? Tidak. Tidak ada ketentuan yang melarang OTP SMS. Yang diwajibkan adalah pengamanan sistem elektronik dan pelindungan data pribadi yang memadai serta sepadan dengan risiko, sebagaimana diatur PP 71/2019 dan UU PDP. Metode autentikasinya sendiri diserahkan pada penilaian risiko masing-masing organisasi.

Apakah FIDO2 wajib untuk bank? Tidak ada kewajiban eksplisit. POJK 11/2022 menuntut kontrol pengamanan yang proporsional terhadap risiko. FIDO2 adalah salah satu cara memenuhinya, terutama untuk akses istimewa dan sistem kritikal, tetapi bukan satu-satunya jalur kepatuhan yang diakui.

Bagaimana jika kunci fisik hilang atau rusak? Justru karena itu kebijakan standarnya adalah mendaftarkan minimal dua kunci per pengguna. Bila satu hilang, pengguna beralih ke cadangan dan administrator mencabut kredensial kunci yang hilang. Tanpa PIN dan tanpa kehadiran fisik pemiliknya, kunci yang jatuh ke tangan orang lain tidak serta-merta bisa dipakai.

Apakah security key lebih mahal daripada OTP SMS? Perbandingannya bukan apel dengan apel. Security key adalah belanja modal sekali per unit dengan umur pakai bertahun-tahun; OTP SMS menimbulkan biaya per pesan yang berjalan terus. Untuk populasi karyawan internal, titik impas umumnya tercapai dalam satu sampai dua tahun — itu estimasi kasar, bukan angka baku, dan belum menghitung biaya insiden yang berhasil dihindari.

Butuh security key hardware untuk organisasi Anda?
Pelajari YubiKey security key resmi dari DTI.

Add comment