Kode ke email sebagai ganti kode di aplikasi adalah cara termudah untuk mengatur faktor kedua, dan itulah sebabnya cara ini begitu umum. Namun mudah diatur tidak sama dengan andal: email adalah akun lain dengan kata sandinya sendiri, dan jika kata sandi tersebut sama dengan kata sandi layanan yang dilindungi atau disimpan berdekatan dengannya, faktor kedua tidak lagi menjadi faktor kedua. Kita akan membahas cara kerja verifikasi lewat email dan letak kelemahannya dibanding aplikasi autentikator, kapan faktor email layak dipakai dan kapan sama sekali tidak, serta cara menyusun perlindungan tanpa ilusi keamanan.

Cara kerjanya dan di mana kelemahannya dibanding aplikasi autentikator

Skemanya sederhana: Anda memasukkan nama pengguna dan kata sandi — faktor pertama, yaitu sesuatu yang Anda ketahui — lalu layanan mengirim kode sekali pakai ke alamat yang terhubung, Anda memasukkan kode itu, dan akses masuk diberikan. Idenya, kata sandi yang dicuri tidak cukup untuk masuk tanpa akses ke saluran kedua. Di atas kertas, cara ini bekerja sama seperti kode lewat SMS atau di aplikasi autentikator, tetapi aplikasi membuat kode secara lokal: rahasianya dicatat satu kali di perangkat, sehingga kode tidak punya jalur untuk bocor lewat saluran pengiriman, karena memang tidak ada pengiriman. Email punya saluran, dan saluran itu sekaligus merupakan akun tersendiri yang bisa diretas terlepas dari layanan yang dilindungi: lewat basis data situs lain yang bocor, lewat phishing, atau lewat penebakan kata sandi email itu sendiri. Masalahnya lebih dalam daripada sekadar «saluran bisa disadap»: jika kata sandi layanan dan kata sandi email sama, atau kata sandi email tidak diganti selama bertahun-tahun, penyerang yang memperoleh satu kata sandi otomatis mendapatkan kedua faktor sekaligus — faktor kedua tidak lagi menjadi faktor kedua, melainkan rahasia yang sama yang diduplikasi ke tempat lain. Perbandingan keandalan saluran email dan SMS ada di artikel verifikasi email atau SMS: mana yang dipilih sesuai kebutuhan, sedangkan tentang nomor sebagai saluran alternatif untuk 2FA ada di materi apa itu 2FA dan mengapa memerlukan nomor terpisah.

Kapan faktor email layak dipakai dan kapan sama sekali tidak

Kode lewat email tidak perlu selalu ditolak: cara ini layak dipakai ketika layanan tidak mendukung opsi lain — baik aplikasi autentikator maupun nomor — atau sebagai saluran cadangan jika metode utama tidak tersedia, misalnya perangkat dengan aplikasinya hilang. Syaratnya satu: alamat harus sepenuhnya berada di bawah kendali Anda — dengan kata sandi sendiri yang berbeda dari kata sandi layanan — dan tetap dapat diakses selama akun yang dilindungi masih aktif. Sebaliknya, aktivasi email sekali pakai sama sekali tidak cocok untuk peran ini: aktivasi tersebut menyelesaikan tugas lain — satu kode untuk satu situs saat pendaftaran — dan memiliki batas waktu ketat 20 menit sejak pembelian, setelah itu alamat dikembalikan ke kumpulan umum. 2FA dibutuhkan bukan sekali, melainkan pada setiap login berikutnya, kadang berselang berbulan-bulan — alamat yang sudah tidak ada setelah 20 menit jelas tidak akan menerima kode enam bulan kemudian. Penjelasan lebih lengkap tentang apa yang terjadi pada alamat setelah jendela waktu berakhir ada di artikel masa aktif kotak sekali pakai dan apa yang terjadi sesudahnya.

Kotak sewaan sebagai kompromi untuk jangka waktu tugas

Jika faktor email diperlukan dalam jangka waktu tertentu, bukan hanya sekali, sewa kotak adalah pilihan yang cocok — dari 12 jam hingga 60 hari, dengan opsi perpanjangan. Satu catatan penting: kotak sewaan hanya menerima surat dari situs yang disebutkan saat pemesanan — layanan yang akan mengirim kode 2FA harus dicantumkan sejak awal, bukan ditambahkan belakangan. Dan batasan kedua: masa sewa terbatas, maksimal 60 hari per pesanan — untuk akun yang aktif lebih lama, perpanjangan harus diajukan lebih awal, sebelum masa saat ini berakhir, jika tidak, ketika kode berikutnya datang, salurannya sudah tidak ada.

Skema perlindungan yang benar

Hierarkinya sederhana: faktor utama adalah aplikasi autentikator, karena aplikasi tidak bergantung pada pengiriman dan tidak dapat disadap lewat peretasan akun lain. Email dan nomor adalah saluran cadangan jika perangkat dengan aplikasi hilang, bukan cara utama untuk masuk. Kode cadangan dan data tentang ke mana saja kode tersebut dihubungkan sebaiknya disimpan terpisah dari kata sandi layanan itu sendiri — cara mengaturnya dibahas di artikel penyimpanan cadangan akses: nomor, email, kode.

Daftar periksa pengaturan

  • Kata sandi email berbeda dari kata sandi layanan yang dilindungi dan tidak pernah dipakai di tempat lain.
  • Jika memungkinkan, aplikasi autentikator diaktifkan, sedangkan email menjadi saluran cadangan, bukan saluran utama.
  • Jika kotak adalah sewaan — saat pemesanan semua situs yang diharapkan mengirim kode sudah dicantumkan.
  • Masa sewa kotak diperpanjang lebih awal, sebelum periode saat ini berakhir, bukan setelah login gagal.
  • Aktivasi sekali pakai tidak pernah dipakai sebagai alamat untuk 2FA — hanya untuk satu kode saat pendaftaran.

Pertanyaan yang Sering Diajukan

Bisakah satu kotak email yang sama dipakai untuk 2FA di beberapa layanan sekaligus?

Secara teknis bisa, tetapi kotak sewaan hanya menerima surat dari situs yang dicantumkan saat pemesanan, sehingga daftarnya harus diisi lengkap saat pemesanan. Jika layanannya banyak dan bertambah seiring waktu, lebih mudah langsung mencantumkan seluruh daftar yang diharapkan daripada menyesuaikan filter belakangan.

Apa yang terjadi pada 2FA via email jika masa sewa kotak berakhir dan tidak diperpanjang?

Saluran akan berhenti menerima surat, dan kode verifikasi berikutnya tidak akan sampai — Anda tidak akan bisa masuk sampai akses dipulihkan lewat cara lain, jika layanan memang menyediakannya. Perpanjangan sebaiknya diajukan lebih awal, tanpa menunggu masa sewa habis.

Mengapa kata sandi email yang sama dengan kata sandi layanan itu bermasalah?

Dalam kasus ini faktor kedua hanya ada secara formal: siapa pun yang mengetahui satu kata sandi otomatis mendapat akses ke layanan sekaligus ke saluran tempat kode verifikasi dikirim. Kombinasi seperti ini tidak memberikan perlindungan nyata terhadap pencurian kata sandi.

Aktivasi email sekali pakai untuk situs tertentu atau sewa kotak untuk jangka waktu yang diperlukan sebagai saluran cadangan 2FA dapat dipesan di bagian email-OTP.