Haruskah Anda mengaktifkan autentikasi dua faktor untuk aplikasi pendamping? Pertimbangan penyiapan dan pemulihan
Akun aplikasi pendamping mungkin berisi percakapan, karakter yang disimpan, pembelian, tautan identitas, dan alamat yang digunakan untuk pemulihan kata sandi. Jika layanan menawarkan autentikasi dua faktor, mengaktifkannya biasanya menambahkan lapisan perlindungan yang berguna di luar kata sandi. Namun, keputusan ini belum selesai hanya dengan menyalakan sebuah tombol sakelar. Ponsel bisa saja diganti, aplikasi autentikator dapat diatur ulang, perangkat tepercaya dapat dipinjamkan, dan kotak masuk pemulihan bisa menjadi jalur termudah untuk melewati faktor tambahan tersebut. Oleh karena itu, urutan penyiapan yang tepat adalah pemulihan terlebih dahulu, pendaftaran kedua, dan uji masuk terkontrol ketiga. Gunakan hanya opsi yang saat ini didokumentasikan oleh layanan, karena nama metode, jumlah kode, dan kemampuan dukungan berbeda-beda untuk setiap produk.
Konfirmasikan batasan perlindungan sebelum mengaktifkannya
Periksa apa yang dilindungi oleh fitur ini: setiap perangkat baru, proses masuk web saja, pembelian, ekspor, perubahan keamanan, atau kombinasinya. Cari tahu apakah akun aplikasi bersifat mandiri atau menggunakan Apple, Google, atau penyedia identitas lain; jika yang terakhir, kontrol dua faktor yang relevan mungkin berada di penyedia tersebut. Periksa juga sesi yang sedang aktif. Mengaktifkan faktor kedua mungkin melindungi proses masuk di masa mendatang tanpa secara otomatis mencabut perangkat yang sudah terautentikasi. Catat email akun, penyedia identitas, perangkat aktif, dan tanggal halaman dukungan resmi. Klaim umum bahwa aplikasi “mendukung 2FA” tidaklah cukup jika rute masuk yang sebenarnya Anda gunakan melewati pengaturan tersebut.
Amankan pemulihan sebelum Anda memindai kode penyiapan
Verifikasi bahwa email dan ponsel pemulihan adalah milik Anda, masih aktif, dan terlindungi. Hapus alamat lama dan perangkat tepercaya yang tidak dikenal. Jika layanan menawarkan kode pemulihan, buatlah kode tersebut selama penyiapan dan simpan di luar akun aplikasi pendamping serta jauh dari perangkat autentikator utama. Petunjuk pihak pertama dari Snapchat mengilustrasikan mengapa pembuatan kode di awal sangat penting ketika ponsel atau autentikator yang terdaftar tidak lagi dapat diakses. Perlakukan setiap kode seperti kata sandi: jangan menempelkannya ke dalam pesan, tangkapan layar, catatan cloud yang dapat diakses oleh akun yang sama, atau tiket dukungan kecuali jika formulir masuk resmi memintanya secara khusus. Catat apakah kode tersebut bersifat sekali pakai, apakah membuat kumpulan kode baru akan membatalkan kode lama, dan bagaimana cara mencabutnya.
Pilih metode terkuat yang didukung dan dapat Anda operasikan
Kunci sandi (passkey) atau kunci keamanan perangkat keras dapat memberikan ketahanan yang lebih kuat terhadap phishing jika layanan menerapkannya dengan benar; aplikasi autentikator umumnya lebih disukai daripada kode teks (SMS) yang dapat dipindahtangankan jika pilihan yang lebih kuat tidak tersedia. Panduan CISA secara eksplisit membedakan metode yang tahan phishing dari SMS dan panggilan suara. Hal ini bukan berarti setiap penerapan kunci sandi itu identik atau setiap kode tidak berguna. Pilihlah dari menu riil produk, pertimbangkan kompatibilitas perangkat, dan daftarkan metode independen kedua jika layanan mengizinkannya. Jangan memindai kode QR yang ditunjukkan oleh orang lain atau menyetujui permintaan masuk yang tidak terduga. Domain yang terlihat sah tetap bisa menjadi bagian dari proses masuk yang tidak Anda mulai.
