Lompat ke isi

WebAuthn: Perbedaan antara revisi

Ensiklopedia Pengetahuan Universitas Islam Sultan Agung
Maintenance script (bicara | kontrib)
Impor teks terkontrol dari Wikipedia bahasa Indonesia; revisi 28696588; atribusi sumber disertakan.
 
Maintenance script (bicara | kontrib)
Presentation V4: sitasi, referensi, Math, Wikimedia Commons, dan atribusi
 
Baris 1: Baris 1:
'''Web Authentication''' ('''WebAuthn''') atau '''Autentikasi Web''' adalah [[standar web]] yang diterbitkan oleh [[Konsorsium Waring Wera Wanua]] (W3C). Standar ini mendefinisikan [[Antarmuka pemrograman aplikasi|API]] yang digunakan situs web untuk [[Autentikasi|mengautentikasi]] dengan kredensial WebAuthn (dikenal sebagai '''passkeys''' atau '''kunci sandi''') dan menjelaskan apa yang harus dilakukan oleh autentikator WebAuthn. WebAuthn memecahkan banyak masalah autentikasi berbasis [[kata sandi]] tradisional dengan memverifikasi identitas pengguna menggunakan [[tanda tangan digital]]. Meskipun WebAuthn sering disebut-sebut sebagai pengganti kata sandi secara lengkap, sebagian besar situs web yang menerapkannya masih menggunakan kata sandi dalam beberapa kapasitas.
'''Web Authentication''' ('''WebAuthn''') atau '''Autentikasi Web''' adalah [[standar web]] yang diterbitkan oleh [[Konsorsium Waring Wera Wanua]] (W3C).<ref>[https://www.w3.org/TR/webauthn-1/ Web Authentication: An API for accessing Public Key Credentials Level 1 (latest)]. World Wide Web Consortium.</ref><ref>[https://www.w3.org/blog/webauthn/ Web Authentication Working Group]. World Wide Web Consortium.</ref><ref>Strickland. iHeartMedia.</ref> Standar ini mendefinisikan [[Antarmuka pemrograman aplikasi|API]] yang digunakan situs web untuk [[Autentikasi|mengautentikasi]] dengan kredensial WebAuthn (dikenal sebagai '''passkeys''' atau '''kunci sandi'''<ref>[https://fidoalliance.org/wp-content/uploads/2022/03/How-FIDO-Addresses-a-Full-Range-of-Use-Cases-March24.pdf White Paper: Multi-Device FIDO Credentials]. FIDO Alliance. March 2022. hlm. 6.</ref><ref>William Brown. [https://docs.rs/webauthn-rs/latest/webauthn_rs/#what-is-a-passkey webauthn-rs docs]. ''Docs.rs''. Kanidm Identity Management Project. April 2024.</ref>) dan menjelaskan apa yang harus dilakukan oleh autentikator WebAuthn. WebAuthn memecahkan banyak masalah autentikasi berbasis [[kata sandi]] tradisional dengan memverifikasi identitas pengguna menggunakan [[tanda tangan digital]].<ref>Adam Langley. [https://www.imperialviolet.org/tourofwebauthn/tourofwebauthn.html A Tour of WebAuthn]. ''Imperial Violet''. 2024-12-23.</ref> Meskipun WebAuthn sering disebut-sebut sebagai pengganti kata sandi secara lengkap, sebagian besar situs web yang menerapkannya masih menggunakan kata sandi dalam beberapa kapasitas.<ref>Dan Goodin. [https://arstechnica.com/security/2024/12/passkey-technology-is-elegant-but-its-most-definitely-not-usable-security/ Passkey technology is elegant, but it’s most definitely not usable security]. Ars Technica.</ref>


Untuk menggunakan WebAuthn, pengguna memerlukan autentikator yang cocok. Standar ini tidak menentukan cara menyimpan [[Kriptografi kunci publik|kunci]] yang diperlukan untuk penandatanganan, sehingga berbagai jenis autentikator dapat digunakan. Jenis autentikator yang paling umum adalah autentikator platform, yang terintegrasi dalam [[sistem operasi]] perangkat. Platform autentikator yang umum meliputi [[Android (sistem operasi)|Android]], [[Apple Keychain]], dan [[Windows 10|Windows Hello]]. Ini menggunakan fitur keamanan [[perangkat keras]] (seperti [[Trusted execution environment|TEE]] dan [[Trusted Platform Module|TPM]]), dan melakukan sinkronisasi kredensial antar perangkat secara berkala untuk kemudahan penggunaan. Jenis autentikator umum lainnya adalah autentikator jarak jauh (''roaming''), di mana perangkat keras terpisah mengautentikasi pengguna dengan menghubungkan melalui [[Universal Serial Bus|USB]], [[Bluetooth 4.0|Bluetooth Low Energy]], atau [[komunikasi medan dekat]] (NFC). Sebagian besar [[ponsel cerdas]] dapat digunakan sebagai autentikator jarak jauh, dan perangkat keras [[Security token|kunci keamanan]] fisik khusus juga digunakan. WebAuthn secara efektif kompatibel dengan standar FIDO [[Universal 2nd Factor]] (U2F) karena keduanya menggunakan protokol [[CTAP]].  [[Pengelola kata sandi]] juga dapat digunakan sebagai autentikator, umumnya dengan sinkronisasi [[Komputasi awan|awan]]. Dalam situasi sinkronisasi kredensial tidak memungkinkan, WebAuthn Hybrid Transport dapat digunakan untuk mengakses kredensial yang tersimpan pada autentikator lain seperti ponsel cerdas.
Untuk menggunakan WebAuthn, pengguna memerlukan autentikator yang cocok. Standar ini tidak menentukan cara menyimpan [[Kriptografi kunci publik|kunci]] yang diperlukan untuk penandatanganan, sehingga berbagai jenis autentikator dapat digunakan. Jenis autentikator yang paling umum adalah autentikator platform, yang terintegrasi dalam [[sistem operasi]] perangkat. Platform autentikator yang umum meliputi [[Android (sistem operasi)|Android]], [[Apple Keychain]], dan [[Windows 10|Windows Hello]]. Ini menggunakan fitur keamanan [[perangkat keras]] (seperti [[Trusted execution environment|TEE]] dan [[Trusted Platform Module|TPM]]), dan melakukan sinkronisasi kredensial antar perangkat secara berkala untuk kemudahan penggunaan. Jenis autentikator umum lainnya adalah autentikator jarak jauh (''roaming''), di mana perangkat keras terpisah mengautentikasi pengguna dengan menghubungkan melalui [[Universal Serial Bus|USB]], [[Bluetooth 4.0|Bluetooth Low Energy]], atau [[komunikasi medan dekat]] (NFC). Sebagian besar [[ponsel cerdas]] dapat digunakan sebagai autentikator jarak jauh, dan perangkat keras [[Security token|kunci keamanan]] fisik khusus juga digunakan. WebAuthn secara efektif kompatibel dengan standar FIDO [[Universal 2nd Factor]] (U2F) karena keduanya menggunakan protokol [[CTAP]].<ref>[https://www.w3.org/Security/201812-Auth-ID/05_-_Day_1_-_Understanding_WebAuthn,_CTAP,_EAT,_FIDO_and_Authenticators.pdf WebAuthn / CTAP: Modern Authentication]. World Wide Web Consortium. 10 December 2018.</ref> [[Pengelola kata sandi]] juga dapat digunakan sebagai autentikator, umumnya dengan sinkronisasi [[Komputasi awan|awan]].<ref>[https://www.corbado.com/blog/passkeys-vs-password-managers Will Passkeys Kill Password Managers?]. ''Corbado''. 2023-06-01.</ref> Dalam situasi sinkronisasi kredensial tidak memungkinkan, WebAuthn Hybrid Transport dapat digunakan untuk mengakses kredensial yang tersimpan pada autentikator lain seperti ponsel cerdas.<ref>[https://www.corbado.com/blog/webauthn-passkey-qr-code WebAuthn Passkey QR Codes & Bluetooth: Hybrid Transport]. ''Corbado''. 2023-11-08.</ref>


