Petunjuk dan konteks
Tim Anda sedang meluncurkan passkey. Tim keamanan lebih memilih kredensial yang terikat pada satu perangkat atau kunci perangkat keras; tim produk khawatir pengguna akan kehilangan akses setelah berganti perangkat dan menginginkan passkey yang disinkronkan. Jelaskan model ancaman, pemulihan, tingkat jaminan (assurance), kontrol enterprise, dan apa yang dapat diamati oleh relying party.
Jangan memperlakukan "passkey" sebagai satu tingkat jaminan tunggal. Bedakan apakah suatu kredensial memenuhi syarat pencadangan (backup-eligible), dapat digunakan di beberapa perangkat, dikelola oleh enterprise, dan dapat dipulihkan setelah perangkat hilang.
Hal yang diuji oleh pewawancara
Pewawancara mengharapkan kandidat memahami passkey sebagai kredensial kunci publik WebAuthn yang memiliki perbedaan properti pencadangan dan sinkronisasi. FIDO mendeskripsikan passkey yang disinkronkan sebagai passkey yang dapat digunakan pada perangkat baru melalui penyedia passkey, sedangkan passkey yang terikat perangkat tetap berada pada satu perangkat atau kunci keamanan. WebAuthn Level 3 mendefinisikan kelayakan pencadangan dan status pencadangan; NIST menyediakan panduan untuk autentikator yang dapat disinkronkan.
Jawaban yang kuat memisahkan pengalaman pengguna, pemulihan akun, siklus hidup enterprise, kepercayaan pada penyedia, dan tindakan dengan tingkat jaminan tinggi. Jawaban tersebut tidak menyamakan sinkronisasi dengan "tidak aman" atau pengikatan perangkat dengan "tidak memerlukan pemulihan."
Jawaban 30 detik
"Keduanya dapat menyediakan autentikasi kunci publik yang tahan phishing, tetapi kredensial yang disinkronkan meningkatkan pemulihan multi-perangkat sementara kredensial yang terikat perangkat cocok untuk kebijakan yang memerlukan sifat tidak dapat disalin dan kontrol perangkat keras terpusat. Saya akan membuat kebijakan bertingkat: passkey yang disinkronkan untuk proses masuk biasa, kredensial yang terikat perangkat atau perangkat keras tambahan untuk administrator dan tindakan bernilai tinggi. Server menyimpan ID kredensial, kunci publik, properti pencadangan, dan status, tetapi memperlakukan properti tersebut sebagai sinyal kebijakan alih-alih bukti mutlak. Beberapa kredensial, pencabutan, dan pemulihan yang diaudit sangat diperlukan."
Analisis langkah demi langkah
Langkah 1: Tentukan dua jenis kredensial
Passkey yang disinkronkan dapat dienkripsi dan disinkronkan oleh platform atau penyedia ke perangkat terdaftar milik pengguna. Passkey yang terikat perangkat menyimpan kunci privat pada satu perangkat atau kunci keamanan perangkat keras. Tingkat jaminan sebenarnya bergantung pada platform, verifikasi pengguna, dan kebijakan; label saja tidak cukup.
Langkah 2: Tingkatkan berdasarkan ancaman dan jaminan
Proses masuk konsumen sering kali mengutamakan pemulihan dan multi-perangkat. Administrator, persetujuan keuangan, manajemen kunci, dan transaksi bernilai tinggi memprioritaskan sifat tidak dapat disalin, manajemen perangkat, dan offboarding. Biarkan autentikasi biasa menggunakan kredensial yang disinkronkan, sementara tindakan sensitif memerlukan kredensial yang terikat perangkat atau verifikasi bertahap (step-up).
