Tekno

Microsoft Mulai Tinggalkan SMS untuk Login, Passkey Jadi Standar Baru Lawan Phishing

Yusuf Tirtayasa | 27 Juli 2026, 14:48 WIB
Microsoft Mulai Tinggalkan SMS untuk Login, Passkey Jadi Standar Baru Lawan Phishing
Ilustrasi Passkey. (dok. Microsoft)

AKURAT.CO Era memasukkan kode keamanan dari SMS untuk mengakses akun perusahaan mulai mendekati akhir. Microsoft mengumumkan perubahan besar pada sistem autentikasi Microsoft Entra ID dengan menjadikan passkey sebagai metode masuk standar, sekaligus mempersiapkan penghentian layanan autentikasi SMS dan panggilan suara bawaan.

Perubahan tersebut penting karena serangan phishing semakin mampu mengecoh pengguna untuk menyerahkan kata sandi maupun kode autentikasi. Kehadiran kecerdasan buatan juga membuat pelaku kejahatan siber dapat menciptakan pesan, halaman login palsu, dan skenario rekayasa sosial yang semakin meyakinkan.

Microsoft memilih pendekatan berbeda: bukan membuat kode SMS semakin rumit, melainkan mengurangi ketergantungan terhadap metode autentikasi yang dapat dicuri tersebut.

Informasi ini diumumkan Microsoft pada Senin (13/07/2026). Perusahaan menyatakan pengguna Entra ID akan mulai diminta mendaftarkan passkey ketika melakukan autentikasi multifaktor mulai 1 September 2026. Microsoft juga berencana menghentikan layanan autentikasi SMS dan suara bawaannya pada 1 Februari sebagai bagian dari perpindahan menuju autentikasi yang lebih tahan terhadap phishing.

Microsoft menjelaskan bahwa passkey menggunakan kriptografi kunci publik, bukan rahasia bersama seperti kata sandi atau kode sekali pakai. Perbedaan teknologi inilah yang membuat kredensial jauh lebih sulit dicuri melalui halaman login palsu.

Passkey Mengubah Cara Akun Membuktikan Identitas Pengguna

Passkey bekerja berbeda dari kata sandi. Pada sistem tradisional, pengguna dan layanan pada dasarnya bergantung pada sebuah informasi rahasia. Jika kata sandi berhasil dicuri, penyerang dapat mencoba menggunakannya dari perangkat lain.

Autentikasi multifaktor menambahkan lapisan perlindungan, misalnya kode yang dikirim melalui SMS. Namun metode tersebut tetap memiliki kelemahan. Pengguna dapat ditipu agar memasukkan kode ke situs palsu, sementara serangan tertentu juga dapat menargetkan nomor telepon.

Passkey menggunakan pasangan kunci kriptografi. Salah satunya tersimpan pada perangkat pengguna, sedangkan pasangannya digunakan layanan untuk melakukan verifikasi. Pengguna kemudian dapat membuka akses menggunakan mekanisme perangkat seperti sidik jari, pengenalan wajah, PIN, atau autentikator lain yang kompatibel.

Karena proses tersebut terikat dengan layanan yang benar, situs phishing tidak dapat sekadar meminta pengguna mengetikkan passkey seperti meminta kata sandi.

Perubahan ini sangat relevan untuk lingkungan perusahaan. Entra ID digunakan organisasi untuk mengelola identitas dan akses karyawan terhadap aplikasi, data, serta infrastruktur digital.

Satu akun yang berhasil diambil alih dapat menjadi pintu masuk menuju sistem perusahaan. Penyerang kemudian dapat mencoba bergerak ke akun lain, mencuri data, atau memperoleh hak akses yang lebih tinggi.

Microsoft karena itu mendorong metode autentikasi yang sejak desain awalnya lebih tahan terhadap phishing, bukan hanya mengandalkan kemampuan pengguna mengenali pesan mencurigakan.

Phishing Berbasis AI Membuat Kata Sandi Semakin Berisiko

Perubahan Microsoft muncul ketika perusahaan keamanan menghadapi peningkatan kemampuan rekayasa sosial. AI generatif memungkinkan pelaku membuat email dengan tata bahasa lebih baik, menerjemahkan pesan ke berbagai bahasa, meniru gaya komunikasi organisasi, dan menghasilkan konten dalam jumlah besar dengan biaya rendah.

Dalam situasi tersebut, pelatihan pengguna tetap diperlukan tetapi tidak selalu cukup. Jika sistem autentikasi masih memungkinkan kredensial diketikkan ke halaman palsu, selalu terdapat kemungkinan seseorang tertipu. Passkey mencoba mengatasi masalah tersebut pada tingkat teknologi.

Microsoft juga terus memperluas kemampuan Defender dan sistem keamanan identitasnya. Pembaruan Juli 2026, misalnya, mencakup peningkatan pemantauan identitas manusia dari Entra ID, aplikasi SaaS, dan sistem lokal, serta peringatan baru untuk aktivitas mencurigakan pada berbagai penyedia identitas.

Bagi perusahaan, perpindahan ke passkey tetap membutuhkan persiapan. Organisasi perlu memastikan perangkat karyawan mendukung sistem tersebut, menyediakan prosedur pemulihan akun, serta mengatur bagaimana akses diberikan ketika perangkat hilang atau diganti.

Namun arah industrinya semakin jelas. Kata sandi telah menjadi salah satu titik lemah keamanan digital selama puluhan tahun. Menambahkan SMS memang meningkatkan perlindungan, tetapi tetap mempertahankan unsur rahasia yang dapat dicuri atau diberikan kepada penyerang.

Passkey mencoba menghilangkan persoalan itu dari akar desain autentikasi. Jika implementasi Entra ID berjalan sesuai rencana dan semakin banyak organisasi mengadopsinya, perubahan Microsoft dapat mempercepat pergeseran menuju dunia ketika mengetik kata sandi dan menunggu kode SMS bukan lagi prosedur normal untuk masuk ke akun penting.

Dampaknya tidak hanya soal kenyamanan login. Di tengah phishing yang semakin otomatis dan meyakinkan, menghilangkan kredensial yang dapat dicuri bisa menjadi salah satu pertahanan paling efektif dibanding terus berharap setiap pengguna mampu mengenali setiap penipuann.

Bagikan:
  • Share to WhatsApp
  • Share to X (Twitter)
  • Share to Facebook

Dilarang mengambil dan/atau menayangkan ulang sebagian atau keseluruhan artikel di atas untuk konten akun media sosial komersil tanpa seizin redaksi.