Seperti standar U2F terdahulu, WebAuthn tahan terhadap [[Pengelabuan|serangan pengelabuan]] karena autentikator hanya menawarkan kredensial yang terdaftar di situs web yang sama. Namun, tidak seperti U2F, WebAuthn dapat diimplementasikan [[tanpa kata sandi]]. Selain itu, autentikator perangkat keras jarak jauh tahan terhadap ''[[malware]]'', karena kunci disimpan di perangkat terpisah, yang mencegah akses langsung oleh malware.
Seperti standar U2F terdahulu, WebAuthn tahan terhadap [[Pengelabuan|serangan pengelabuan]]<ref>Michael Kan. [https://www.pcmag.com/news/367026/google-phishing-attacks-that-can-beat-two-factor-are-on-the Google: Phishing Attacks That Can Beat Two-Factor Are on the Rise]. PC Magazine. 7 March 2019.</ref> karena autentikator hanya menawarkan kredensial yang terdaftar di situs web yang sama. Namun, tidak seperti U2F, WebAuthn dapat diimplementasikan [[tanpa kata sandi]].<ref>[https://arstechnica.com/gadgets/2018/04/practical-passwordless-authentication-comes-a-step-closer-with-webauthn/ Practical passwordless authentication comes a step closer with WebAuthn]. ''Ars Technica''. 2018-04-10.</ref> Selain itu, autentikator perangkat keras jarak jauh tahan terhadap ''[[malware]]'', karena kunci disimpan di perangkat terpisah, yang mencegah akses langsung oleh malware.


Standar WebAuthn Tingkat&nbsp;1 dan 2 diterbitkan sebagai [[Konsorsium Waring Wera Wanua|Rekomendasi W3C]] masing-masing pada tanggal 4 Maret 2019 dan 8 April 2021. Spesifikasi Tingkat 3 saat ini merupakan ''First Public Working Draft'' (FPWD). WebAuthn adalah komponen inti dari Proyek FIDO2 yang diprakasai oleh organisasi industri [[FIDO Alliance]].
Standar WebAuthn Tingkat&nbsp;1 dan 2 diterbitkan sebagai [[Konsorsium Waring Wera Wanua|Rekomendasi W3C]] masing-masing pada tanggal 4 Maret 2019 dan 8 April 2021.<ref>[https://www.w3.org/TR/webauthn-1/ Web Authentication: An API for accessing Public Key Credentials Level 1 (latest)]. World Wide Web Consortium.</ref><ref>[https://www.w3.org/2019/03/pressrelease-webauthn-rec.html.en W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins]. World Wide Web Consortium. 4 March 2019.</ref><ref>[https://www.w3.org/TR/webauthn-2/ Web Authentication: An API for accessing Public Key Credentials Level 2]. World Wide Web Consortium. 8 April 2021.</ref> Spesifikasi Tingkat 3 saat ini merupakan ''First Public Working Draft'' (FPWD).<ref>[https://www.w3.org/TR/webauthn-3/ Web Authentication: An API for accessing Public Key Credentials Level 3]. World Wide Web Consortium. 4 April 2021.</ref> WebAuthn adalah komponen inti dari Proyek FIDO2 yang diprakasai oleh organisasi industri [[FIDO Alliance]].<ref>[https://fidoalliance.org/fido2/ FIDO2 Project]. FIDO Alliance.</ref>


== Latar belakang ==
== Latar belakang ==
 
FIDO2 adalah penerus dari standar FIDO Universal 2nd Factor (U2F). U2F hanya mendukung moda multifaktor, yang dirancang untuk memperkuat alur masuk berbasis nama pengguna/kata sandi yang sudah umum. FIDO2 menambahkan dukungan untuk mode faktor tunggal. Dalam moda multifaktor, autentikator diaktifkan dengan uji kehadiran pengguna, yang biasanya hanya dengan menekan tombol; tidak memerlukan kata sandi. Dalam moda faktor tunggal, autentikator ''(''sesuatu yang Anda miliki'')'' melakukan verifikasi pengguna.<ref>[https://developers.yubico.com/WebAuthn/WebAuthn_Developer_Guide/User_Presence_vs_User_Verification.html User Presence vs User Verification].</ref> Tergantung pada kemampuan autentikator, hal ini dapat berupa:<ref>Davit Baghdasaryan. [https://fidoalliance.org/specs/fido-v2.0-rd-20180702/fido-registry-v2.0-rd-20180702.html#user-verification-methods FIDO Registry of Predefined Values]. ''fidoalliance.org''. FIDO Alliance. 2 July 2018.</ref>
FIDO2 adalah penerus dari standar FIDO Universal 2nd Factor (U2F). U2F hanya mendukung moda multifaktor, yang dirancang untuk memperkuat alur masuk berbasis nama pengguna/kata sandi yang sudah umum. FIDO2 menambahkan dukungan untuk mode faktor tunggal. Dalam moda multifaktor, autentikator diaktifkan dengan uji kehadiran pengguna, yang biasanya hanya dengan menekan tombol; tidak memerlukan kata sandi. Dalam moda faktor tunggal, autentikator ''(''sesuatu yang Anda miliki'')'' melakukan verifikasi pengguna. Tergantung pada kemampuan autentikator, hal ini dapat berupa:


* sesuatu yang Anda ketahui: rahasia seperti [[Nomor Identifikasi Pribadi|nomor identifikasi pribadi]] (PIN), [[kata sandi]], atau pola gesek layar
* sesuatu yang Anda ketahui: rahasia seperti [[Nomor Identifikasi Pribadi|nomor identifikasi pribadi]] (PIN), [[kata sandi]], atau pola gesek layar
* sesuatu yang menandakan bahwa Anda: [[biometrik]] seperti sidik jari, iris atau suara
* sesuatu yang menandakan bahwa Anda: [[biometrik]] seperti sidik jari, iris atau suara


Apa pun modanya, autentikator tidak pernah membagikan rahasia atau data biometriknya dengan situs web tujuan. Selain itu, rahasia atau biometrik pengguna tunggal berfungsi dengan semua situs web, karena autentikator memilih [[Kriptografi kunci publik|materi kunci kriptografi]] yang sesuai untuk digunakan oleh layanan yang meminta autentikasi setelah verifikasi pengguna berhasil diselesaikan.
Apa pun modanya, autentikator tidak pernah membagikan rahasia atau data biometriknya dengan situs web tujuan.<ref>[https://www.w3.org/TR/webauthn/Overview.html#user-verification Web Authentication: An API for accessing Public Key Credentials Level 1 § Terminology: User Verification]. ''www.w3.org''. W3C. 4 March 2019.</ref> Selain itu, rahasia atau biometrik pengguna tunggal berfungsi dengan semua situs web, karena autentikator memilih [[Kriptografi kunci publik|materi kunci kriptografi]] yang sesuai untuk digunakan oleh layanan yang meminta autentikasi setelah verifikasi pengguna berhasil diselesaikan.


Sebuah rahasia dan biometrik pada autentikator dapat digunakan bersamaan, mirip seperti yang digunakan pada [[ponsel cerdas]]. Misalnya, sidik jari menyediakan akses mudah ke ponsel cerdas milik pengguna, tetapi terkadang akses pemindaian sidik jari gagal, sehingga pengguna dapat menggunakan PIN sebagai cadangan.
Sebuah rahasia dan biometrik pada autentikator dapat digunakan bersamaan, mirip seperti yang digunakan pada [[ponsel cerdas]]. Misalnya, sidik jari menyediakan akses mudah ke ponsel cerdas milik pengguna, tetapi terkadang akses pemindaian sidik jari gagal, sehingga pengguna dapat menggunakan PIN sebagai cadangan.