Langkah 3: Pahami kolom-kolom sisi server
Catatan WebAuthn mencakup ID kredensial, kunci publik, informasi terkait tanda tangan, serta properti kelayakan dan status pencadangan. Server dapat menggunakannya untuk kebijakan dan audit, tetapi tidak dapat memperlakukan status pencadangan sebagai inventaris lengkap dari perangkat fisik pengguna. Verifikasi inti tetap memeriksa challenge, origin, RP ID, signature, dan user verification.
Langkah 4: Rancang pendaftaran dan multi-kredensial
Izinkan beberapa kredensial dan tampilkan waktu pembuatan, label perangkat, serta penggunaan terkini. Peran berisiko tinggi harus mendaftarkan kredensial utama dan kredensial cadangan yang terkontrol. Pendaftaran kredensial baru harus memerlukan autentikasi tingkat jaminan tinggi yang sudah ada agar sesi yang dicuri tidak dapat secara diam-diam mengikat perangkat penyerang.
Langkah 5: Bangun pemulihan dan pencabutan
Kehilangan kredensial yang terikat perangkat dapat memutus akses, sehingga kredensial kedua atau pemulihan manual yang lebih kuat sangat diperlukan. Kredensial yang disinkronkan mengurangi friksi pergantian perangkat tetapi menempatkan sebagian kepercayaan pemulihan dan sinkronisasi pada penyedia. Pemulihan harus memicu pemberitahuan, periode pendinginan (cooling period), atau persetujuan serta mendukung pencabutan kredensial lama.
Langkah 6: Tangani tata kelola enterprise
Organisasi perlu mengetahui peran mana yang menggunakan jenis kredensial apa, apakah akun sinkronisasi pribadi diizinkan, dan bagaimana offboarding mencabut akses. Manajemen perangkat, kebijakan penyedia identitas, dan konfigurasi WebAuthn RP harus bekerja sama; tombol antarmuka saja bukanlah tata kelola.
Langkah 7: Migrasi secara progresif dan pertahankan kompatibilitas
Izinkan kedua jenis pada awalnya dan ukur pendaftaran, keberhasilan, pemulihan, serta dukungan. Tetapkan tenggat waktu untuk peran berisiko tinggi dan pandu pengguna biasa. Jangan menghapus kata sandi atau MFA lama sampai pemulihan dan deteksi anomali stabil di lingkungan nyata.
Langkah 8: Verifikasi hasil keamanan dan pengalaman
Hasil keamanan mencakup pengambilalihan akun via phishing, pengikatan kredensial abnormal, penyalahgunaan pemulihan, dan latensi pencabutan. Hasil pengalaman mencakup keberhasilan masuk, keberhasilan lintas perangkat, penyelesaian pendaftaran, waktu pemulihan perangkat yang hilang, dan tiket dukungan. Segmentasikan berdasarkan peran, platform, dan wilayah.
Pertimbangan kompromi, batasan, dan perolehan informasi
Kredensial yang disinkronkan mengurangi risiko kehilangan dan biaya pergantian perangkat, tetapi meningkatkan ketergantungan pada penyedia, pemulihan akun, dan kebijakan enterprise. Kredensial yang terikat perangkat meningkatkan sifat tidak dapat disalin tetapi memerlukan perangkat cadangan, penerbitan, inventaris, dan operasi pemulihan. Tingkat jaminan tinggi tidak berarti setiap pengguna harus mengorbankan kegunaan (usability).
Kelayakan atau status pencadangan membantu keputusan kebijakan tetapi bukan merupakan fakta fisik yang dapat diverifikasi sepenuhnya. Sinkronisasi tidak berarti kunci privat dikirim dalam bentuk teks biasa; bedakan jaminan implementasi dari model ancaman produk.
Contoh jawaban berkualitas tinggi
"Saya akan membagi passkey berdasarkan tingkat risiko menjadi jenis yang disinkronkan dan yang terikat perangkat. Keduanya menggunakan autentikasi kunci publik WebAuthn dan dapat menolak phishing umum, di mana kredensial yang disinkronkan cocok untuk pemulihan multi-perangkat biasa dan kredensial yang terikat perangkat cocok untuk administrator, manajemen kunci, dan tindakan bernilai tinggi.
