Aplikasi otentikator umumnya lebih aman daripada SMS untuk otentikasi dua faktor biasa. Kode TOTP dihasilkan secara lokal dan tidak bergantung pada keamanan nomor telepon. SMS tetap berguna ketika metode yang lebih kuat tidak tersedia, tetapi hal ini menimbulkan risiko dari jaringan seluler dan proses pemulihan akun.

Pilihan terbaik yang tersedia biasanya adalah passkey atau kunci keamanan FIDO karena dapat menangkis serangan phishing. Perbandingan ini berfokus pada pemilihan antara kode yang dihasilkan aplikasi dan pesan teks.

Perbandingan singkat

  • Aplikasi otentikator: berfungsi secara offline, menghindari risiko pertukaran SIM, memerlukan pencadangan yang aman dan migrasi perangkat.
  • SMS: mudah dimulai, berfungsi tanpa aplikasi otentikator terpisah, bergantung pada layanan telepon dan kendali atas nomor tersebut.
  • Keduanya: lebih baik daripada login hanya dengan kata sandi, tetapi masih dapat ditembus oleh serangan phishing real-time.

Cara kerja 2FA aplikasi otentikator

Selama pengaturan, layanan membagikan rahasia pribadi kepada aplikasi. Aplikasi tersebut menggabungkan rahasia tersebut dengan waktu saat ini untuk menghasilkan kode sementara, biasanya setiap 30 detik. Pelajari lebih lanjut dalam penjelasan kami tentang TOTP.

Kode tersebut dihasilkan di perangkat. Pengoperasian TOTP normal tidak mengharuskan penyedia layanan mengirim pesan atau ponsel memiliki sinyal seluler.

Cara kerja SMS 2FA

Setelah langkah kata sandi, penyedia layanan mengirimkan kode sementara ke nomor telepon yang terdaftar. Anda menerima pesan tersebut dan memasukkan kodenya. Keamanan alur ini sebagian bergantung pada penyedia layanan, operator seluler, akun telepon, perangkat, dan prosedur pemulihan.

Security comparison progressing from SMS to authenticator code to hardware key
Jika tersedia, pilihlah metode yang tahan terhadap phishing; TOTP umumnya merupakan alternatif yang lebih kuat daripada SMS.

Perbandingan keamanan

Penukaran SIM dan serangan nomor telepon

SMS dapat disusupi jika penyerang membujuk operator untuk memindahkan nomor Anda ke SIM lain atau mengeksploitasi kelemahan dalam sistem operator dan pemulihan. TOTP tidak terikat pada nomor telepon, sehingga pertukaran SIM saja tidak akan mentransfer rahasia otentikator.

Phishing

Baik SMS maupun kode otentikasi standar dapat dimasukkan ke halaman palsu dan segera diteruskan ke layanan yang sebenarnya. Selalu verifikasi domainnya. Kunci akses dan kunci keamanan merupakan pilihan yang lebih kuat untuk melawan serangan ini karena otentikasi terikat pada situs yang sah.

Penyadapan dan pengiriman

SMS melewati infrastruktur telekomunikasi dan mungkin tertunda atau terungkap oleh pratinjau perangkat, aplikasi yang terhubung, malware, atau gangguan jaringan. Pembuatan kode TOTP tetap dilakukan secara lokal, meskipun malware atau rahasia pengaturan yang terungkap masih dapat membahayakannya.

Risiko cadangan rahasia

Aplikasi otentikator memerlukan rencana jika perangkat hilang atau diganti. Sinkronisasi cloud dapat meningkatkan pemulihan, tetapi mengubah tempat penyimpanan kredensial. Tinjau model keamanan penyedia aplikasi dan lindungi akunnya.

Kenyamanan dan keandalan

SMS sudah umum digunakan dan tidak memerlukan banyak pengaturan, tetapi pesan dapat tertunda saat roaming atau di area dengan sinyal lemah. TOTP berfungsi secara offline dan cepat setelah pengaturan, tetapi migrasi dapat lebih rumit jika aplikasi tidak menawarkan metode transfer yang aman.

Untuk kedua metode tersebut, simpan kode pemulihan yang dikeluarkan oleh penyedia layanan. Kode darurat ini harus disimpan di luar perangkat yang digunakan untuk otentikasi rutin.

Metode mana yang sebaiknya Anda pilih?

  1. Pilih passkey atau kunci keamanan perangkat keras jika layanan tersebut mendukungnya.
  2. Jika tidak, pilih aplikasi otentikator yang terpercaya, sebaiknya yang dilengkapi dengan perlindungan perangkat dan rencana pemulihan.
  3. Gunakan SMS jika itu adalah satu-satunya faktor kedua yang praktis, daripada membiarkan 2FA dinonaktifkan.
  4. Hindari membiarkan SMS sebagai cadangan yang tidak perlu pada akun bernilai tinggi jika penyedia layanan mengizinkan Anda menghapusnya.

Kapan SMS mungkin masih sesuai

SMS mungkin merupakan satu-satunya opsi yang didukung, lebih mudah diakses oleh pengguna tertentu, atau langkah sementara saat beralih ke metode yang lebih kuat. Keputusan keamanan harus mempertimbangkan nilai akun, ancaman yang mungkin terjadi, persyaratan pemulihan, dan kegunaan.

Cara beralih dari SMS ke aplikasi otentikator

  1. Masuk melalui layanan resmi dan buka pengaturan keamanan.
  2. Tambahkan aplikasi otentikator sebelum menghapus metode pemulihan yang sudah ada.
  3. Pindai kode QR atau masukkan kunci pengaturan di perangkat tepercaya.
  4. Verifikasi kode TOTP yang baru.
  5. Unduh kode pemulihan baru dan simpanlah dengan aman.
  6. Uji metode baru tersebut dalam sesi terpisah.
  7. Hapus SMS hanya jika Anda yakin bahwa pemulihan tetap memungkinkan.

Daftar periksa pengaturan 2FA lengkap kami mencakup setiap tahap dan kesalahan umum.

Pertanyaan yang sering diajukan

Apakah aplikasi otentikator sepenuhnya aman?

Tidak. Malware perangkat, phishing, cadangan yang tidak aman, dan kunci pengaturan yang terekspos tetap menjadi risiko. Aplikasi ini lebih kuat daripada SMS dalam mencegah pengambilalihan nomor telepon, tetapi tidak seaman kunci sandi atau kunci keamanan yang diterapkan dengan benar dalam hal ketahanan terhadap phishing.

Apakah aplikasi otentikator dapat berfungsi tanpa kartu SIM?

Ya. TOTP membutuhkan rahasia yang tersimpan dan waktu perangkat yang akurat, bukan kartu SIM atau layanan seluler.

Apakah 2FA melalui SMS lebih baik daripada tidak menggunakan 2FA sama sekali?

Dalam banyak situasi ancaman umum, ya. Kombinasi kata sandi dan SMS menciptakan penghalang tambahan. Gunakan opsi yang lebih kuat jika tersedia dan sesuai.

Bisakah saya menguji kunci pengaturan TOTP?

Untuk akun yang Anda miliki atau kelola, Anda dapat menggunakan generator 2FA berbasis browser. Lindungi kunci tersebut dengan hati-hati seperti halnya kata sandi, dan baca informasi privasi kami terlebih dahulu.