== Alasan untuk rancangan dan standarisasi ==
== Alasan untuk rancangan dan standarisasi ==
W3C merancang dan menstandardisasi WebAuthn untuk memecahkan dan mengurangi banyak masalah yang melekat pada autentikasi berbasis kata sandi tradisional:
W3C merancang dan menstandardisasi WebAuthn untuk memecahkan dan mengurangi banyak masalah yang melekat pada autentikasi berbasis kata sandi tradisional:


Baris 39: Baris 37:


== Penjenamaan Kunci Sandi (Passkey) ==
== Penjenamaan Kunci Sandi (Passkey) ==
''Passkey'' (kunci sandi) adalah istilah [[Jargon|non-teknis]] [[de facto]] untuk kredensial WebAuthn.<ref>William Brown. [https://docs.rs/webauthn-rs/latest/webauthn_rs/#what-is-a-passkey webauthn-rs docs]. ''Docs.rs''. Kanidm Identity Management Project. April 2024.</ref><ref>Adam Langley. [https://www.imperialviolet.org/tourofwebauthn/tourofwebauthn.html A Tour of WebAuthn]. ''Imperial Violet''. 2024-12-23.</ref> Digunakan dalam situasi di mana penggunaan jargon tidak membantu, seperti pemasaran konsumen, dan sebagian besar antarmuka pengguna yang mendukung WebAuthn hanya menggunakan istilah ''passkey'' untuk merujuk ke kredensial WebAuthn.<ref>Dan Goodin. [https://arstechnica.com/security/2024/12/passkey-technology-is-elegant-but-its-most-definitely-not-usable-security/ Passkey technology is elegant, but it’s most definitely not usable security]. Ars Technica.</ref>


''Passkey'' (kunci sandi) adalah istilah [[Jargon|non-teknis]] [[de facto]] untuk kredensial WebAuthn. Digunakan dalam situasi di mana penggunaan jargon tidak membantu, seperti pemasaran konsumen, dan sebagian besar antarmuka pengguna yang mendukung WebAuthn hanya menggunakan istilah ''passkey'' untuk merujuk ke kredensial WebAuthn.
Ketika Apple pertama kali memperkenalkan kunci sandi ke publik pada tahun 2022,<ref>Taylor Clemons. [https://www.zdnet.com/article/wwdc-2022-apple-announces-passkey-feature/ WWDC 2022: Apple announces Passkey feature to eliminate passwords across platforms]. ZD Net. 6 June 2022.</ref> mereka menekankan integrasi pihak pertama mereka. Hal ini, dikombinasikan dengan kurangnya komunikasi yang jelas dari perusahaan lain, menyebabkan beberapa orang berspekulasi bahwa kunci sandi adalah teknologi milik Apple (ini tidaklah benar).<ref>Umar Shakir. [https://www.theverge.com/2022/8/5/23293643/apple-passkeys-fido-alliance-passwordless-google-microsoft Reminder: passkeys are not just from Apple]. The Verge. 6 August 2022.</ref> Ketika peramban dan situs web mulai mengimplementasikan WebAuthn, set fitur yang tidak konsisten mengakibatkan timbulnya berbagai pemahaman tentang apa yang sebenarnya dihitung sebagai kunci sandi. Beberapa orang berasumsi bahwa kunci sandi memerlukan manajemen oleh sebuah autentikator platform, atau memerlukan sinkronisasi jarak jauh dengan komputasi awan. Definisi yang sesuai adalah bahwa kunci sandi adalah kredensial WebAuthn apa pun yang dikelola oleh autentikator WebAuthn mana pun tanpa mengenal adanya perbedaan jenisnya.<ref>William Brown. [https://docs.rs/webauthn-rs/latest/webauthn_rs/#what-is-a-passkey webauthn-rs docs]. ''Docs.rs''. Kanidm Identity Management Project. April 2024.</ref> Definisi ini mencakup sebagian besar dari apa yang disebut dan diterima oleh berbagai penyedia sebagai kunci sandi.
 
Ketika Apple pertama kali memperkenalkan kunci sandi ke publik pada tahun 2022, mereka menekankan integrasi pihak pertama mereka. Hal ini, dikombinasikan dengan kurangnya komunikasi yang jelas dari perusahaan lain, menyebabkan beberapa orang berspekulasi bahwa kunci sandi adalah teknologi milik Apple (ini tidaklah benar). Ketika peramban dan situs web mulai mengimplementasikan WebAuthn, set fitur yang tidak konsisten mengakibatkan timbulnya berbagai pemahaman tentang apa yang sebenarnya dihitung sebagai kunci sandi. Beberapa orang berasumsi bahwa kunci sandi memerlukan manajemen oleh sebuah autentikator platform, atau memerlukan sinkronisasi jarak jauh dengan komputasi awan. Definisi yang sesuai adalah bahwa kunci sandi adalah kredensial WebAuthn apa pun yang dikelola oleh autentikator WebAuthn mana pun tanpa mengenal adanya perbedaan jenisnya. Definisi ini mencakup sebagian besar dari apa yang disebut dan diterima oleh berbagai penyedia sebagai kunci sandi.


== Ringkasan ==
== Ringkasan ==
Seperti standar pendahulunya FIDO U2F, W3C Web Authentication (WebAuthn) melibatkan [[situs web]], [[peramban web]], dan autentikator:
Seperti standar pendahulunya FIDO U2F, W3C Web Authentication (WebAuthn) melibatkan [[situs web]], [[peramban web]], dan autentikator:<ref>[https://www.w3.org/TR/webauthn-1/ Web Authentication: An API for accessing Public Key Credentials Level 1 (latest)]. World Wide Web Consortium.</ref>


* Situs web ini adalah Pihak Pengandal WebAuthn yang sesuai
* Situs web ini adalah Pihak Pengandal WebAuthn yang sesuai
Baris 54: Baris 51:


=== Autentikasi ===
=== Autentikasi ===
Autentikator yang digunakan adalah autentikator [[kriptografi]] multifaktor yang menggunakan [[Kriptografi|kriptografi kunci publik]] untuk menandatangani pernyataan autentikasi yang ditujukan kepada Pihak Pengandal WebAuthn. Autentikator dapat menggunakan [[sistem pengenalan wajah]], [[Sidik jari perangkat|sidik jari]], atau [[Nomor Identifikasi Pribadi|nomor identifikasi pribadi]] (PIN) untuk verifikasi pengguna, autentikator itu sendiri adalah sesuatu yang Anda miliki, sementara sistem pengenalan wajah dan sidik jari adalah sesuatu yang menandakan bahwa Anda dan PIN adalah sesuatu yang Anda ketahui.
Autentikator yang digunakan adalah autentikator [[kriptografi]] multifaktor yang menggunakan [[Kriptografi|kriptografi kunci publik]] untuk menandatangani pernyataan autentikasi yang ditujukan kepada Pihak Pengandal WebAuthn. Autentikator dapat menggunakan [[sistem pengenalan wajah]], [[Sidik jari perangkat|sidik jari]], atau [[Nomor Identifikasi Pribadi|nomor identifikasi pribadi]] (PIN) untuk verifikasi pengguna, autentikator itu sendiri adalah sesuatu yang Anda miliki, sementara sistem pengenalan wajah dan sidik jari adalah sesuatu yang menandakan bahwa Anda dan PIN adalah sesuatu yang Anda ketahui.


Untuk memulai alur autentikasi WebAuthn, Pihak Pengandal WebAuthn menyatakan niatnya kepada Klien WebAuthn (peramban web) melalui [[JavaScript]]. Klien WebAuthn berkomunikasi dengan autentikator menggunakan [[antarmuka pemrograman aplikasi]] JavaScript yang diimplementasikan di peramban. Autentikator jarak jauh mematuhi [[Client to Authenticator Protocol|Protokol Klien ke Autentikator]] FIDO (CTAP).
Untuk memulai alur autentikasi WebAuthn,<ref>[https://developer.mozilla.org/en-US/docs/Web/API/Web_Authentication_API Web Authentication API]. Mozilla.</ref> Pihak Pengandal WebAuthn menyatakan niatnya kepada Klien WebAuthn (peramban web) melalui [[JavaScript]]. Klien WebAuthn berkomunikasi dengan autentikator menggunakan [[antarmuka pemrograman aplikasi]] JavaScript yang diimplementasikan di peramban. Autentikator jarak jauh mematuhi [[Client to Authenticator Protocol|Protokol Klien ke Autentikator]] FIDO (CTAP).<ref>[https://fidoalliance.org/specs/fido-v2.0-ps-20190130-pub/fido-client-to-authenticator-protocol-v2.0-ps-20190130.html Client to Authenticator Protocol (CTAP)]. FIDO Alliance. 30 January 2019.</ref>


