Setiap kali mendaftar atau masuk ke situs baru, peramban menawarkan untuk menyimpan sandinya. Sebagian orang selalu menekan "Simpan". Sebagian lain selalu menolak karena pernah mendengar bahwa menyimpan sandi di peramban itu berbahaya.
Keduanya ada benarnya, tetapi untuk alasan yang berbeda dari yang biasanya dibayangkan.
Dibandingkan dengan apa
Penilaian keamanan selalu relatif. Pertanyaan yang lebih berguna: kalau tidak disimpan di peramban, sandinya disimpan di mana?
Bagi kebanyakan orang, jawabannya adalah ingatan. Ingatan manusia tidak sanggup menyimpan tiga puluh sandi acak yang berbeda, jadi yang terjadi adalah satu atau dua sandi dipakai berulang di semua akun, sering dengan variasi kecil. Itu jauh lebih berbahaya. Begitu satu situs kecil bocor, pelaku mencoba pasangan email dan sandi yang sama di email, marketplace, dan media sosial Anda. Serangan ini otomatis dan murah.
Pengelola sandi bawaan peramban memecahkan masalah itu: setiap akun bisa punya sandi panjang yang berbeda, dan Anda tidak perlu mengingatnya. Panduan membuat sandi yang kuat ada di password Wi-Fi yang kuat; prinsipnya sama untuk akun daring.
Ada keuntungan lain yang jarang disebut: pengisian otomatis hanya muncul di alamat situs yang tepat. Di halaman tiruan dengan alamat yang mirip, peramban diam saja. Itu tanda peringatan yang berguna terhadap halaman phishing.
Risiko yang sebenarnya
Kelemahannya bukan di fitur simpan sandi itu sendiri, melainkan di tiga titik di sekitarnya:
- Program pencuri data (infostealer). Program jahat yang sudah terpasang di komputer dapat menyalin sandi tersimpan, cookie sesi, dan data isian otomatis, lalu mengirimkannya ke pelaku. Ini cara paling umum sandi peramban dicuri, dan biasanya masuk lewat aplikasi bajakan, "crack", atau berkas yang dikirim lewat chat. Contohnya dibahas di penipuan file APK lewat WhatsApp.
- Perangkat tanpa kunci. Laptop yang dibiarkan terbuka di meja kafe atau ponsel tanpa kunci layar membuat siapa pun yang memegangnya bisa masuk ke akun yang sandinya tersimpan.
- Akun sinkronisasi. Sandi di Chrome tersinkron ke akun Google, di Safari ke akun Apple. Kalau akun itu jatuh, seluruh brankas ikut terbuka.
Perhatikan bahwa program pencuri data juga dapat merekam ketikan dan mencuri sesi yang sudah masuk. Tidak menyimpan sandi tidak banyak menolong kalau komputernya sudah terinfeksi. Melindungi perangkat dari infeksi jauh lebih penting daripada memilih tempat menyimpan sandi.
Supaya tetap aman
- Pasang kunci layar di ponsel dan laptop, dan atur agar terkunci otomatis setelah beberapa menit.
- Lindungi akun Google, Apple, atau Microsoft dengan sandi unik dan verifikasi dua langkah. Lihat verifikasi dua langkah dan keamanan akun.
- Jangan pasang aplikasi bajakan atau berkas dari sumber yang tidak jelas. Ini sumber utama infostealer.
- Periksa laporan sandi. Chrome, Safari, dan Firefox menandai sandi yang lemah, dipakai ulang, atau muncul dalam kebocoran data. Ganti yang ditandai, mulai dari email dan akun bank.
- Jangan simpan sandi di komputer bersama, misalnya di warnet, perpustakaan, atau komputer kantor yang dipakai bergantian.
- Pakai passkey bila ditawarkan. Passkey menggantikan sandi dengan kunci yang terikat ke perangkat dan tidak bisa diketikkan ke situs palsu.
Kapan pengelola sandi terpisah lebih cocok
| Keadaan | Pilihan yang masuk akal |
|---|---|
| Satu merek peramban di semua perangkat | Bawaan peramban sudah cukup |
| iPhone dengan laptop Windows, atau campuran peramban | Pengelola terpisah yang tersedia di semua platform |
| Perlu berbagi sandi Wi-Fi, streaming, atau akun usaha dengan keluarga atau karyawan | Pengelola dengan fitur berbagi dan brankas bersama |
| Sandi untuk akun kerja yang diatur kantor | Ikuti kebijakan kantor; jangan campur dengan akun pribadi |
Satu hal yang sebaiknya dihindari adalah menyimpan daftar sandi di catatan ponsel, di foto, atau di berkas spreadsheet tanpa pengaman. Itu memberi semua kelemahan penyimpanan digital tanpa satu pun perlindungannya.
Kalau sandi sudah terlanjur dicuri
Tanda-tandanya antara lain notifikasi masuk dari perangkat yang tidak dikenal, email pemulihan yang berubah, atau teman yang menerima pesan aneh dari akun Anda. Bersihkan dulu perangkat yang dicurigai terinfeksi, baru ganti sandi dari perangkat lain yang bersih. Mengganti sandi dari komputer yang masih terinfeksi hanya menyerahkan sandi baru ke pelaku. Langkah lengkapnya mirip dengan langkah setelah Wi-Fi diretas, dan bila data pribadi ikut tersebar, lihat cara melaporkan kebocoran data pribadi.
Pertanyaan yang sering diajukan
Lebih aman mana, password manager terpisah atau bawaan browser?
Untuk kebanyakan orang, selisihnya kecil dibandingkan selisih antara memakai pengelola sandi dan tidak memakainya sama sekali. Pengelola terpisah unggul bila Anda memakai beberapa merek peramban atau perangkat, dan biasanya punya fitur berbagi sandi keluarga yang lebih rapi.
Apakah sandi yang tersimpan bisa dilihat orang yang meminjam laptop saya?
Bisa, kalau laptop dalam keadaan terbuka tanpa kunci layar. Peramban modern meminta sandi atau sidik jari perangkat sebelum menampilkan sandi tersimpan, tetapi pengisian otomatis di situs tetap berjalan. Kunci layar adalah lapisan pertamanya.
Kalau akun Google atau Apple saya dibobol, apakah semua sandi ikut bocor?
Sandi yang disinkronkan ke akun itu dapat ikut terbuka. Karena itu akun utama tersebut perlu sandi yang kuat dan unik serta verifikasi dua langkah, sebaiknya dengan passkey atau aplikasi autentikator, bukan SMS.