Server menyimpan ID kredensial, kunci publik, properti pencadangan, dan status, serta memverifikasi challenge, origin, RP ID, dan verifikasi pengguna. Properti pencadangan menginformasikan kebijakan dan audit tetapi bukan merupakan inventaris perangkat yang lengkap. Dukung beberapa kredensial dan wajibkan cadangan terkontrol untuk pengguna berisiko tinggi. Pemulihan, pendaftaran, dan pencabutan memerlukan pemberitahuan, persetujuan, atau periode pendinginan. Lakukan migrasi secara paralel terlebih dahulu, kemudian gunakan metrik pengambilalihan, pemulihan, proses masuk, dan dukungan untuk meningkatkan penegakan kebijakan."
Kesalahan umum
- Menyebut passkey yang disinkronkan tidak aman. Diskusikan sinkronisasi penyedia, pemulihan, dan model ancaman enterprise.
- Mengatakan kredensial yang terikat perangkat tidak memerlukan pemulihan. Kehilangan satu-satunya kredensial akan mengunci pengguna dari sistem.
- Memperlakukan satu kolom pencadangan sebagai inventaris perangkat. Server tidak dapat menyimpulkan setiap salinan fisik.
- Mendaftarkan kredensial baru tanpa autentikasi yang ada. Sesi yang dicuri dapat mengikat perangkat penyerang.
- Menggunakan satu kebijakan untuk setiap peran. Administrator dan pengguna biasa memiliki kebutuhan jaminan yang berbeda.
- Menghapus kata sandi dan MFA lama secara langsung. Jalur pemulihan yang belum teruji dapat menyebabkan penguncian massal.
- Mengabaikan offboarding dan akun sinkronisasi pribadi. Pencabutan dan kepatuhan menjadi tidak dapat ditegakkan.
- Hanya mengukur keberhasilan proses masuk. Pemulihan, pencabutan, dan pengikatan abnormal merupakan hasil keamanan yang penting.
Pertanyaan lanjutan dan jawaban
Apakah passkey yang disinkronkan tetap tahan terhadap phishing?
Dalam alur WebAuthn yang diimplementasikan dengan benar, tanda tangan tetap terikat pada origin dan RP ID. Sinkronisasi mengubah portabilitas dan kepercayaan pemulihan; ini tidak menghilangkan pengikatan asal (origin binding).
Kapan Anda wajib menggunakan passkey yang terikat perangkat?
Ketika kebijakan mengharuskan kredensial tidak dapat disalin, enterprise dapat mengelola perangkat keras, dan enterprise menerima biaya penerbitan serta pemulihan, seperti untuk admin super, manajemen kunci, atau persetujuan bernilai tinggi. Selalu simpan kredensial kedua.
Bagaimana server mengetahui bahwa pengguna telah mengganti perangkat?
Catatan kredensial, properti pencadangan, dan peristiwa autentikasi memberikan sinyal, tetapi bukan inventaris perangkat yang lengkap. Log manajemen perangkat dan penyedia identitas dapat menambahkan bukti tambahan.
Berapa banyak kredensial yang harus dimiliki sebuah akun?
Tetapkan batas berdasarkan risiko dan kapasitas dukungan, sambil memastikan peran berisiko tinggi memiliki kredensial utama dan cadangan. Setiap tindakan penambahan, penghapusan, dan pemulihan memerlukan pemberitahuan dan audit.
Bisakah kredensial yang disinkronkan digunakan untuk masuk dan yang terikat perangkat untuk tindakan sensitif?
Ya. Ini adalah kebijakan bertingkat yang umum. Tindakan sensitif harus meminta kembali kredensial yang sesuai dalam sesi yang sama dan memiliki jalur pemulihan yang eksplisit.