WebAuthn tidak sepenuhnya memerlukan autentikator perangkat keras jarak jauh. Sebagai alternatif, autentikator perangkat lunak (misalnya yang diimplementasikan pada ponsel cerdas) atau autentikator platform (yaitu, autentikator yang diimplementasikan langsung pada Perangkat Klien WebAuthn) dapat digunakan. Contoh autentikator platform adalah [[Windows 10|Windows Hello]] dan [[Android (sistem operasi)|sistem operasi Android]].
WebAuthn tidak sepenuhnya memerlukan autentikator perangkat keras jarak jauh. Sebagai alternatif, autentikator perangkat lunak (misalnya yang diimplementasikan pada ponsel cerdas) atau autentikator platform (yaitu, autentikator yang diimplementasikan langsung pada Perangkat Klien WebAuthn) dapat digunakan. Contoh autentikator platform adalah [[Windows 10|Windows Hello]]<ref>Alex Simons. [https://www.microsoft.com/en-us/microsoft-365/blog/2018/11/20/sign-in-to-your-microsoft-account-without-a-password-using-windows-hello-or-a-security-key/ Secure password-less sign-in for your Microsoft account using a security key or Windows Hello]. Microsoft. 20 November 2018.</ref> dan [[Android (sistem operasi)|sistem operasi Android]].<ref>[https://fidoalliance.org/android-now-fido2-certified-accelerating-global-migration-beyond-passwords/ Android Now FIDO2 Certified, Accelerating Global Migration Beyond Passwords]. FIDO Alliance. 25 February 2019.</ref>


WebAuthn Hybrid Transport memungkinkan Klien WebAuthn untuk mengakses kredensial yang tersimpan pada autentikator lain seperti ponsel cerdas, ini berguna dalam situasi tertentu saat sinkronisasi kredensial tidak memungkinkan.
WebAuthn Hybrid Transport memungkinkan Klien WebAuthn untuk mengakses kredensial yang tersimpan pada autentikator lain seperti ponsel cerdas, ini berguna dalam situasi tertentu saat sinkronisasi kredensial tidak memungkinkan.<ref>[https://www.corbado.com/blog/webauthn-passkey-qr-code WebAuthn Passkey QR Codes & Bluetooth: Hybrid Transport]. ''Corbado''. 2023-11-08.</ref>


Terdapat kesalahpahaman yang timbul di antara pengguna bahwa data biometrik ditransmisikan melalui jaringan dengan cara yang sama seperti kata sandi, hal ini tidaklah benar.
Terdapat kesalahpahaman yang timbul di antara pengguna bahwa data biometrik ditransmisikan melalui jaringan dengan cara yang sama seperti kata sandi, hal ini tidaklah benar.<ref>[https://duo.com/blog/touchid-webauthn Touch ID and Beyond: Duo's Plans for WebAuthn]. Duo Security. 5 March 2019.</ref><ref>Nick Steele. [https://www.helpnetsecurity.com/2019/02/27/webauthn-solve-password-problem/ How WebAuthn aims to solve the password problem]. Help Net Security. 27 February 2019.</ref>


=== Registrasi ===
=== Registrasi ===
Ketika Pihak Pengandal WebAuthn menerima pernyataan autentikasi yang ditandatangani dari peramban, tanda tangan digital pada pernyataan tersebut diverifikasi menggunakan kunci publik tepercaya bagi pengguna.
Ketika Pihak Pengandal WebAuthn menerima pernyataan autentikasi yang ditandatangani dari peramban, tanda tangan digital pada pernyataan tersebut diverifikasi menggunakan kunci publik tepercaya bagi pengguna.


Untuk mendapatkan kunci publik bagi pengguna, Pihak Pengandal WebAuthn memulai alur registrasi WebAuthn yang serupa dengan alur autentikasi yang diilustrasikan di atas. Perbedaan utamanya adalah autentikator kini menandatangani pernyataan pengesahan dengan kunci privat yang terkait. Pernyataan pengesahan yang ditandatangani berisi salinan kunci publik yang pada akhirnya digunakan oleh Pihak Pengandal WebAuthn untuk memverifikasi autentikasi yang ditandatangani. Pernyataan pengesahan juga berisi metadata yang menjelaskan autentikator itu sendiri.
Untuk mendapatkan kunci publik bagi pengguna, Pihak Pengandal WebAuthn memulai alur registrasi WebAuthn <ref>[https://developer.mozilla.org/en-US/docs/Web/API/Web_Authentication_API Web Authentication API]. Mozilla.</ref> yang serupa dengan alur autentikasi yang diilustrasikan di atas. Perbedaan utamanya adalah autentikator kini menandatangani pernyataan pengesahan dengan kunci privat yang terkait. Pernyataan pengesahan yang ditandatangani berisi salinan kunci publik yang pada akhirnya digunakan oleh Pihak Pengandal WebAuthn untuk memverifikasi autentikasi yang ditandatangani. Pernyataan pengesahan juga berisi metadata yang menjelaskan autentikator itu sendiri.


Tanda tangan digital pada pernyataan pengesahan diverifikasi dengan kunci publik pengesahan tepercaya untuk model autentikator tertentu. Mengenai bagaimana Pihak Pengandal WebAuthn mendapatkan penyimpanan kunci publik pengesahan tepercayanya tidak ditentukan. Salah satu opsinya adalah menggunakan layanan metadata FIDO.
Tanda tangan digital pada pernyataan pengesahan diverifikasi dengan kunci publik pengesahan tepercaya untuk model autentikator tertentu. Mengenai bagaimana Pihak Pengandal WebAuthn mendapatkan penyimpanan kunci publik pengesahan tepercayanya tidak ditentukan. Salah satu opsinya adalah menggunakan layanan metadata FIDO.<ref>[https://fidoalliance.org/metadata/ Metadata Service]. FIDO Alliance.</ref>


Jenis pengesahan yang ditentukan dalam JavaScript menentukan model kepercayaan. Misalnya, jenis pengesahan yang disebut pengesahan mandiri, yang model kepercayaannya pada dasarnya adalah [[Trust on first use|kepercayaan pada penggunaan pertama]].
Jenis pengesahan yang ditentukan dalam JavaScript menentukan model kepercayaan. Misalnya, jenis pengesahan yang disebut pengesahan mandiri, yang model kepercayaannya pada dasarnya adalah [[Trust on first use|kepercayaan pada penggunaan pertama]].


== Dukungan ==
== Dukungan ==
Standar WebAuthn Tingkat&nbsp;1 diterbitkan sebagai Rekomendasi W3C oleh ''Web Authentication Working Group'' pada tanggal 4 Maret 2019.<ref>[https://www.w3.org/TR/webauthn-1/ Web Authentication: An API for accessing Public Key Credentials Level 1 (latest)]. World Wide Web Consortium.</ref><ref>[https://www.w3.org/2019/03/pressrelease-webauthn-rec.html.en W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins]. World Wide Web Consortium. 4 March 2019.</ref><ref>Emil Protalinski. [https://venturebeat.com/2019/03/04/w3c-approves-webauthn-as-the-web-standard-for-password-free-logins/ W3C Approves WebAuthn as the Web Standard for Password-Free Logins]. 4 March 2019.</ref> WebAuthn didukung oleh peramban web [[Google Chrome]], [[Firefox|Mozilla Firefox]], [[Microsoft Edge]], [[Safari (peramban web)|Apple Safari]],<ref>[https://www.w3.org/2019/03/pressrelease-webauthn-rec.html.en W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins]. World Wide Web Consortium. 4 March 2019.</ref> dan [[Opera (peramban web)|Opera]].<ref>[https://caniuse.com/#feat=webauthn Can I use Web Authentication API?].</ref>


Standar WebAuthn Tingkat&nbsp;1 diterbitkan sebagai Rekomendasi W3C oleh ''Web Authentication Working Group'' pada tanggal 4 Maret 2019. WebAuthn didukung oleh peramban web [[Google Chrome]], [[Firefox|Mozilla Firefox]], [[Microsoft Edge]], [[Safari (peramban web)|Apple Safari]], dan [[Opera (peramban web)|Opera]].
Versi desktop Google Chrome telah mendukung WebAuthn sejak versi 67.<ref>Christiaan Brand. [https://developers.google.com/web/updates/2018/05/webauthn Enabling Strong Authentication with WebAuthn]. ''Google Developers''. 2018-06-03.</ref> Firefox, yang sebelumnya tidak sepenuhnya mendukung standar FIDO U2F, menyertakan dan mengaktifkan WebAuthn di Firefox versi 60, yang dirilis pada tanggal 9 Mei 2018.<ref>Stephen Shankland. [https://www.cnet.com/news/firefox-moves-browsers-into-the-post-password-future-with-webauthn/ Firefox moves browsers into post-password future with WebAuthn tech]. ''CNET''. 2018-05-09.</ref> Rilis awal [[Windows Insider]] untuk peramban Microsoft Edge (Build 17682) menerapkan versi WebAuthn yang berfungsi dengan [[Windows 10|Windows Hello]] dan perangkat kunci keamanan eksternal.<ref>Sarkar. [https://blogs.windows.com/windowsexperience/2018/05/31/announcing-windows-10-insider-preview-build-17682/#oHYCS0GkF95OMzKH.97 Announcing Windows 10 Insider Preview Build 17682]. Microsoft. 2018-05-23.</ref>


