Passkeys dirancang untuk menggantikan password dengan sesuatu yang lebih mudah digunakan dan lebih sulit dicuri oleh penyerang.
1. Sejarah Singkat
Ide di balik passkeys berasal dari FIDO Alliance, sebuah organisasi industri yang didirikan pada tahun 2012 untuk mengurangi ketergantungan kita pada password.
Pada tahun 2019, WebAuthn menjadi standar web resmi yang dikembangkan oleh W3C dan FIDO Alliance. Standar ini memungkinkan autentikasi tanpa password melalui browser dan perangkat modern.
Kemudian, pada tahun 2022, Apple, Google, dan Microsoft mengumumkan dukungan yang lebih luas untuk passkeys di berbagai platform mereka.
Saat ini, passkeys sudah didukung oleh berbagai sistem operasi, browser, password manager, dan banyak website.
2. Bagaimana Cara Kerja Passkeys?

Cara paling mudah untuk memahami passkey adalah:
Kamu tidak memberikan password kepada website. Perangkatmu yang membuktikan bahwa kamu adalah pemilik akun tersebut.
Saat membuat passkey, perangkatmu membuat sepasang kunci digital:
- Private key → tetap berada di perangkatmu atau penyedia passkey.
- Public key → didaftarkan ke website.
Saat login, website mengirimkan sebuah tantangan (challenge) kepada perangkatmu. Perangkat kemudian menggunakan private key untuk membuktikan bahwa kamu memiliki kredensial yang benar.
Biasanya, kamu cukup menyetujui login menggunakan:
- Face ID atau pemindaian wajah
- Sidik jari
- PIN
- Password perangkat
Informasi biometrikmu sendiri tidak dikirim ke website.
Contohnya:
Password tradisional:
Website → “Apa password kamu?” → Kamu mengetik “MyPassword123”
Passkey:
Website → “Buktikan bahwa ini kamu.” → HP memverifikasi kamu → Login
Lebih sedikit mengetik dan lebih sedikit kemungkinan kita tanpa sengaja memberikan password kepada orang jahat.
3. Mengapa Passkeys Lebih Aman?
Salah satu keunggulan terbesar passkeys adalah tahan terhadap phishing (phishing-resistant).
Bayangkan kamu menerima email palsu dari bank dan mengklik halaman login palsu. Dengan password, kamu mungkin memasukkan username dan password ke website tersebut. Sekarang penyerang memiliki kredensialmu.
Dengan passkey, kredensial tersebut secara kriptografis terikat dengan domain website yang asli. Website palsu tidak bisa begitu saja meminta perangkatmu menggunakan passkey yang terdaftar untuk website bank yang sebenarnya.
Passkeys juga dapat membantu melindungi dari typosquatting.
Typosquatting terjadi ketika penyerang membuat website palsu dengan nama domain yang mirip dengan website asli.
Contohnya:
paypa1.com ← palsu
micros0ft.com ← palsu
Kamu mungkin tidak sengaja mengetik alamat yang salah dan masuk ke website milik penyerang. Dengan password tradisional, kamu bisa saja tanpa sadar memasukkan password ke website palsu tersebut.
Dengan passkey, kredensial tersebut terkait dengan domain website yang sah. Domain palsu biasanya tidak dapat menggunakan passkey yang terdaftar untuk domain asli.
Jadi, passkey tidak mencegah kamu mengunjungi website typosquatting, tetapi dapat mencegah penyerang menggunakan website tersebut untuk mencuri kredensial passkey-mu.
4. Apa Saja yang Mendukung Passkeys?
Beberapa sistem operasi dan penyedia passkey yang sudah mendukungnya antara lain:
- Apple — iCloud Keychain
- Google — Google Password Manager
- Microsoft — Windows Hello / Microsoft Password Manager
Bagi orang yang membutuhkan perlindungan tambahan, FIDO security key seperti YubiKey juga dapat digunakan untuk menyimpan passkey yang terikat pada perangkat.
Kesimpulan
Passkeys pada dasarnya adalah langkah berikutnya setelah password. Alih-alih meminta kita mengingat sebuah rahasia, perangkat menggunakan teknologi kriptografi untuk membuktikan identitas kita.
Keunggulan keamanannya antara lain:
- Tahan terhadap phishing
- Membantu melindungi dari pencurian kredensial melalui typosquatting
- Setiap layanan dapat memiliki kredensial yang unik
- Website tidak perlu menyimpan password pengguna
Intinya sangat sederhana:
Dengan password, kita membuktikan identitas dengan memberikan sebuah rahasia kepada website. Dengan passkey, perangkat kita membuktikan identitas tanpa mengungkapkan rahasia tersebut.