Passkey menyelesaikan masalah yang tidak pernah benar-benar bisa diselesaikan oleh manajer kata sandi: server tidak lagi menyimpan sesuatu yang bisa dicuri.
Itu perbedaan mendasarnya, dan itu sebabnya passkey layak dianggap serius. Tapi ia juga memindahkan masalahnya ke tempat lain — dan tempat baru itu punya persoalan sendiri yang jarang dibicarakan.
Saat Anda membuat passkey, perangkat Anda menghasilkan sepasang kunci kriptografi. Kunci privat tidak pernah meninggalkan perangkat. Kunci publik dikirim ke server layanan.
Saat masuk, server mengirim tantangan acak. Perangkat menandatanganinya dengan kunci privat, setelah Anda membuka kunci perangkat dengan sidik jari, wajah, atau PIN. Server memverifikasi tanda tangan itu dengan kunci publik yang ia simpan.
Perhatikan apa yang tidak terjadi: tidak ada rahasia yang dikirim melalui jaringan. Server tidak pernah tahu kunci privat Anda.
Konsekuensinya langsung. Kebocoran basis data server tidak lagi membocorkan kredensial — yang bocor hanya kunci publik, yang memang dirancang untuk publik. Dan karena passkey terikat pada domain tempat ia dibuat, situs phishing tidak bisa memicunya. Browser tidak akan menawarkan passkey milik bank Anda kepada situs yang alamatnya mirip tapi berbeda.
Dua kelas serangan terbesar terhadap kata sandi — kebocoran basis data dan phishing — hilang sekaligus. Itu bukan peningkatan bertahap.
Pemulihan.
Kata sandi punya sifat yang jarang dihargai: ia ada di kepala Anda. Kehilangan ponsel tidak berarti kehilangan kata sandi.
Passkey ada di perangkat. Kalau passkey Anda terikat pada satu perangkat dan perangkat itu hilang, rusak, atau dicuri, Anda kehilangan akses — kecuali layanan menyediakan jalur pemulihan.
Dan hampir setiap jalur pemulihan mengembalikan kelemahan yang tadi baru saja dihilangkan. Kode lewat SMS bisa dibajak lewat penukaran kartu SIM. Verifikasi email membuat akun email Anda jadi kunci induk untuk segalanya. Kode cadangan hanya berguna kalau Anda benar-benar menyimpannya, dan kebanyakan orang tidak.
Passkey memindahkan titik lemah dari kata sandi ke prosedur pemulihan. Itu perpindahan yang secara umum menguntungkan — tapi tetap perpindahan, bukan penghapusan.
Ada dua jenis, dan bedanya penting.
Passkey tersinkron disalin antar perangkat lewat layanan seperti iCloud Keychain, Google Password Manager, atau manajer kata sandi pihak ketiga. Kehilangan satu perangkat bukan bencana karena passkey ada di perangkat lain. Harganya: keamanan Anda kini setara dengan keamanan akun penyedia sinkronisasi itu.
Passkey terikat perangkat tidak pernah meninggalkan perangkat tempat ia dibuat — kunci keamanan fisik, misalnya. Lebih kuat, dan tidak bergantung pada penyedia mana pun. Tapi kehilangan perangkat berarti kehilangan akses, jadi Anda wajib mendaftarkan perangkat kedua sejak awal.
Untuk kebanyakan orang, tersinkron adalah pilihan yang tepat. Untuk akun yang benar-benar kritis — pengelola domain, akun administrator, dompet aset — kunci fisik dengan cadangan yang juga fisik jauh lebih pantas.
Teknologinya sudah matang. Yang belum matang adalah keadaan di sekitarnya.
Banyak layanan lokal masih menempatkan passkey sebagai opsi tambahan, bukan pengganti. Kata sandi tetap aktif sebagai cadangan. Selama itu terjadi, penyerang cukup menyerang jalur yang lemah — dan seluruh keunggulan passkey hilang, karena keamanan sistem ditentukan oleh jalur masuk terlemahnya, bukan terkuatnya.
Lalu ada persoalan perangkat. Passkey butuh perangkat dengan penyimpanan kunci yang aman dan sistem operasi yang cukup baru. Di pasar dengan banyak ponsel lama yang masih dipakai bertahun-tahun, mensyaratkan passkey berarti mengunci sebagian pengguna di luar pintu.
Dan yang paling sederhana: banyak orang belum pernah mendengar istilahnya. Meminta seseorang mengganti kebiasaan seumur hidup dengan sesuatu yang namanya asing membutuhkan penjelasan yang hampir tidak pernah diberikan aplikasi.
Kalau Anda pengguna: aktifkan passkey di akun email utama dan akun keuangan Anda lebih dulu, karena keduanya adalah kunci untuk memulihkan yang lain. Daftarkan minimal dua perangkat. Simpan kode cadangan di tempat yang tidak berada di perangkat itu sendiri.
Kalau Anda membangun layanan: jangan biarkan kata sandi tetap aktif diam-diam setelah pengguna memasang passkey. Beri jalur untuk benar-benar menonaktifkannya. Dan rancang prosedur pemulihan Anda lebih hati-hati daripada mekanisme masuknya — di situlah serangan akan diarahkan.
Tidak dalam waktu dekat, dan mungkin tidak sepenuhnya.
Sistem lama akan hidup lebih lama daripada perkiraan siapa pun. Yang realistis adalah passkey menjadi jalur utama untuk layanan yang sering dipakai, sementara kata sandi bertahan di sudut-sudut yang jarang disentuh dan tidak pernah diperbarui.
Itu bukan kemenangan yang rapi. Tapi memindahkan mayoritas lalu lintas masuk ke mekanisme yang kebal phishing sudah merupakan perbaikan besar — bahkan kalau ekornya panjang.