Versi desktop Google Chrome telah mendukung WebAuthn sejak versi 67. Firefox, yang sebelumnya tidak sepenuhnya mendukung standar FIDO U2F, menyertakan dan mengaktifkan WebAuthn di Firefox versi 60, yang dirilis pada tanggal 9 Mei 2018. Rilis awal [[Windows Insider]] untuk peramban Microsoft Edge (Build 17682) menerapkan versi WebAuthn yang berfungsi dengan [[Windows 10|Windows Hello]] dan perangkat kunci keamanan eksternal.
Perangkat kunci keamanan FIDO U2F yang sudah ada sebagian besar kompatibel dengan standar WebAuthn, meskipun WebAuthn menambahkan kemampuan untuk merujuk ke pengenal "nama pengguna" unik per akun, yang tidak dapat disimpan oleh autentikator tipe lawas.<ref>[https://www.w3.org/TR/webauthn-1/ Web Authentication: An API for accessing Public Key Credentials Level 1 (latest)]. World Wide Web Consortium.</ref>


Perangkat kunci keamanan FIDO U2F yang sudah ada sebagian besar kompatibel dengan standar WebAuthn, meskipun WebAuthn menambahkan kemampuan untuk merujuk ke pengenal "nama pengguna" unik per akun, yang tidak dapat disimpan oleh autentikator tipe lawas.
Salah satu [[Authenticator|autentikator]] pertama yang kompatibel dengan FIDO2 adalah YubiKey generasi kedua oleh Yubico, yang diumumkan pada tanggal 10 April 2018.<ref>[https://id.wikipedia.org/w/index.php?title=WebAuthn&oldid=28696588 sumber pada Wikipedia bahasa Indonesia]</ref> Autentikator pertama yang kompatibel dengan FIDO2 dengan layar adalah Trezor Model T oleh SatoshiLabs, yang diumumkan pada tanggal 6 November 2019. Trezor Model T juga merupakan autentikator pertama yang memungkinkan pengguna untuk memilih kredensial residen FIDO2 mana yang akan digunakan langsung pada perangkat.


Salah satu [[Authenticator|autentikator]] pertama yang kompatibel dengan FIDO2 adalah YubiKey generasi kedua oleh Yubico, yang diumumkan pada tanggal 10 April 2018. Autentikator pertama yang kompatibel dengan FIDO2 dengan layar adalah Trezor Model T oleh SatoshiLabs, yang diumumkan pada tanggal 6 November 2019. Trezor Model T juga merupakan autentikator pertama yang memungkinkan pengguna untuk memilih kredensial residen FIDO2 mana yang akan digunakan langsung pada perangkat.
Kunci FIDO2 bersertifikat Security Level 2 pertama, yang disebut "Goldengate" diumumkan satu tahun kemudian oleh eWBM pada tanggal 8 April 2019.<ref>[https://id.wikipedia.org/w/index.php?title=WebAuthn&oldid=28696588 sumber pada Wikipedia bahasa Indonesia]</ref><ref>[https://id.wikipedia.org/w/index.php?title=WebAuthn&oldid=28696588 sumber pada Wikipedia bahasa Indonesia]</ref>


Kunci FIDO2 bersertifikat Security Level 2 pertama, yang disebut "Goldengate" diumumkan satu tahun kemudian oleh eWBM pada tanggal 8 April 2019.
[[Dropbox]] mengumumkan dukungan untuk log masuk WebAuthn (sebagai sebuah faktor ke-2) pada tanggal 8 Mei 2018.<ref>Brad Girardeau. [https://blogs.dropbox.com/tech/2018/05/introducing-webauthn-support-for-secure-dropbox-sign-in/ Introducing WebAuthn support for secure Dropbox sign in]. ''Dropbox Tech Blog''. Dropbox. 2018-05-08.</ref>


[[Dropbox]] mengumumkan dukungan untuk log masuk WebAuthn (sebagai sebuah faktor ke-2) pada tanggal 8 Mei 2018.
[[Apple Inc.|Apple]] mengumumkan bahwa [[Face ID]] atau [[Touch ID]] dapat digunakan sebagai autentikator platform WebAuthn dengan [[Safari (peramban web)|Safari]] pada tanggal 24 Juni 2020.<ref>[https://developer.apple.com/documentation/safari-release-notes/safari-14-release-notes Safari 14 Release Notes]. ''Apple Developer Documentation''. 2022-12-16.</ref>


[[Apple Inc.|Apple]] mengumumkan bahwa [[Face ID]] atau [[Touch ID]] dapat digunakan sebagai autentikator platform WebAuthn dengan [[Safari (peramban web)|Safari]] pada tanggal 24 Juni 2020.
Beberapa [[Password manager|pengelola kata sandi]] seperti [[Bitwarden]] dan [[Dashlane]] mendukung WebAuthn.<ref>Jon Porter. [https://www.theverge.com/2023/11/2/23943173/bitwarden-passkey-support-released-browser-extension Bitwarden begins adding passkey support to its password manager]. ''The Verge''. 2023-11-02.</ref><ref>Rob Pegoraro. [https://uk.pcmag.com/password-managers/153627/these-are-the-services-seeing-the-biggest-uptick-in-passkey-adoption These Are the Services Seeing the Biggest Uptick in Passkey Adoption]. ''PC Magazine UK''. 2024-07-30.</ref>
 
Beberapa [[Password manager|pengelola kata sandi]] seperti [[Bitwarden]] dan [[Dashlane]] mendukung WebAuthn.


== Tanggapan dari media ==
== Tanggapan dari media ==
WebAuthn telah menerima tanggapan beragam:
WebAuthn telah menerima tanggapan beragam:


* “Kunci sandi adalah salah satu dari sedikit konstruksi keamanan yang membuat hidup Anda lebih mudah, bukannya lebih sulit.” Troy Hunt – 5 Mei 2025
* “Kunci sandi adalah salah satu dari sedikit konstruksi keamanan yang membuat hidup Anda lebih mudah, bukannya lebih sulit.”<ref>Troy Hunt. [https://www.troyhunt.com/passkeys-for-normal-people/ Passkeys for Normal People]. ''Troy Hunt''. 2025-05-05.</ref> Troy Hunt – 5 Mei 2025
** Dengan proses masuk satu klik, dan mengklik tombol ungu (tombol kunci sandi) akan langsung memberi saya akses ke akun saya.
** Dengan proses masuk satu klik, dan mengklik tombol ungu (tombol kunci sandi) akan langsung memberi saya akses ke akun saya.<ref>Troy Hunt. [https://www.troyhunt.com/passkeys-for-normal-people/ Passkeys for Normal People]. ''Troy Hunt''. 2025-05-05.</ref>
* “Teknologi kunci sandi memang elegan, tapi bukan merupakan keamanan yang dapat digunakan (dengan mudah)” Dan Goodin – 30 Desember 2024 [[Ars Technica]]
* “Teknologi kunci sandi memang elegan, tapi bukan merupakan keamanan yang dapat digunakan (dengan mudah)”<ref>Dan Goodin. [https://arstechnica.com/security/2024/12/passkey-technology-is-elegant-but-its-most-definitely-not-usable-security/ Passkey technology is elegant, but it’s most definitely not usable security]. Ars Technica.</ref> Dan Goodin – 30 Desember 2024 [[Ars Technica]]
* "...implementasinya tampaknya gagal dalam uji "memudahkan pengguna", yang menurut saya merupakan inti dari kunci sandi. Saya telah menggunakan [[kriptografi kunci publik]] selama lebih dari 30 tahun... Jika saya saja merasa kunci sandi membingungkan untuk digunakan, itu bukan pertanda baik bagi pengguna yang lebih awam." Bruce Davie – 17 November 2024 [[The Register]]
* "...implementasinya tampaknya gagal dalam uji "memudahkan pengguna", yang menurut saya merupakan inti dari kunci sandi. Saya telah menggunakan [[kriptografi kunci publik]] selama lebih dari 30 tahun... Jika saya saja merasa kunci sandi membingungkan untuk digunakan, itu bukan pertanda baik bagi pengguna yang lebih awam." <ref>Bruce Davie. [https://www.theregister.com/2024/11/17/passkeys_passwords/ Will passkeys ever replace passwords? Can they?]. ''The Register''. 2024-11-17.</ref> Bruce Davie – 17 November 2024 [[The Register]]
 
