Dari sekian banyak website yang pernah saya bersihkan dari malware, jalur masuk yang paling sering adalah kredensial yang bocor atau terlalu lemah. Salah satu tren keamanan web 2026 adalah beralih ke login tanpa password menggunakan passkey dan hardware security key berbasis WebAuthn.
Cara kerja singkat
Saat mendaftarkan passkey, perangkat membuat sepasang kunci. Kunci publik disimpan server, kunci privat tetap di perangkat dan dibuka dengan sidik jari, wajah, atau PIN. Karena passkey terikat pada domain asli, halaman phishing di domain palsu tidak bisa memintanya.

Penerapan di WordPress
- Gunakan plugin two-factor atau passkey yang aktif dikelola. Cek tanggal update terakhir, jumlah instalasi, dan pengelolanya, sesuai pelajaran dari kasus supply chain attack.
- Wajibkan passkey atau security key untuk semua akun dengan peran Administrator dan Editor.
- Simpan metode cadangan (backup code) di tempat aman agar tidak terkunci dari dashboard.
- Tambahkan hardening dasar di wp-config.php:
define('DISALLOW_FILE_EDIT', true);

Bagaimana dengan OJS?
OJS belum menyediakan passkey secara bawaan. Alternatif yang realistis adalah menaruh halaman manajemen di belakang lapisan identitas, misalnya Cloudflare Access yang terhubung ke penyedia identitas kampus atau Google Workspace yang sudah mendukung passkey. Dengan begitu, hanya pengelola jurnal yang terverifikasi yang bisa mencapai halaman login.
Mulai dari mana?
Aktifkan passkey di akun email dan penyedia hosting terlebih dahulu, karena keduanya adalah kunci utama untuk memulihkan akun lain. Setelah itu baru ke dashboard website.
