Apa itu 2FA?
2FA adalah singkatan dari two-factor authentication, atau autentikasi dua faktor. Idenya sederhana: kata sandi saja sudah tidak cukup.
Kata sandi adalah sesuatu yang Anda tahu. Kalau ada yang berhasil menebaknya, membelinya dari data yang bocor, atau menipu Anda agar mengetiknya di halaman palsu, mereka langsung masuk. 2FA menambahkan lapisan kedua: sesuatu yang Anda miliki — biasanya ponsel atau perangkat yang bisa menghasilkan kode.
Hasilnya, penyerang yang sudah tahu kata sandi Anda tetap tidak bisa masuk karena tidak punya kode enam digit itu. Ini perlindungan akun paling efektif yang bisa Anda aktifkan dalam dua menit.
Kenapa kodenya berubah terus?
Jenis kode 2FA yang paling umum disebut TOTP — kode sekali pakai berbasis waktu. Bentuknya enam digit yang berganti setiap 30 detik.
Mekanismenya tidak misterius. Saat mengaktifkan 2FA, layanan memberi Anda sebuah kunci rahasia — deretan huruf dan angka seperti JBSWY3DPEHPK3PXP. Sejak saat itu, Anda dan layanan tersebut sama-sama memakai dua hal yang identik:
- kunci rahasia tadi, dan
- waktu saat ini, dibulatkan ke blok 30 detik
Keduanya memasukkan dua nilai itu ke perhitungan yang sama dan menghasilkan enam digit yang sama. Tidak ada apa pun yang dikirim lewat jaringan saat kode dibuat — itulah sebabnya aplikasi autentikator tetap bekerja dalam mode pesawat.
Karena kode bergantung pada waktu, jam di perangkat Anda harus akurat. Ini penyebab nomor satu kunci yang benar menghasilkan kode yang ditolak. Kalau kode terus salah, periksa pengaturan tanggal dan waktu otomatis lebih dulu.
Cara mendapatkan kode 2FA sekarang
Kalau kunci rahasia Base32 sudah ada di tangan dan Anda butuh kode sekarang, Anda tidak wajib memasang aplikasi.
- Buka generator kode 2FA.
- Tempelkan kunci rahasia ke kolom yang tersedia.
- Kode enam digit langsung muncul, lengkap dengan lingkaran hitung mundur yang menunjukkan sisa detiknya.
- Klik kodenya untuk menyalin, lalu tempelkan di tempat Anda perlu masuk.
Seluruh perhitungan terjadi di dalam browser Anda. Kunci tidak dikirim ke server mana pun — Anda bisa membuktikannya lewat tab Network di Developer Tools, atau cukup putuskan koneksi internet setelah halaman termuat dan lihat alatnya tetap bekerja.
Di mana menemukan kunci rahasianya?
Saat pertama kali mengaktifkan 2FA, layanan biasanya menampilkan kode QR. Hampir selalu ada tautan kecil di dekatnya bertuliskan "tidak bisa memindai?" atau "masukkan kunci secara manual". Klik itu dan kunci versi teks akan muncul — itulah deretan Base32 yang Anda butuhkan.
Kunci ini hanya ditampilkan satu kali, yaitu saat penyiapan. Kalau Anda melewatinya dan hanya memindai QR, tidak ada cara memunculkannya kembali — Anda harus menonaktifkan 2FA lalu mengaktifkannya lagi untuk mendapat kunci baru.
Apa itu Google Authenticator, dan apakah wajib?
Google Authenticator adalah aplikasi ponsel yang menghasilkan kode TOTP. Ia populer karena datang lebih dulu, bukan karena istimewa.
Yang jarang diketahui: TOTP adalah standar terbuka, didefinisikan dalam RFC 6238. Alat apa pun yang mengikuti standar itu — Google Authenticator, Microsoft Authenticator, Authy, atau alat di halaman ini — menghasilkan kode yang persis sama dari kunci yang sama. Tidak ada yang namanya "kode Google" yang terpisah.
Artinya Anda tidak terkunci pada satu aplikasi. Selama kunci rahasianya masih Anda simpan, Anda bebas berpindah.
Kapan sebaiknya memakai alat berbasis web, dan kapan tidak
Ini bagian yang biasanya tidak disampaikan situs sejenis.
Menempelkan kunci rahasia ke sebuah halaman web — halaman mana pun, termasuk yang ini — berarti mempercayai bahwa halaman yang termuat memang berjalan seperti yang dimaksudkan pengelolanya. Umumnya memang begitu, tetapi itu bukan kepastian mutlak.
- Untuk rekening bank, email utama, dompet kripto, atau pengelola kata sandi — pakai kunci keamanan perangkat keras atau aplikasi autentikator di perangkat Anda sendiri. Bukan alat berbasis web.
- Alat web cocok untuk akun bersama dalam tim, keperluan pengujian dan pengembangan, akun bernilai rendah, saat ponsel tidak ada di dekat Anda, atau untuk memastikan kunci yang baru Anda terima benar-benar berfungsi.
Rinciannya ada di halaman keamanan (bahasa Inggris).
Masalah yang sering terjadi
Kode selalu ditolak. Hampir pasti jam perangkat meleset. Aktifkan sinkronisasi waktu otomatis lalu coba lagi.
Kunci dinyatakan tidak valid. Base32 hanya memakai huruf A–Z dan angka 2–7. Tidak ada 0, 1, 8, atau 9. Kalau Anda melihat angka-angka itu, besar kemungkinan yang tersalin bukan kuncinya.
Ponsel hilang dan akun tidak bisa diakses. Inilah alasan kode cadangan harus disimpan di tempat aman begitu Anda mengaktifkan 2FA. Tanpa itu, Anda harus melewati proses pemulihan akun yang biasanya lama.
Mulai sekarang
Sudah punya kuncinya? Buat kode 2FA di sini — gratis, tanpa pendaftaran, dan kunci Anda tidak pernah meninggalkan browser.