Blog Metlivi

Petakan ketergantungan login sebelum Anda mengandalkan atau menghapusnya

Tombol “Lanjutkan dengan Google” atau “Masuk dengan Apple” dapat mengurangi jumlah kata sandi yang Anda kelola, tetapi hal ini juga membuat akun aplikasi pendamping bergantung pada hubungan antara penyedia identitas dan aplikasi tersebut. Hubungan tersebut tidak sama dengan izin untuk membaca data akun opsional, sesi aplikasi yang aktif, riwayat percakapan tersimpan milik aplikasi itu sendiri, atau penghapusan akun. Buatlah segitiga ketergantungan dengan penyedia identitas, aplikasi pendamping, serta kotak surat pemulihan atau perangkat tepercaya. Kemudian lengkapi matriks pra-pemutusan: cara Anda masuk saat ini, pengidentifikasi mana yang digunakan aplikasi, apakah ada metode login lain, akses data opsional apa yang diberikan, sesi mana yang masih tersisa, dan apa yang dinyatakan oleh aplikasi akan terjadi setelah pemutusan tautan. Risiko utamanya bukanlah “pihak ketiga” secara umum, melainkan kehilangan kendali atas pihak mana yang mengontrol setiap langkah.

27 Agustus 2026Waktu baca 9 mntRumah, keamanan, hewan peliharaan, dan hidup berkelanjutanOleh Metlivi Editorial Team
Bagian 1

Pisahkan autentikasi dari akses data opsional

Masuk terfederasi memungkinkan penyedia identitas mengirimkan asersi identitas atau autentikasi ke aplikasi pihak pengandap (relying app). NIST SP 800-63C menjabarkan hal-hal ini sebagai peran yang berbeda dalam sebuah federasi. Aplikasi dapat menerima pengidentifikasi stabil dan atribut terpilih yang diperlukan untuk membuat akun. Layar persetujuan di dekatnya juga dapat meminta otorisasi untuk mengakses data lain, tetapi otorisasi dan autentikasi bukanlah hal yang dapat dipertukarkan. RFC 9700 membahas perlindungan seputar alur otorisasi OAuth, klien, pengalihan, dan token. Untuk audit konsumen, catat baris terpisah untuk identitas masuk, atribut dasar, pemberian data opsional, penautan akun, dan sesi aplikasi. Jangan menganggap bahwa tombol masuk secara otomatis memberikan setiap izin, atau bahwa mencabut satu izin akan serta-merta memutus hubungan login.

Bagian 2

Periksa pengidentifikasi dan batasan akun duplikat

Catat pengidentifikasi mana yang ditampilkan oleh aplikasi pendamping: alamat email, alamat relay pribadi, label akun khusus penyedia, atau hal lainnya. Jangan memublikasikan pengidentifikasi tersebut di dalam daftar periksa Anda. Jika sebelumnya Anda mendaftar dengan kata sandi dan kemudian memilih tombol penyedia, pastikan melalui dokumentasi aplikasi saat ini apakah tindakan tersebut menautkan ke akun yang sama atau membuat akun baru. Teks email yang serupa tidak membuktikan bahwa data tersebut digabungkan. Duplikasi dapat menyebabkan pembelian, percakapan tersimpan, pengaturan, atau kontrol penghapusan terbagi di antara dua akun. Ujilah hanya dengan akun Anda sendiri dan hentikan sebelum mengonfirmasi penggabungan yang tidak Anda pahami. Jika bantuan diperlukan, gunakan kontak pengembang yang tertera di daftar aplikasi resmi dan berikan referensi akun yang tidak sensitif, bukan konten percakapan.

Bagian 3

Audit segitiga ketergantungan dan rantai pemulihan

Akun penyedia identitas itu sendiri mungkin bergantung pada kotak surat, telepon, aplikasi autentikator, kunci keamanan, atau perangkat tepercaya. Aplikasi pendamping dapat memiliki jalur pemulihan atau bantuan terpisah. Catat rute mana yang memulihkan penyedia, rute mana yang memulihkan aplikasi, dan perangkat mana yang saat ini menampung sesi aktif. Pertimbangkan peristiwa biasa: mengubah email penyedia, kehilangan perangkat tepercaya, menutup kotak surat, berakhirnya masa berlaku identitas yang dikelola organisasi, atau login penyedia yang tidak dapat diakses untuk sementara. Langkah praktisnya adalah redundansi yang telah Anda verifikasi, bukan memprediksi kemungkinan terjadinya pemadaman layanan. Jika aplikasi menawarkan kata sandi independen atau metode masuk lain, tambahkan metode tersebut hanya dari sesi masuk yang tepercaya, pastikan berfungsi, dan jauhkan kredensial rahasia pemulihan dari obrolan maupun catatan biasa.

