Sebagian besar akun yang diambil orang lain tidak diambil dengan menebak kata sandi. Kata sandinya sudah diketahui lebih dulu, karena bocor dari layanan lain yang pernah Anda daftari dan dipakai ulang di sini.

Itulah yang membuat langkah kedua begitu berguna. Ia mengubah kata sandi yang bocor dari kunci menjadi setengah kunci.

Tiga bentuk, tidak sama kuat

Kode lewat SMS. Paling mudah dan paling lemah. Nomor telepon dapat dipindahkan ke kartu lain lewat penipuan pengambilalihan nomor, dan kodenya dapat diminta halaman palsu lalu diteruskan ke situs asli dalam hitungan detik. Meski begitu, SMS jauh lebih baik daripada tidak ada langkah kedua sama sekali. Kalau itu satu-satunya pilihan yang disediakan layanan, pakai.

Aplikasi authenticator. Kode enam angka yang berubah tiap tiga puluh detik, dihasilkan di perangkat Anda tanpa melewati jaringan. Ini titik yang tepat untuk hampir semua orang: jauh lebih kuat daripada SMS, tidak bisa dipindahkan lewat pengambilalihan nomor, dan tidak butuh biaya apa pun.

Kunci keamanan fisik atau passkey. Paling kuat, dan satu-satunya yang benar-benar menutup peluang halaman palsu, karena ia memeriksa alamat situsnya sendiri dan menolak bekerja di alamat yang salah. Layak untuk surel utama dan akun yang memegang uang.

Urutan yang masuk akal

Menyalakannya di semua akun sekaligus tidak akan terjadi. Urutan ini menyelesaikan sebagian besar risikonya dalam waktu singkat:

  1. Surel utama. Ini yang pertama, tanpa perdebatan. Hampir semua akun lain memulihkan akses lewat surel, jadi siapa pun yang menguasainya dapat mengambil alih sisanya satu per satu.
  2. Akun yang memegang uang: perbankan, dompet digital, dan akun penjualan.
  3. Akun yang dipakai masuk ke layanan lain, misalnya akun Google atau Apple yang dipakai untuk mendaftar di mana-mana.
  4. Media sosial dan akun usaha, terutama yang dipakai berhubungan dengan pelanggan.

Bagian yang paling sering dilewati

Ini penyebab nomor satu orang berhenti memakai verifikasi dua langkah: ponselnya hilang, dan ia terkunci dari akunnya sendiri.

Saat menyalakan fitur ini, layanan akan menawarkan kode cadangan, biasanya delapan sampai sepuluh kode sekali pakai. Simpan saat itu juga, bukan nanti:

  • Di pengelola kata sandi, kalau Anda memakainya.
  • Dicetak dan disimpan di tempat yang aman di rumah. Terdengar kuno, dan justru itu kelebihannya: ia tidak ikut hilang bersama ponsel.
  • Jangan di catatan ponsel yang sama dengan aplikasi authenticator-nya, karena keduanya akan hilang bersamaan.

Tambahan yang sama berharganya: daftarkan perangkat kedua, misalnya tablet atau ponsel lama, di aplikasi authenticator. Dengan begitu kehilangan satu perangkat tidak pernah menjadi kehilangan akses.

Langkah kedua tidak menggantikan kata sandi

Dua kebiasaan yang tetap perlu, dan keduanya selesai dengan satu alat:

  • Kata sandi berbeda di tiap layanan. Inilah yang menghentikan kebocoran di satu tempat menjadi masalah di semua tempat.
  • Pengelola kata sandi. Tidak ada yang bisa mengingat puluhan kata sandi berbeda, dan mencatatnya di berkas biasa lebih buruk. Prinsip menyusun kata sandi yang kuat dibahas di kata sandi yang kuat, dan berlaku sama untuk akun.

Pengelola kata sandi juga memberi perlindungan yang jarang disadari: ia tidak akan mengisikan kata sandi di alamat yang salah. Halaman palsu yang menipu mata manusia tidak menipu pemeriksaan alamat.

Penipuan yang masih menembus

Verifikasi dua langkah menutup banyak hal, tetapi tidak semuanya. Yang masih berhasil biasanya bekerja lewat orang, bukan lewat sistem:

  • Halaman palsu yang meminta kode. Anda memasukkan kata sandi dan kode di halaman tiruan, dan penipu meneruskannya ke situs asli saat itu juga. Bentuknya dijelaskan di phishing lewat Wi-Fi publik.
  • Permintaan persetujuan bertubi-tubi. Notifikasi masuk berulang kali sampai seseorang menekan setuju hanya agar berhenti. Kalau ada permintaan yang tidak Anda mulai, tolak, lalu ganti kata sandinya.
  • Telepon yang mengaku petugas dan meminta kode untuk verifikasi. Tidak ada layanan sah yang meminta kode dari Anda. Polanya sama seperti di penipuan mengaku teknisi internet.

Satu aturan yang menutup ketiganya: kode itu untuk dimasukkan, bukan untuk diberikan. Siapa pun yang memintanya dari Anda, lewat telepon, pesan, atau obrolan, sedang menipu.

Pemeriksaan sekali setahun

Sekali setahun, di akun surel utama dan akun usaha, periksa empat hal:

  • Perangkat yang masih masuk. Keluarkan yang tidak Anda kenali atau tidak lagi dipakai.
  • Aplikasi pihak ketiga yang punya akses. Daftar ini menumpuk bertahun-tahun dan hampir tidak pernah ditinjau.
  • Aturan penerusan surel dan balasan otomatis. Ini yang sering ditinggalkan penyusup agar tetap menerima salinan surel Anda setelah kata sandinya diganti. Jarang diperiksa orang.
  • Nomor dan alamat pemulihan. Pastikan masih milik Anda, terutama kalau pernah berganti nomor.

Untuk akun usaha

Dua hal tambahan yang berlaku kalau akunnya dipakai bersama:

  • Jangan berbagi satu akun. Gunakan akun terpisah per orang dengan hak yang sesuai. Akun bersama berarti tidak ada yang tahu siapa melakukan apa, dan mencabut akses satu orang berarti mengganggu semua orang.
  • Cabut akses saat orang keluar, dan jadikan itu bagian dari proses keluar. Kewajiban menjaga data pelanggan tetap ada di pemilik usaha, dan itu dibahas di keamanan data pribadi dan UU PDP. Kalau sesuatu terlanjur bocor, langkah pelaporannya di cara melaporkan kebocoran data pribadi.

Untuk perangkat jaringan, prinsipnya sama tetapi caranya berbeda, dan dibahas terpisah di akun admin router bawaan penyedia serta mengamankan router rumah.

Pertanyaan yang sering diajukan

Kenapa kode lewat SMS disebut paling lemah?

Karena nomor telepon bisa berpindah ke kartu lain lewat penipuan pengambilalihan nomor, dan kode SMS juga bisa diminta oleh halaman palsu lalu diteruskan ke situs asli. Meski begitu, SMS tetap jauh lebih baik daripada tidak memakai langkah kedua sama sekali.

Apa yang terjadi kalau ponsel dengan aplikasi authenticator hilang?

Anda terkunci dari akun sendiri, kecuali sudah menyimpan kode cadangan atau mendaftarkan perangkat kedua. Itulah sebabnya kode cadangan disimpan saat menyalakan fitur ini, bukan nanti.

Akun mana yang paling dulu perlu diamankan?

Surel utama, karena hampir semua akun lain memulihkan aksesnya lewat surel. Siapa pun yang menguasai surel Anda dapat mengambil alih hampir semua hal lain satu per satu.