Password manager vs authenticator sering diperlakukan sebagai pilihan salah satu: semua kredensial disimpan dalam satu aplikasi agar praktis, atau kode verifikasi dipisahkan supaya lebih aman. Masalahnya, kedua alat itu sebenarnya menjalankan fungsi berbeda. Password manager membuat dan menyimpan kata sandi unik, sedangkan authenticator berbasis TOTP menghasilkan kode sekali pakai dari sebuah secret yang dibagi dengan layanan.
Pilihan yang tepat karena itu tidak cukup ditentukan oleh kenyamanan. Pengguna perlu melihat ancaman yang ingin dicegah: pemakaian ulang password, phishing yang berlangsung secara real time, pengambilalihan vault, malware pada perangkat, atau kehilangan ponsel. Untuk akun penting, passkey atau security key juga perlu masuk pertimbangan karena mekanismenya berbeda dari kode enam digit.
Password Manager vs Authenticator Bukan Fungsi yang Sama
Password manager terutama mengurangi risiko satu password dipakai di banyak layanan. Aplikasi ini dapat membuat password acak yang panjang, menyimpannya dalam vault terenkripsi, lalu mengisi kredensial pada situs yang cocok. Sebagian produk juga dapat menyimpan secret TOTP dan mengisi kode verifikasi secara otomatis.
TOTP sendiri didefinisikan dalam RFC 6238 sebagai pengembangan HOTP dengan waktu sebagai faktor bergerak. Authenticator dan server menyimpan secret yang sama, kemudian menghasilkan kode berdasarkan waktu. Langkah 30 detik lazim dipakai, tetapi format setiap implementasi tidak harus selalu identik.
Jika password dan secret TOTP berada dalam satu vault, proses login menjadi cepat dan risiko kehilangan akses akibat ponsel rusak dapat berkurang bila vault tersinkron dengan aman. Konsekuensinya, vault atau perangkat yang sudah terbuka menjadi satu titik kegagalan: penyerang mungkin mendapatkan password sekaligus bahan pembuat kode.
Menaruh TOTP pada aplikasi terpisah menambah sekat. Namun pemisahan aplikasi belum tentu berarti pemisahan perangkat atau pemulihan. Password manager dan authenticator yang berada di ponsel sama tetap bergantung pada keamanan ponsel tersebut. Authenticator yang menyinkronkan cadangan ke cloud juga mempunyai jalur recovery yang perlu diamankan.
Mengapa Kode TOTP Masih Bisa Dicuri lewat Phishing
Kode yang berubah setiap beberapa detik bukan bukti bahwa halaman login itu asli. NIST SP 800-63B menjelaskan bahwa OTP yang dimasukkan manual tidak tahan phishing. Situs palsu dapat meminta korban mengetik password dan kode yang masih berlaku, lalu meneruskannya saat itu juga ke situs asli.
Karena itu, memindahkan TOTP dari password manager ke authenticator terpisah tidak otomatis menyelesaikan phishing real time. Pemisahan tersebut lebih berguna untuk membatasi dampak ketika satu vault terbuka. Ancaman phishing membutuhkan kontrol berbeda: memeriksa domain, menghindari login dari tautan pesan mencurigakan, atau memakai autentikasi yang terikat ke domain.
Passkey bekerja dengan pasangan kunci kriptografis. Kunci publik didaftarkan pada layanan, sedangkan kunci privat tetap berada pada perangkat, credential manager, atau security key. Saat login, perangkat menandatangani challenge setelah pengguna menyetujui dengan PIN atau biometrik. Karena kredensial terikat pada layanan atau domain, passkey lebih tahan terhadap halaman phishing dibanding password plus kode yang diketik.
Meski demikian, passkey bukan berarti bebas risiko. Passkey yang disinkronkan bergantung pada keamanan akun penyedia sinkronisasi dan proses recovery. Passkey yang hanya terikat pada satu perangkat atau security key membutuhkan cadangan agar kehilangan perangkat tidak berubah menjadi kehilangan akses permanen.