== Referensi ==
 


== Pranala luar ==
== Pranala luar ==
* [https://www.w3.org/TR/webauthn/ Autentikasi Web: API untuk mengakses Kredensial Kunci Publik]
* [https://www.w3.org/TR/webauthn/ Autentikasi Web: API untuk mengakses Kredensial Kunci Publik]
* [https://www.w3.org/Webauthn/ Kelompok Kerja Autentikasi Web]
* [https://www.w3.org/Webauthn/ Kelompok Kerja Autentikasi Web]
Baris 113: Baris 103:
* Adam Langley: [https://www.imperialviolet.org/tourofwebauthn/tourofwebauthn.html Tur WebAuthn]
* Adam Langley: [https://www.imperialviolet.org/tourofwebauthn/tourofwebauthn.html Tur WebAuthn]


 
== Referensi ==
<references />


== Sumber dan atribusi ==
== Sumber dan atribusi ==


Konten artikel ini diadaptasi dari [https://id.wikipedia.org/w/index.php?title=WebAuthn&oldid=28696588 Wikipedia bahasa Indonesia], revisi 28696588 (2025-12-13T23:15:13Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Mohon gunakan konten ini secara bijak serta sesuai dengan ketentuan lisensi yang berlaku.
Konten artikel ini diadaptasi dari [https://id.wikipedia.org/w/index.php?title=WebAuthn&oldid=28696588 Wikipedia bahasa Indonesia], revisi 28696588 (2025-12-13T23:15:13Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Mohon gunakan konten ini secara bijak serta sesuai dengan ketentuan lisensi yang berlaku.
<!-- WIKI_UNISSULA_PRESENTATION_V4 -->

Revisi terkini sejak 23 Agustus 2026 18.07

Web Authentication (WebAuthn) atau Autentikasi Web adalah standar web yang diterbitkan oleh Konsorsium Waring Wera Wanua (W3C).[1][2][3] Standar ini mendefinisikan API yang digunakan situs web untuk mengautentikasi dengan kredensial WebAuthn (dikenal sebagai passkeys atau kunci sandi[4][5]) dan menjelaskan apa yang harus dilakukan oleh autentikator WebAuthn. WebAuthn memecahkan banyak masalah autentikasi berbasis kata sandi tradisional dengan memverifikasi identitas pengguna menggunakan tanda tangan digital.[6] Meskipun WebAuthn sering disebut-sebut sebagai pengganti kata sandi secara lengkap, sebagian besar situs web yang menerapkannya masih menggunakan kata sandi dalam beberapa kapasitas.[7]

Untuk menggunakan WebAuthn, pengguna memerlukan autentikator yang cocok. Standar ini tidak menentukan cara menyimpan kunci yang diperlukan untuk penandatanganan, sehingga berbagai jenis autentikator dapat digunakan. Jenis autentikator yang paling umum adalah autentikator platform, yang terintegrasi dalam sistem operasi perangkat. Platform autentikator yang umum meliputi Android, Apple Keychain, dan Windows Hello. Ini menggunakan fitur keamanan perangkat keras (seperti TEE dan TPM), dan melakukan sinkronisasi kredensial antar perangkat secara berkala untuk kemudahan penggunaan. Jenis autentikator umum lainnya adalah autentikator jarak jauh (roaming), di mana perangkat keras terpisah mengautentikasi pengguna dengan menghubungkan melalui USB, Bluetooth Low Energy, atau komunikasi medan dekat (NFC). Sebagian besar ponsel cerdas dapat digunakan sebagai autentikator jarak jauh, dan perangkat keras kunci keamanan fisik khusus juga digunakan. WebAuthn secara efektif kompatibel dengan standar FIDO Universal 2nd Factor (U2F) karena keduanya menggunakan protokol CTAP.[8] Pengelola kata sandi juga dapat digunakan sebagai autentikator, umumnya dengan sinkronisasi awan.[9] Dalam situasi sinkronisasi kredensial tidak memungkinkan, WebAuthn Hybrid Transport dapat digunakan untuk mengakses kredensial yang tersimpan pada autentikator lain seperti ponsel cerdas.[10]

Seperti standar U2F terdahulu, WebAuthn tahan terhadap serangan pengelabuan[11] karena autentikator hanya menawarkan kredensial yang terdaftar di situs web yang sama. Namun, tidak seperti U2F, WebAuthn dapat diimplementasikan tanpa kata sandi.[12] Selain itu, autentikator perangkat keras jarak jauh tahan terhadap malware, karena kunci disimpan di perangkat terpisah, yang mencegah akses langsung oleh malware.

Standar WebAuthn Tingkat 1 dan 2 diterbitkan sebagai Rekomendasi W3C masing-masing pada tanggal 4 Maret 2019 dan 8 April 2021.[13][14][15] Spesifikasi Tingkat 3 saat ini merupakan First Public Working Draft (FPWD).[16] WebAuthn adalah komponen inti dari Proyek FIDO2 yang diprakasai oleh organisasi industri FIDO Alliance.[17]

Latar belakang

FIDO2 adalah penerus dari standar FIDO Universal 2nd Factor (U2F). U2F hanya mendukung moda multifaktor, yang dirancang untuk memperkuat alur masuk berbasis nama pengguna/kata sandi yang sudah umum. FIDO2 menambahkan dukungan untuk mode faktor tunggal. Dalam moda multifaktor, autentikator diaktifkan dengan uji kehadiran pengguna, yang biasanya hanya dengan menekan tombol; tidak memerlukan kata sandi. Dalam moda faktor tunggal, autentikator (sesuatu yang Anda miliki) melakukan verifikasi pengguna.[18] Tergantung pada kemampuan autentikator, hal ini dapat berupa:[19]

Apa pun modanya, autentikator tidak pernah membagikan rahasia atau data biometriknya dengan situs web tujuan.[20] Selain itu, rahasia atau biometrik pengguna tunggal berfungsi dengan semua situs web, karena autentikator memilih materi kunci kriptografi yang sesuai untuk digunakan oleh layanan yang meminta autentikasi setelah verifikasi pengguna berhasil diselesaikan.

Sebuah rahasia dan biometrik pada autentikator dapat digunakan bersamaan, mirip seperti yang digunakan pada ponsel cerdas. Misalnya, sidik jari menyediakan akses mudah ke ponsel cerdas milik pengguna, tetapi terkadang akses pemindaian sidik jari gagal, sehingga pengguna dapat menggunakan PIN sebagai cadangan.