Uji sesi baru sebelum menyatakan penyiapan selesai
Keluar dari sesi peramban yang tidak kritis atau gunakan jendela penyamaran (private window) pada perangkat yang Anda kendalikan. Mulailah dari alamat resmi layanan, masukkan kredensial normal, dan verifikasi langkah kedua mana yang muncul. Kemudian uji salah satu jalur alternatif yang terdokumentasi tanpa menghabiskan satu-satunya opsi pemulihan yang tersisa. Pastikan bahwa penolakan terhadap notifikasi push yang tidak diharapkan tidak mengunci Anda dalam putaran (loop) yang membingungkan dan pastikan halaman keamanan menampilkan sesi baru tersebut. Jika kode hanya ditampilkan sekali, verifikasi bahwa salinan yang Anda simpan dapat dibaca tanpa harus membuka akun yang sama yang sedang Anda coba pulihkan. Tujuannya adalah untuk menemukan potensi masalah saat perangkat utama masih berfungsi—bukan untuk merusak atau melewati kontrol pemulihan layanan.
Rencanakan urutan penggantian dan kehilangan ponsel
Sebelum mengganti ponsel, transfer atau daftarkan ulang autentikator sesuai dengan petunjuk dari aplikasi dan penyedia autentikator, tambahkan perangkat tepercaya baru, uji perangkat tersebut, dan baru setelah itu hapus perangkat lama. Untuk kehilangan yang tidak terduga, gunakan metode yang telah didaftarkan sebelumnya atau kode pemulihan, cabut sesi yang hilang, ubah kredensial yang terekspos, dan perbarui detail pemulihan melalui jalur resmi. Apple mencatat bahwa pemulihan akun mungkin memerlukan waktu beberapa hari atau lebih lama jika perangkat dan nomor tepercaya tidak tersedia; dukungan pelanggan belum tentu dapat mempercepatnya. Jangan biarkan penundaan tersebut mendorong Anda menuju “spesialis pemulihan” tidak resmi atau tautan yang dikirim melalui pesan langsung. Hambatan dalam pemulihan adalah bagian dari konsekuensi keamanan dan harus dipahami sebelum aktivasi.
Audit jalur alternatif karena ini menentukan batas keamanan terendah Anda yang sebenarnya
Tinjau kembali pemulihan setelah ada perubahan pada email, nomor telepon, jajaran perangkat, pengelola kata sandi, atau penyedia identitas Anda. Pertanyakan apa yang dapat diatur ulang oleh seseorang yang hanya memiliki akses ke kotak surat, apakah dukungan pelanggan dapat menonaktifkan faktor tersebut, bukti apa yang diperlukan oleh permintaan dukungan, dan apakah keberhasilan pemulihan memicu notifikasi. Panduan autentikator dari NIST memperlakukan pemulihan dan penggantian sebagai peristiwa siklus hidup (lifecycle events), bukan sekadar urusan administratif sepele. Simpan catatan bertanggal mengenai metode yang didaftarkan dan lokasi kode tanpa mencatat rahasia itu sendiri. Autentikasi dua faktor mengurangi beberapa jalur pengambilalihan akun; ini tidak melindungi materi yang Anda bagikan secara sengaja, perangkat yang sudah tidak terkunci, saluran pemulihan yang disusupi, atau segala jenis insiden di sisi penyedia layanan.
Pertanyaan umum
Haruskah saya mengaktifkan autentikasi dua faktor di setiap aplikasi pendamping?
Aktifkan jika layanan mendukung metode dan proses pemulihan yang dapat Anda kelola. Jika layanan mengandalkan penyedia identitas eksternal, amankan juga akun penyedia tersebut.
Di mana saya harus menyimpan kode pemulihan?
Simpanlah di lokasi yang terlindungi terpisah dari autentikator utama dan dapat diakses tanpa perlu masuk ke akun yang sama. Ikuti aturan layanan untuk penggunaan sekali pakai dan pembuatan ulang.
Apakah autentikasi dua faktor melalui SMS tidak berguna?
Tidak. Ini masih dapat menambahkan lapisan pertahanan di luar kata sandi, tetapi panduan resmi mengidentifikasi adanya risiko phishing dan pengalihan nomor telepon. Lebih baik pilih metode terkuat yang didukung jika memungkinkan.
