0Pricing
Cyber Security Academy · Pelajaran

Autentikasi Multifaktor

Pelajari TOTP, kunci perangkat keras, notifikasi push, dan alasan MFA secara drastis mengurangi risiko pengambilalihan akun

Autentikasi Multifaktor adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa Itu MFA?

Autentikasi Multi-Faktor (MFA) mengharuskan pengguna membuktikan identitasnya dengan dua faktor independen atau lebih dari kategori yang berbeda. Bahkan jika salah satu faktor disusupi (misalnya, kata sandi dicuri), akun tetap terlindungi.

Tiga Kategori Faktor

Faktor autentikasi:

  • Sesuatu yang Anda ketahui—kata sandi, PIN, pertanyaan keamanan
  • Sesuatu yang Anda miliki—telepon, token perangkat keras, kartu pintar
  • Sesuatu yang merupakan diri Anda—sidik jari, wajah, suara (biometrik)

MFA yang sesungguhnya menggunakan setidaknya dua kategori yang berbeda—bukan dua kata sandi.

TOTP: Kata Sandi Sekali Pakai Berbasis Waktu

TOTP menghasilkan kode 6 digit yang berubah setiap 30 detik menggunakan rahasia bersama dan waktu saat ini (RFC 6238). Aplikasi yang dapat digunakan: Google Authenticator, Authy, Microsoft Authenticator.

TOTP aman terhadap serangan pemutaran ulang, tetapi rentan terhadap pengelabuan waktu nyata.

Kerentanan OTP melalui SMS

OTP berbasis SMS memang praktis, tetapi memiliki kelemahan yang signifikan:

  • Pertukaran SIM—penyerang memanipulasi operator melalui rekayasa sosial agar nomor korban dialihkan
  • Serangan SS7—penyadapan SMS oleh aktor negara pada tingkat telekomunikasi
  • Pengelabuan waktu nyata—penyerang langsung meneruskan OTP dari korban ke situs tujuan

OTP melalui SMS lebih baik daripada tidak menggunakan MFA, tetapi merupakan bentuk yang paling lemah.

Kunci Keamanan Perangkat Keras (FIDO2)

Kunci keamanan perangkat keras (YubiKey, Google Titan) menggunakan kriptografi kunci publik. Perangkat menandatangani tantangan yang terikat pada situs web tertentu, sehingga tahan terhadap pengelabuan—kunci tersebut tidak akan berfungsi di situs palsu.

Inilah standar terbaik untuk MFA.

MFA melalui Notifikasi Dorong

Aplikasi autentikator mengirimkan notifikasi dorong: "Setujui masuk dari New York?" Pengguna mengetuk Setujui atau Tolak. Cara ini praktis, tetapi rentan terhadap serangan kelelahan MFA—penyerang mengirimkan permintaan persetujuan berulang kali sampai pengguna yang lelah tidak sengaja menyetujuinya.

Serangan Kelelahan MFA

Serangan ini juga disebut pemboman notifikasi: penyerang telah memiliki kata sandi lalu mengirimkan lusinan notifikasi dorong MFA dengan harapan pengguna menyetujui salah satunya karena frustrasi atau kebingungan. Penanggulangannya: wajibkan pencocokan angka dalam notifikasi dorong (pengguna harus memasukkan kode yang ditampilkan di layar masuk).

Kunci Akses: MFA Tanpa Kata Sandi

Kunci akses (FIDO2/WebAuthn) menggabungkan "sesuatu yang Anda miliki" (kunci perangkat) dengan "sesuatu yang merupakan diri Anda" (pembukaan kunci biometrik) menjadi satu kredensial yang tahan terhadap pengelabuan. Tidak diperlukan kata sandi. Didukung oleh platform-platform utama.

Kebijakan Akses Bersyarat

Platform identitas modern mendukung akses bersyarat: MFA hanya diwajibkan saat sinyal risiko menunjukkannya (lokasi yang tidak dikenal, perangkat baru, sumber daya sensitif). Autentikasi bertingkat meningkatkan pengalaman pengguna sekaligus mempertahankan keamanan.

Teknik Melewati MFA

Penyerang melewati MFA dengan cara berikut:

  • Pengelabuan waktu nyata (AiTM)—proksi menangkap cookie sesi setelah MFA
  • Pertukaran SIM—mencegat kode SMS
  • Kelelahan MFA—mengirimkan notifikasi dorong secara berulang
  • Rekayasa sosial terhadap meja bantuan—menonaktifkan MFA melalui tiket dukungan

Menerapkan MFA

Saat menerapkan MFA:

  • Secara bawaan, wajibkan MFA untuk semua pengguna
  • Tawarkan beberapa pilihan MFA, tetapi pastikan kunci perangkat keras dan TOTP tersedia
  • Edukasi pengguna tentang kelelahan MFA—jika mereka tidak memulai proses masuk, tolak notifikasi dorong tersebut
  • Pantau pola pelewatan MFA dalam catatan autentikasi

Pemeriksaan Cepat: MFA

Metode MFA manakah yang tahan terhadap pengelabuan karena mengikat autentikasi secara kriptografis ke situs web tertentu?

Ringkasan Pelajaran

MFA memerlukan dua faktor dari kategori yang berbeda (ketahui/miliki/merupakan diri Anda). Aplikasi TOTP bagus; kunci perangkat keras (FIDO2) adalah yang terbaik karena tahan terhadap pengelabuan. OTP melalui SMS adalah yang paling lemah—rentan terhadap pertukaran SIM. Serangan kelelahan MFA membanjiri pengguna dengan notifikasi dorong; pencocokan angka dapat menguranginya. Kunci akses menggabungkan perangkat keras dan biometrik menjadi satu kredensial yang praktis.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Autentikasi Multifaktor” gratis?

Ya — teks lengkap “Autentikasi Multifaktor” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Autentikasi Multifaktor”?

Pelajari TOTP, kunci perangkat keras, notifikasi push, dan alasan MFA secara drastis mengurangi risiko pengambilalihan akun Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Autentikasi Multifaktor” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Kekuatan dan Kebijakan Kata Sandi
  2. Hash Kata Sandi: bcrypt, Argon2, PBKDF2
  3. Autentikasi Multifaktor
  4. Credential Stuffing dan Password Spraying
← Kembali ke Cyber Security Academy