Otentikasi dua faktor, yang biasanya disingkat menjadi 2FA, menambahkan langkah verifikasi tambahan setelah Anda memasukkan kata sandi. Jika ada orang yang mengetahui atau menebak kata sandi tersebut, mereka tetap memerlukan faktor kedua sebelum dapat masuk.
Panduan ini menjelaskan konsep tersebut dengan bahasa yang mudah dipahami, membandingkan metode 2FA yang umum digunakan, dan menunjukkan bagaimana kode otentikator berbasis waktu berperan dalam proses tersebut.
Apa arti 2FA?
2FA berarti membuktikan identitas Anda dengan dua jenis bukti yang berbeda. Faktor otentikasi umumnya dikelompokkan ke dalam tiga kategori:
- Sesuatu yang Anda ketahui: kata sandi atau PIN.
- Sesuatu yang Anda miliki: ponsel, aplikasi otentikator, atau kunci keamanan perangkat keras.
- Sesuatu yang Anda miliki: karakteristik biometrik seperti sidik jari atau pemindaian wajah.
Kata sandi ditambah kata sandi lain bukanlah otentikasi dua faktor yang sesungguhnya karena keduanya termasuk dalam kategori “sesuatu yang Anda ketahui” yang sama. Kata sandi ditambah kode yang dihasilkan pada perangkat menggunakan dua jenis faktor yang berbeda.
Bagaimana cara kerja 2FA?
Alur pastinya bervariasi tergantung pada layanan, tetapi proses masuk yang umum terdiri dari empat langkah:
- Anda memasukkan nama pengguna dan kata sandi.
- Layanan tersebut memverifikasi kata sandi dan meminta faktor kedua.
- Anda menyetujui pemberitahuan, memasukkan kunci keamanan, atau memasukkan kode sementara.
- Layanan tersebut memvalidasi bukti kedua tersebut dan memberikan akses.
Langkah tambahan ini mengurangi nilai kata sandi yang dicuri. Langkah ini tidak membuat akun tidak mungkin diretas, tetapi menghilangkan banyak serangan yang hanya mengandalkan kata sandi.
Apa itu kode TOTP?
TOTP adalah singkatan dari time-based one-time password (kata sandi satu kali berbasis waktu). Selama pengaturan, situs web dan otentikator Anda menerima kunci pengaturan pribadi yang sama. Otentikator Anda menggabungkan rahasia tersebut dengan waktu saat ini untuk menghitung kode pendek, biasanya enam digit, yang berubah kira-kira setiap 30 detik.
Situs web melakukan perhitungan yang sama. Jika kode yang Anda masukkan sesuai dengan nilai yang diharapkan untuk jendela waktu saat ini, situs web akan menerima langkah kedua. Pesan teks tidak diperlukan, dan perangkat biasanya dapat menghitung kode saat dalam keadaan offline.
Jika Anda sudah memiliki kunci pengaturan Base32 yang disahkan, Anda dapat menggunakan generator kode 2FA berbasis browser kami untuk menghitung kode TOTP. Baca cara menemukan kunci rahasia 2FA sebelum memasukkan apa pun, karena kata sandi atau kode pemulihan bukanlah nilai yang sama.

Jenis-jenis 2FA yang umum
Kode aplikasi otentikator
Aplikasi otentikator menghasilkan kode TOTP dari rahasia bersama. Aplikasi ini berfungsi tanpa sinyal seluler dan didukung secara luas. Risiko utamanya adalah kehilangan perangkat tanpa cadangan atau membocorkan kunci pengaturan.
Kode SMS atau suara
Layanan mengirimkan kode sementara ke nomor telepon Anda. SMS mudah diakses dan lebih baik daripada hanya menggunakan kata sandi, tetapi dapat terpapar pada serangan SIM-swap, penugasan ulang nomor, intersepsi, atau masalah pengiriman.