Pilih Berdasarkan Ancaman dan Nilai Akun
Untuk membuat keputusan yang lebih nyata, kelompokkan akun ke tiga tingkat:
- Akun akar: email utama, password manager, akun Apple/Google/Microsoft, dan akun yang dapat mereset layanan lain. Prioritaskan passkey atau security key bila tersedia, daftarkan metode cadangan, dan jangan simpan satu-satunya recovery code di vault yang sama.
- Akun sensitif: perbankan, cloud kerja, panel admin, toko aplikasi, dan layanan dengan data pribadi penting. Gunakan metode paling tahan phishing yang didukung layanan. Jika hanya tersedia TOTP, pemisahan authenticator layak dipertimbangkan untuk membatasi dampak kompromi vault.
- Akun rutin: forum, langganan, belanja, dan layanan berisiko lebih rendah. TOTP terintegrasi dalam password manager dapat menjadi kompromi praktis, selama vault memakai password utama yang kuat, auto-lock, dan MFA untuk akun vault itu sendiri.
Pembagian tersebut bukan aturan absolut. Nilai akun berbeda bagi setiap orang. Akun bisnis kecil, misalnya, dapat menjadi akun sensitif karena terhubung ke pembayaran digital. Pembaca yang mengelola transaksi juga dapat memahami konteks perangkat pembayaran melalui artikel Bacotan tentang QRIS Pocket dan transaksi digital.
Checklist Migrasi tanpa Kehilangan Akses
- Inventarisasi akun penting. Mulai dari email dan password manager karena keduanya sering menjadi pintu pemulihan akun lain.
- Amankan vault. Gunakan password utama yang panjang dan unik, aktifkan MFA untuk vault, perbarui aplikasi serta extension, dan hapus sesi perangkat lama.
- Daftarkan cadangan sebelum mencabut metode lama. Tambahkan security key kedua, authenticator cadangan, atau passkey pada perangkat lain bila layanan mendukungnya.
- Simpan recovery code secara terpisah. Salinan kertas di lokasi terkunci dapat menghindari situasi ketika vault dan seluruh kode pemulihan hilang bersamaan. Jangan meninggalkan foto QR atau seed di galeri cloud tanpa perlindungan.
- Uji login kedua. Buka sesi privat atau perangkat cadangan dan pastikan metode baru benar-benar bekerja. Jangan logout dari semua perangkat sekaligus.
- Cabut metode lama terakhir. Setelah login dan recovery teruji, hapus perangkat, nomor, atau authenticator yang tidak lagi digunakan.
Jika layanan baru mendukung TOTP, urutan aman adalah memindai QR pada authenticator baru, memasukkan kode untuk verifikasi, menyimpan recovery code, lalu menguji login sebelum menghapus konfigurasi lama. Pastikan waktu perangkat diatur otomatis karena perbedaan waktu dapat membuat kode ditolak.
Kesimpulan: Gunakan Lapisan yang Tepat untuk Risiko yang Tepat
Password manager paling efektif untuk menghentikan pemakaian ulang password dan mempermudah kredensial unik. Authenticator terpisah dapat membatasi dampak ketika vault menjadi satu titik kegagalan, tetapi TOTP tetap bisa direlay oleh situs phishing. Passkey atau security key menawarkan perlindungan phishing yang lebih kuat ketika tersedia, dengan syarat pengguna menyiapkan cadangan dan mengamankan proses recovery.
Strategi yang seimbang bukan menyimpan semua hal di satu tempat atau memisahkan semua hal tanpa rencana. Gunakan autentikasi terkuat untuk akun akar, pertimbangkan pemisahan untuk akun sensitif, dan pertahankan kenyamanan terukur untuk akun rutin. Panduan keamanan digital lain dapat ditemukan di kanal Tips & Trik Bacotan dan perkembangan teknologi terkait tersedia di Teknologi & AI.