Alasan untuk rancangan dan standarisasi

W3C merancang dan menstandardisasi WebAuthn untuk memecahkan dan mengurangi banyak masalah yang melekat pada autentikasi berbasis kata sandi tradisional:

  • Pembuatan dan penyimpanan kredensial yang aman: WebAuthn menghasilkan kredensial unik untuk setiap situs web menggunakan algoritma yang kuat, menyimpannya dengan aman dalam autentikator. Hal ini menghilangkan kerentanan umum seperti:
    • Kata sandi lemah yang dapat dengan mudah dibobol secara paksa karena panjangnya tidak memadai.
    • Kata sandi yang dapat diprediksi rentan terhadap serangan kamus (misalnya, "kata sandi", "12345678").
    • Kata sandi yang dapat ditebak berdasarkan informasi pribadi (misalnya, tanggal lahir, alamat).
    • Penyimpanan kata sandi sisi klien yang buruk (misalnya, ditulis, disimpan dalam kontak telepon).
    • Penggunaan kembali kata sandi di beberapa situs web, karena kredensial WebAuthn dirancang khusus per situs web yang dimaksud.
    • Persyaratan kata sandi yang diamanatkan peladen tidak memadai (misalnya, kriteria yang terlalu longgar atau membatasi, batas panjang maksimum yang sewenang-wenang, rangkaian karakter yang terbatas).
    • Pembatasan yang mencegah fitur pengisian otomatis oleh pengelola kata sandi.
  • Tidak ada penyimpanan kredensial sisi peladen: Bagian pribadi dari kredensial tidak pernah disimpan di peladen, sehingga menghilangkan risiko dan kerentanan seperti:
    • Penyimpanan kata sandi yang tidak aman dalam basis data (misalnya, teks biasa atau mengandalkan algoritma/konstruksi berbasis hash yang tidak kuat).
    • Kebocoran basis data yang mengekspos kata sandi.
    • Perubahan kata sandi berkala yang wajib namun tidak efektif.
  • Kredensial unik untuk setiap situs web: WebAuthn memastikan kredensial bersifat unik per situs web, menghilangkan risiko dan kerentanan berikut:
    • Serangan pencurian kredensial, di mana penyerang menggunakan kredensial dari satu sumber data di beberapa situs.
    • Serangan pengelabuan, karena kredensial tidak dapat digunakan kembali atau disalahgunakan ke situs web yang berbeda.

Penjenamaan Kunci Sandi (Passkey)

Passkey (kunci sandi) adalah istilah non-teknis de facto untuk kredensial WebAuthn.[21][22] Digunakan dalam situasi di mana penggunaan jargon tidak membantu, seperti pemasaran konsumen, dan sebagian besar antarmuka pengguna yang mendukung WebAuthn hanya menggunakan istilah passkey untuk merujuk ke kredensial WebAuthn.[23]

Ketika Apple pertama kali memperkenalkan kunci sandi ke publik pada tahun 2022,[24] mereka menekankan integrasi pihak pertama mereka. Hal ini, dikombinasikan dengan kurangnya komunikasi yang jelas dari perusahaan lain, menyebabkan beberapa orang berspekulasi bahwa kunci sandi adalah teknologi milik Apple (ini tidaklah benar).[25] Ketika peramban dan situs web mulai mengimplementasikan WebAuthn, set fitur yang tidak konsisten mengakibatkan timbulnya berbagai pemahaman tentang apa yang sebenarnya dihitung sebagai kunci sandi. Beberapa orang berasumsi bahwa kunci sandi memerlukan manajemen oleh sebuah autentikator platform, atau memerlukan sinkronisasi jarak jauh dengan komputasi awan. Definisi yang sesuai adalah bahwa kunci sandi adalah kredensial WebAuthn apa pun yang dikelola oleh autentikator WebAuthn mana pun tanpa mengenal adanya perbedaan jenisnya.[26] Definisi ini mencakup sebagian besar dari apa yang disebut dan diterima oleh berbagai penyedia sebagai kunci sandi.

Ringkasan

Seperti standar pendahulunya FIDO U2F, W3C Web Authentication (WebAuthn) melibatkan situs web, peramban web, dan autentikator:[27]

  • Situs web ini adalah Pihak Pengandal WebAuthn yang sesuai
  • Peramban web adalah Klien WebAuthn yang sesuai
  • Autentikator adalah autentikator FIDO2, yang kompatibel dengan Klien WebAuthn

WebAuthn menentukan bagaimana seorang pengklaim menunjukkan kepemilikan dan kendali atas autentikator FIDO2 kepada verifikator yang disebut Pihak Pengandal WebAuthn. Proses autentikasi ini dimediasi oleh sebuah entitas yang disebut Klien WebAuthn, yaitu sebuah peramban web yang sesuai.

Autentikasi

Autentikator yang digunakan adalah autentikator kriptografi multifaktor yang menggunakan kriptografi kunci publik untuk menandatangani pernyataan autentikasi yang ditujukan kepada Pihak Pengandal WebAuthn. Autentikator dapat menggunakan sistem pengenalan wajah, sidik jari, atau nomor identifikasi pribadi (PIN) untuk verifikasi pengguna, autentikator itu sendiri adalah sesuatu yang Anda miliki, sementara sistem pengenalan wajah dan sidik jari adalah sesuatu yang menandakan bahwa Anda dan PIN adalah sesuatu yang Anda ketahui.

Untuk memulai alur autentikasi WebAuthn,[28] Pihak Pengandal WebAuthn menyatakan niatnya kepada Klien WebAuthn (peramban web) melalui JavaScript. Klien WebAuthn berkomunikasi dengan autentikator menggunakan antarmuka pemrograman aplikasi JavaScript yang diimplementasikan di peramban. Autentikator jarak jauh mematuhi Protokol Klien ke Autentikator FIDO (CTAP).[29]

WebAuthn tidak sepenuhnya memerlukan autentikator perangkat keras jarak jauh. Sebagai alternatif, autentikator perangkat lunak (misalnya yang diimplementasikan pada ponsel cerdas) atau autentikator platform (yaitu, autentikator yang diimplementasikan langsung pada Perangkat Klien WebAuthn) dapat digunakan. Contoh autentikator platform adalah Windows Hello[30] dan sistem operasi Android.[31]

WebAuthn Hybrid Transport memungkinkan Klien WebAuthn untuk mengakses kredensial yang tersimpan pada autentikator lain seperti ponsel cerdas, ini berguna dalam situasi tertentu saat sinkronisasi kredensial tidak memungkinkan.[32]

Terdapat kesalahpahaman yang timbul di antara pengguna bahwa data biometrik ditransmisikan melalui jaringan dengan cara yang sama seperti kata sandi, hal ini tidaklah benar.[33][34]

Registrasi

Ketika Pihak Pengandal WebAuthn menerima pernyataan autentikasi yang ditandatangani dari peramban, tanda tangan digital pada pernyataan tersebut diverifikasi menggunakan kunci publik tepercaya bagi pengguna.

Untuk mendapatkan kunci publik bagi pengguna, Pihak Pengandal WebAuthn memulai alur registrasi WebAuthn [35] yang serupa dengan alur autentikasi yang diilustrasikan di atas. Perbedaan utamanya adalah autentikator kini menandatangani pernyataan pengesahan dengan kunci privat yang terkait. Pernyataan pengesahan yang ditandatangani berisi salinan kunci publik yang pada akhirnya digunakan oleh Pihak Pengandal WebAuthn untuk memverifikasi autentikasi yang ditandatangani. Pernyataan pengesahan juga berisi metadata yang menjelaskan autentikator itu sendiri.

Tanda tangan digital pada pernyataan pengesahan diverifikasi dengan kunci publik pengesahan tepercaya untuk model autentikator tertentu. Mengenai bagaimana Pihak Pengandal WebAuthn mendapatkan penyimpanan kunci publik pengesahan tepercayanya tidak ditentukan. Salah satu opsinya adalah menggunakan layanan metadata FIDO.[36]

Jenis pengesahan yang ditentukan dalam JavaScript menentukan model kepercayaan. Misalnya, jenis pengesahan yang disebut pengesahan mandiri, yang model kepercayaannya pada dasarnya adalah kepercayaan pada penggunaan pertama.

Dukungan

Standar WebAuthn Tingkat 1 diterbitkan sebagai Rekomendasi W3C oleh Web Authentication Working Group pada tanggal 4 Maret 2019.[37][38][39] WebAuthn didukung oleh peramban web Google Chrome, Mozilla Firefox, Microsoft Edge, Apple Safari,[40] dan Opera.[41]

Versi desktop Google Chrome telah mendukung WebAuthn sejak versi 67.[42] Firefox, yang sebelumnya tidak sepenuhnya mendukung standar FIDO U2F, menyertakan dan mengaktifkan WebAuthn di Firefox versi 60, yang dirilis pada tanggal 9 Mei 2018.[43] Rilis awal Windows Insider untuk peramban Microsoft Edge (Build 17682) menerapkan versi WebAuthn yang berfungsi dengan Windows Hello dan perangkat kunci keamanan eksternal.[44]

Perangkat kunci keamanan FIDO U2F yang sudah ada sebagian besar kompatibel dengan standar WebAuthn, meskipun WebAuthn menambahkan kemampuan untuk merujuk ke pengenal "nama pengguna" unik per akun, yang tidak dapat disimpan oleh autentikator tipe lawas.[45]

Salah satu autentikator pertama yang kompatibel dengan FIDO2 adalah YubiKey generasi kedua oleh Yubico, yang diumumkan pada tanggal 10 April 2018.[46] Autentikator pertama yang kompatibel dengan FIDO2 dengan layar adalah Trezor Model T oleh SatoshiLabs, yang diumumkan pada tanggal 6 November 2019. Trezor Model T juga merupakan autentikator pertama yang memungkinkan pengguna untuk memilih kredensial residen FIDO2 mana yang akan digunakan langsung pada perangkat.