Pemberitahuan push
Sebuah aplikasi meminta Anda untuk menyetujui atau menolak proses masuk. Verifikasi push memang praktis, tetapi Anda harus membaca pesan tersebut dengan cermat dan menolak permintaan yang tidak terduga. Pesan yang berulang-ulang bisa jadi merupakan upaya untuk membuat Anda menyetujuinya secara tidak sengaja.
Kunci keamanan perangkat keras dan passkey
Kunci keamanan dan passkey menggunakan kriptografi kunci publik dan dapat memberikan perlindungan yang lebih kuat terhadap phishing. Jika tersedia, keduanya sering kali menjadi pilihan utama yang lebih baik untuk akun penting, dengan metode pemulihan yang disimpan dengan aman.
Kode cadangan
Kode pemulihan atau kode cadangan adalah kredensial darurat, bukan kode TOTP harian. Simpanlah secara offline atau di pengelola kata sandi yang aman, dan tandai masing-masing sebagai "telah digunakan" saat diperlukan.
Apakah 2FA sama dengan MFA?
MFA berarti otentikasi multi-faktor dan mencakup otentikasi yang menggunakan dua jenis faktor atau lebih. 2FA adalah kasus khusus di mana dibutuhkan tepat dua faktor. Dalam antarmuka produk sehari-hari, kedua istilah ini sering digunakan secara bergantian.
Cara mengaktifkan 2FA dengan aman
- Buka pengaturan keamanan resmi untuk akun tersebut.
- Pilih aplikasi otentikator, passkey, atau kunci keamanan jika didukung.
- Pindai kode QR atau masukkan kunci pengaturan manual pada perangkat tepercaya.
- Masukkan kode pertama yang dihasilkan untuk mengonfirmasi pengaturan.
- Unduh kode pemulihan dan simpan terpisah dari perangkat yang Anda gunakan sehari-hari.
- Tambahkan metode pemulihan kedua jika layanan mendukungnya.
Jangan pernah membagikan kode QR atau kunci pengaturan manual. Siapa pun yang memperoleh rahasia tersebut dapat menghasilkan kode TOTP yang sama di masa mendatang. Kebijakan Privasi kami menjelaskan bagaimana alat publik ini menangani masukan otentikasi.
Mengapa kode 2FA saya ditolak?
Masalah TOTP yang paling sering terjadi adalah jam perangkat yang tidak akurat. Penyebab lainnya termasuk menggunakan kode yang sudah kedaluwarsa, menyalin rahasia yang salah, memilih entri otentikator yang salah, atau mencoba menggunakan kode cadangan di kolom TOTP. Ikuti daftar periksa berurutan kami saat kode 2FA tidak berfungsi.
Pertanyaan yang Sering Diajukan
Apakah 2FA dapat menggantikan kata sandi yang kuat?
Tidak. Gunakan kata sandi unik untuk setiap layanan dan aktifkan 2FA sebagai lapisan keamanan tambahan. Pengelola kata sandi dapat membantu membuat dan menyimpan kata sandi unik.
Apakah 2FA bisa diretas?
Tidak ada kontrol keamanan yang mutlak. Penyerang mungkin menggunakan phishing, pencurian sesi, malware, penyalahgunaan proses pemulihan, atau rahasia yang dicuri. Metode yang tahan phishing seperti kunci keamanan dan passkey mengurangi beberapa risiko ini.
Apakah saya sebaiknya menggunakan generator 2FA online?
Untuk penggunaan harian jangka panjang, autentikator offline tepercaya atau metode yang didukung perangkat keras umumnya lebih disarankan. Alat browser dapat berguna untuk pengujian yang diizinkan atau alur kerja sementara, tetapi hanya pada perangkat dan lingkungan browser yang Anda percayai.
Jawaban singkat
2FA melindungi akun dengan mensyaratkan dua jenis bukti yang berbeda. Kode otentikator TOTP merupakan faktor kedua yang umum, sedangkan passkey dan kunci keamanan perangkat keras dapat menawarkan ketahanan terhadap phishing yang lebih kuat. Apa pun metode yang Anda pilih, lindungi kode pemulihan dan rahasia pengaturan dengan hati-hati seperti halnya kata sandi.
