Login Tanpa Password: Passkey dan WebAuthn untuk Admin WordPress dan OJS

Ilustrasi login menggunakan passkey dan security key

Dari sekian banyak website yang pernah saya bersihkan dari malware, jalur masuk yang paling sering adalah kredensial yang bocor atau terlalu lemah. Salah satu tren keamanan web 2026 adalah beralih ke login tanpa password menggunakan passkey dan hardware security key berbasis WebAuthn.

Cara kerja singkat

Saat mendaftarkan passkey, perangkat membuat sepasang kunci. Kunci publik disimpan server, kunci privat tetap di perangkat dan dibuka dengan sidik jari, wajah, atau PIN. Karena passkey terikat pada domain asli, halaman phishing di domain palsu tidak bisa memintanya.

 

Diagram cara kerja passkey dan WebAuthn

 

Penerapan di WordPress

  • Gunakan plugin two-factor atau passkey yang aktif dikelola. Cek tanggal update terakhir, jumlah instalasi, dan pengelolanya, sesuai pelajaran dari kasus supply chain attack.
  • Wajibkan passkey atau security key untuk semua akun dengan peran Administrator dan Editor.
  • Simpan metode cadangan (backup code) di tempat aman agar tidak terkunci dari dashboard.
  • Tambahkan hardening dasar di wp-config.php:
    define('DISALLOW_FILE_EDIT', true);

 

Prompt passkey browser saat login ke WordPress

 

Bagaimana dengan OJS?

OJS belum menyediakan passkey secara bawaan. Alternatif yang realistis adalah menaruh halaman manajemen di belakang lapisan identitas, misalnya Cloudflare Access yang terhubung ke penyedia identitas kampus atau Google Workspace yang sudah mendukung passkey. Dengan begitu, hanya pengelola jurnal yang terverifikasi yang bisa mencapai halaman login.

Mulai dari mana?

Aktifkan passkey di akun email dan penyedia hosting terlebih dahulu, karena keduanya adalah kunci utama untuk memulihkan akun lain. Setelah itu baru ke dashboard website.

Comments

No comments yet. Why don’t you start the discussion?

Tinggalkan Balasan