Kunci FIDO2 bersertifikat Security Level 2 pertama, yang disebut "Goldengate" diumumkan satu tahun kemudian oleh eWBM pada tanggal 8 April 2019.[47][48]

Dropbox mengumumkan dukungan untuk log masuk WebAuthn (sebagai sebuah faktor ke-2) pada tanggal 8 Mei 2018.[49]

Apple mengumumkan bahwa Face ID atau Touch ID dapat digunakan sebagai autentikator platform WebAuthn dengan Safari pada tanggal 24 Juni 2020.[50]

Beberapa pengelola kata sandi seperti Bitwarden dan Dashlane mendukung WebAuthn.[51][52]

Tanggapan dari media

WebAuthn telah menerima tanggapan beragam:

  • “Kunci sandi adalah salah satu dari sedikit konstruksi keamanan yang membuat hidup Anda lebih mudah, bukannya lebih sulit.”[53] Troy Hunt – 5 Mei 2025
    • Dengan proses masuk satu klik, dan mengklik tombol ungu (tombol kunci sandi) akan langsung memberi saya akses ke akun saya.[54]
  • “Teknologi kunci sandi memang elegan, tapi bukan merupakan keamanan yang dapat digunakan (dengan mudah)”[55] Dan Goodin – 30 Desember 2024 Ars Technica
  • "...implementasinya tampaknya gagal dalam uji "memudahkan pengguna", yang menurut saya merupakan inti dari kunci sandi. Saya telah menggunakan kriptografi kunci publik selama lebih dari 30 tahun... Jika saya saja merasa kunci sandi membingungkan untuk digunakan, itu bukan pertanda baik bagi pengguna yang lebih awam." [56] Bruce Davie – 17 November 2024 The Register

Pranala luar

Referensi

  1. Web Authentication: An API for accessing Public Key Credentials Level 1 (latest). World Wide Web Consortium.
  2. Web Authentication Working Group. World Wide Web Consortium.
  3. Strickland. iHeartMedia.
  4. White Paper: Multi-Device FIDO Credentials. FIDO Alliance. March 2022. hlm. 6.
  5. William Brown. webauthn-rs docs. Docs.rs. Kanidm Identity Management Project. April 2024.
  6. Adam Langley. A Tour of WebAuthn. Imperial Violet. 2024-12-23.
  7. Dan Goodin. Passkey technology is elegant, but it’s most definitely not usable security. Ars Technica.
  8. WebAuthn / CTAP: Modern Authentication. World Wide Web Consortium. 10 December 2018.
  9. Will Passkeys Kill Password Managers?. Corbado. 2023-06-01.
  10. WebAuthn Passkey QR Codes & Bluetooth: Hybrid Transport. Corbado. 2023-11-08.
  11. Michael Kan. Google: Phishing Attacks That Can Beat Two-Factor Are on the Rise. PC Magazine. 7 March 2019.
  12. Practical passwordless authentication comes a step closer with WebAuthn. Ars Technica. 2018-04-10.
  13. Web Authentication: An API for accessing Public Key Credentials Level 1 (latest). World Wide Web Consortium.
  14. W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins. World Wide Web Consortium. 4 March 2019.
  15. Web Authentication: An API for accessing Public Key Credentials Level 2. World Wide Web Consortium. 8 April 2021.
  16. Web Authentication: An API for accessing Public Key Credentials Level 3. World Wide Web Consortium. 4 April 2021.
  17. FIDO2 Project. FIDO Alliance.
  18. User Presence vs User Verification.
  19. Davit Baghdasaryan. FIDO Registry of Predefined Values. fidoalliance.org. FIDO Alliance. 2 July 2018.
  20. Web Authentication: An API for accessing Public Key Credentials Level 1 § Terminology: User Verification. www.w3.org. W3C. 4 March 2019.
  21. William Brown. webauthn-rs docs. Docs.rs. Kanidm Identity Management Project. April 2024.
  22. Adam Langley. A Tour of WebAuthn. Imperial Violet. 2024-12-23.
  23. Dan Goodin. Passkey technology is elegant, but it’s most definitely not usable security. Ars Technica.
  24. Taylor Clemons. WWDC 2022: Apple announces Passkey feature to eliminate passwords across platforms. ZD Net. 6 June 2022.
  25. Umar Shakir. Reminder: passkeys are not just from Apple. The Verge. 6 August 2022.
  26. William Brown. webauthn-rs docs. Docs.rs. Kanidm Identity Management Project. April 2024.
  27. Web Authentication: An API for accessing Public Key Credentials Level 1 (latest). World Wide Web Consortium.
  28. Web Authentication API. Mozilla.
  29. Client to Authenticator Protocol (CTAP). FIDO Alliance. 30 January 2019.
  30. Alex Simons. Secure password-less sign-in for your Microsoft account using a security key or Windows Hello. Microsoft. 20 November 2018.
  31. Android Now FIDO2 Certified, Accelerating Global Migration Beyond Passwords. FIDO Alliance. 25 February 2019.
  32. WebAuthn Passkey QR Codes & Bluetooth: Hybrid Transport. Corbado. 2023-11-08.
  33. Touch ID and Beyond: Duo's Plans for WebAuthn. Duo Security. 5 March 2019.
  34. Nick Steele. How WebAuthn aims to solve the password problem. Help Net Security. 27 February 2019.
  35. Web Authentication API. Mozilla.
  36. Metadata Service. FIDO Alliance.
  37. Web Authentication: An API for accessing Public Key Credentials Level 1 (latest). World Wide Web Consortium.
  38. W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins. World Wide Web Consortium. 4 March 2019.
  39. Emil Protalinski. W3C Approves WebAuthn as the Web Standard for Password-Free Logins. 4 March 2019.
  40. W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins. World Wide Web Consortium. 4 March 2019.
  41. Can I use Web Authentication API?.
  42. Christiaan Brand. Enabling Strong Authentication with WebAuthn. Google Developers. 2018-06-03.
  43. Stephen Shankland. Firefox moves browsers into post-password future with WebAuthn tech. CNET. 2018-05-09.
  44. Sarkar. Announcing Windows 10 Insider Preview Build 17682. Microsoft. 2018-05-23.
  45. Web Authentication: An API for accessing Public Key Credentials Level 1 (latest). World Wide Web Consortium.
  46. sumber pada Wikipedia bahasa Indonesia
  47. sumber pada Wikipedia bahasa Indonesia
  48. sumber pada Wikipedia bahasa Indonesia
  49. Brad Girardeau. Introducing WebAuthn support for secure Dropbox sign in. Dropbox Tech Blog. Dropbox. 2018-05-08.
  50. Safari 14 Release Notes. Apple Developer Documentation. 2022-12-16.
  51. Jon Porter. Bitwarden begins adding passkey support to its password manager. The Verge. 2023-11-02.
  52. Rob Pegoraro. These Are the Services Seeing the Biggest Uptick in Passkey Adoption. PC Magazine UK. 2024-07-30.
  53. Troy Hunt. Passkeys for Normal People. Troy Hunt. 2025-05-05.
  54. Troy Hunt. Passkeys for Normal People. Troy Hunt. 2025-05-05.
  55. Dan Goodin. Passkey technology is elegant, but it’s most definitely not usable security. Ars Technica.
  56. Bruce Davie. Will passkeys ever replace passwords? Can they?. The Register. 2024-11-17.

Sumber dan atribusi

Konten artikel ini diadaptasi dari Wikipedia bahasa Indonesia, revisi 28696588 (2025-12-13T23:15:13Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Mohon gunakan konten ini secara bijak serta sesuai dengan ketentuan lisensi yang berlaku.