Bagian 4

Gunakan matriks pra-pemutusan

Sebelum memutus koneksi, isi lima baris berikut: metode masuk alternatif yang terverifikasi, pengidentifikasi penyedia saat ini, izin data opsional, sesi aplikasi yang aktif, serta data atau langganan milik aplikasi. Bantuan Google saat ini membedakan antara Masuk dengan Google, akun tertaut, dan akses ke data Akun Google, serta menyatakan bahwa menghapus koneksi tidak menghapus data yang sudah disimpan oleh layanan lain. Apple serupa dengan itu, memungkinkan pengguna memeriksa aplikasi yang menggunakan Masuk dengan Apple dan berhenti menggunakan koneksi tersebut, sementara akses aplikasi di masa mendatang bergantung pada aplikasi itu sendiri. Oleh karena itu, jangan gunakan tombol pemutusan dari penyedia sebagai pengganti fitur penghapusan, ekspor, langganan, atau kontrol sesi milik aplikasi pendamping. Catat hanya nama pengaturan dan tanggal, bukan token, kode, atau konten pribadi.

Bagian 5

Putuskan sambungan dalam urutan yang dapat dipulihkan dan verifikasi hasilnya

Pertama, konfirmasikan metode login alternatif yang berfungsi atau dapatkan petunjuk transisi akun resmi dari dokumentasi aplikasi. Selanjutnya, ekspor hanya data yang Anda butuhkan melalui jalur resmi dan tinjau langganan secara terpisah. Keluar dari sesi aplikasi pendamping yang sudah usang, lalu ubah atau putuskan koneksi penyedia dari layar pengaturan yang terdokumentasi. Buka kembali aplikasi di profil peramban baru atau perangkat lain yang Anda kendalikan, lalu uji jalur masuk yang dimaksud. Periksa apakah tombol lama ditolak, apakah sesi aplikasi yang ada tetap berlanjut, dan apakah akun yang sama—bukan duplikat kosong—yang terbuka. Jika Anda berniat keluar sepenuhnya, gunakan proses penghapusan akun aplikasi sebagai langkah tersendiri. Catat hasil yang diamati dan baris yang belum terselesaikan; jangan mencoba operasi penautan akun yang belum jelas secara berulang-ulang.

Bagian 6

Pilih berdasarkan kepemilikan kendali, bukan sekadar opsi terbaik mutlak

Login pihak ketiga bisa menjadi praktis ketika akun penyedia terawat dengan baik, rute pemulihannya stabil, aplikasi menjelaskan penautan akun dengan jelas, dan transisi alternatif tersedia. Kata sandi aplikasi terpisah mungkin lebih disukai jika Anda ingin mengurangi ketergantungan pada satu penyedia, tetapi ini menambah kredensial dan jalur pemulihan lain yang harus dikelola. Tak satu pun dari opsi ini secara otomatis menentukan bagaimana aplikasi menyimpan percakapan atau membagikan data. Tinjau hal-hal tersebut dalam kontrol privasi dan pembagian data aplikasi. Evaluasi kembali segitiga ketergantungan setelah mengubah akun penyedia, alamat pemulihan, organisasi pengelola, perangkat utama, atau metode login aplikasi. Tinjauan singkat berbasis peristiwa jauh lebih berguna daripada berasumsi bahwa setiap layanan identitas eksternal itu identik atau memeriksanya terus-menerus tanpa adanya pemicu.

Pertanyaan terkait

Pertanyaan umum

Apakah memutuskan sambungan login pihak ketiga akan menghapus akun aplikasi pendamping saya?

Biasanya ini merupakan tindakan yang terpisah. Verifikasi proses penghapusan milik aplikasi itu sendiri dan deskripsi koneksi terkini dari penyedia.

Apakah masuk dengan penyedia sama dengan memberikan akses ke semua data penyedia?

Tidak. Autentikasi dan otorisasi data opsional adalah hal yang berbeda, bahkan jika satu antarmuka menampilkan keduanya secara bersamaan.

Apa yang harus saya lakukan sebelum menghentikan login penyedia?

Verifikasi metode masuk alternatif atau transisi yang terdokumentasi, identifikasi akun aplikasi secara tepat, tinjau sesi dan kontrol data, lalu uji hasilnya.

Bacaan terkait

Lanjutkan topik ini