Kunci Push dan Perangkat Keras
FIDO2 dan kunci keamanan
Kunci Push dan Perangkat Keras adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Melampaui Kode yang Diketik
Kode OTP yang diketik memang berfungsi, tetapi merepotkan dan rentan terhadap pengelabuan. Dua faktor kepemilikan yang lebih kuat meningkatkan pengalaman dan keamanan: persetujuan melalui notifikasi dan kunci keamanan perangkat keras.
Notifikasi Persetujuan
MFA berbasis notifikasi mengirimkan permintaan ke ponsel Anda. Anda mengetuk Setujui atau Tolak, bukan mengetikkan kode.
Metode ini praktis, dan server mengonfirmasi respons tersebut secara kriptografis.
Kelelahan MFA
Permintaan persetujuan melalui notifikasi rentan terhadap kelelahan MFA (pemboman notifikasi): penyerang mengirimkan banyak permintaan persetujuan dengan harapan pengguna mengetuk Setujui karena merasa terganggu.
Pertahanan yang dapat digunakan adalah pencocokan angka, yaitu pengguna harus memasukkan angka yang ditampilkan pada layar masuk.
Kunci Keamanan Perangkat Keras
Kunci keamanan perangkat keras adalah perangkat fisik kecil (USB, NFC, atau Bluetooth) yang melakukan autentikasi kriptografis.
Kunci privat tidak pernah meninggalkan perangkat, sehingga perangkat ini sangat tahan terhadap pencurian.
FIDO2 dan WebAuthn
FIDO2 adalah standar terbuka yang mendasari kunci keamanan modern. Sisi webnya adalah API peramban WebAuthn.
Keduanya memungkinkan situs mengautentikasi pengguna dengan kriptografi kunci publik, bukan rahasia bersama.
Cara Kerja FIDO2
Saat pendaftaran, kunci menghasilkan pasangan kunci unik untuk setiap situs dan memberikan kunci publiknya kepada situs tersebut.
Saat masuk, server mengirimkan tantangan; kunci menandatanganinya dengan kunci privat. Tanda tangan tersebut membuktikan kepemilikan tanpa mengungkapkan rahasia apa pun.
Pengikatan Asal Menghentikan Pengelabuan
FIDO2 mengikat setiap kredensial ke asal situs yang tepat (domain).
Situs pengelabuan pada domain yang menyerupai domain asli tidak mendapatkan tanda tangan yang valid karena kunci menolak melakukan autentikasi pada asal yang salah. Inilah yang membuatnya tahan terhadap pengelabuan.
Kunci Akses
Kunci akses adalah kredensial FIDO2 yang dapat disinkronkan di seluruh perangkat Anda melalui platform (ponsel, laptop).
Kunci akses bertujuan menggantikan kata sandi sepenuhnya, sekaligus mempertahankan ketahanan FIDO2 terhadap pengelabuan.
Verifikasi Pengguna
Kunci keamanan dapat menambahkan pemeriksaan lokal yang disebut verifikasi pengguna: PIN atau biometrik pada perangkat itu sendiri.
Hal ini menggabungkan sesuatu yang Anda miliki dengan sesuatu yang Anda ketahui atau diri Anda sendiri dalam satu ketukan.
Memilih Metode
Kurang lebih dari yang paling lemah hingga yang paling kuat:
- Kode SMS (hindari jika memungkinkan)
- Aplikasi TOTP
- Persetujuan melalui notifikasi dengan pencocokan angka
- FIDO2 / kunci akses (tahan terhadap pengelabuan)
Kiat Penerapan
Saat menerapkan kunci perangkat keras:
- Daftarkan setidaknya dua kunci untuk setiap pengguna (satu sebagai cadangan).
- Sediakan jalur pemulihan yang tetap tahan terhadap pengelabuan.
- Utamakan FIDO2 untuk akun bernilai tinggi.
Pemeriksaan Singkat
Mengapa kunci keamanan FIDO2 dianggap tahan terhadap pengelabuan?
Ringkasan
Anda telah mempelajari faktor kepemilikan yang lebih kuat.
- Notifikasi memang praktis, tetapi memerlukan pencocokan angka agar tahan terhadap serangan kelelahan.
- FIDO2 / kunci akses menggunakan pasangan kunci per situs dan pengikatan asal untuk mencegah pengelabuan.
- Daftarkan kunci cadangan.
Selanjutnya, kita mempelajari cara MFA tetap dapat dilewati dan cara memperkuatnya.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Kunci Push dan Perangkat Keras” gratis?
Ya — teks lengkap “Kunci Push dan Perangkat Keras” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Kunci Push dan Perangkat Keras”?
FIDO2 dan kunci keamanan Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Kunci Push dan Perangkat Keras” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Faktor Autentikasi
- TOTP dan HOTP
- Kunci Push dan Perangkat Keras
- Risiko Bypass MFA