0Pricing
Cyber Security Academy · Pelajaran

Kunci Push dan Perangkat Keras

FIDO2 dan kunci keamanan

Kunci Push dan Perangkat Keras adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Melampaui Kode yang Diketik

Kode OTP yang diketik memang berfungsi, tetapi merepotkan dan rentan terhadap pengelabuan. Dua faktor kepemilikan yang lebih kuat meningkatkan pengalaman dan keamanan: persetujuan melalui notifikasi dan kunci keamanan perangkat keras.

Notifikasi Persetujuan

MFA berbasis notifikasi mengirimkan permintaan ke ponsel Anda. Anda mengetuk Setujui atau Tolak, bukan mengetikkan kode.

Metode ini praktis, dan server mengonfirmasi respons tersebut secara kriptografis.

Kelelahan MFA

Permintaan persetujuan melalui notifikasi rentan terhadap kelelahan MFA (pemboman notifikasi): penyerang mengirimkan banyak permintaan persetujuan dengan harapan pengguna mengetuk Setujui karena merasa terganggu.

Pertahanan yang dapat digunakan adalah pencocokan angka, yaitu pengguna harus memasukkan angka yang ditampilkan pada layar masuk.

Kunci Keamanan Perangkat Keras

Kunci keamanan perangkat keras adalah perangkat fisik kecil (USB, NFC, atau Bluetooth) yang melakukan autentikasi kriptografis.

Kunci privat tidak pernah meninggalkan perangkat, sehingga perangkat ini sangat tahan terhadap pencurian.

FIDO2 dan WebAuthn

FIDO2 adalah standar terbuka yang mendasari kunci keamanan modern. Sisi webnya adalah API peramban WebAuthn.

Keduanya memungkinkan situs mengautentikasi pengguna dengan kriptografi kunci publik, bukan rahasia bersama.

Cara Kerja FIDO2

Saat pendaftaran, kunci menghasilkan pasangan kunci unik untuk setiap situs dan memberikan kunci publiknya kepada situs tersebut.

Saat masuk, server mengirimkan tantangan; kunci menandatanganinya dengan kunci privat. Tanda tangan tersebut membuktikan kepemilikan tanpa mengungkapkan rahasia apa pun.

Pengikatan Asal Menghentikan Pengelabuan

FIDO2 mengikat setiap kredensial ke asal situs yang tepat (domain).

Situs pengelabuan pada domain yang menyerupai domain asli tidak mendapatkan tanda tangan yang valid karena kunci menolak melakukan autentikasi pada asal yang salah. Inilah yang membuatnya tahan terhadap pengelabuan.

Kunci Akses

Kunci akses adalah kredensial FIDO2 yang dapat disinkronkan di seluruh perangkat Anda melalui platform (ponsel, laptop).

Kunci akses bertujuan menggantikan kata sandi sepenuhnya, sekaligus mempertahankan ketahanan FIDO2 terhadap pengelabuan.

Verifikasi Pengguna

Kunci keamanan dapat menambahkan pemeriksaan lokal yang disebut verifikasi pengguna: PIN atau biometrik pada perangkat itu sendiri.

Hal ini menggabungkan sesuatu yang Anda miliki dengan sesuatu yang Anda ketahui atau diri Anda sendiri dalam satu ketukan.

Memilih Metode

Kurang lebih dari yang paling lemah hingga yang paling kuat:

  • Kode SMS (hindari jika memungkinkan)
  • Aplikasi TOTP
  • Persetujuan melalui notifikasi dengan pencocokan angka
  • FIDO2 / kunci akses (tahan terhadap pengelabuan)

Kiat Penerapan

Saat menerapkan kunci perangkat keras:

  • Daftarkan setidaknya dua kunci untuk setiap pengguna (satu sebagai cadangan).
  • Sediakan jalur pemulihan yang tetap tahan terhadap pengelabuan.
  • Utamakan FIDO2 untuk akun bernilai tinggi.

Pemeriksaan Singkat

Mengapa kunci keamanan FIDO2 dianggap tahan terhadap pengelabuan?

Ringkasan

Anda telah mempelajari faktor kepemilikan yang lebih kuat.

  • Notifikasi memang praktis, tetapi memerlukan pencocokan angka agar tahan terhadap serangan kelelahan.
  • FIDO2 / kunci akses menggunakan pasangan kunci per situs dan pengikatan asal untuk mencegah pengelabuan.
  • Daftarkan kunci cadangan.

Selanjutnya, kita mempelajari cara MFA tetap dapat dilewati dan cara memperkuatnya.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kunci Push dan Perangkat Keras” gratis?

Ya — teks lengkap “Kunci Push dan Perangkat Keras” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kunci Push dan Perangkat Keras”?

FIDO2 dan kunci keamanan Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Kunci Push dan Perangkat Keras” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Faktor Autentikasi
  2. TOTP dan HOTP
  3. Kunci Push dan Perangkat Keras
  4. Risiko Bypass MFA
← Kembali ke Cyber Security Academy