Setiap tahun, jutaan data akaun bocor ke arena web gelap akibat insiden pencerobohan pangkalan data pelayan. Dalam senario terburuk ini, pertempuran antara passkeys vs kata laluan menjadi benteng terakhir keselamatan digital anda. Walaupun sistem keselamatan pelayan telah direka dengan canggih, penceroboh masih mampu menembusinya. Namun, tindak balas kedua-dua teknologi ini terhadap kebocoran data adalah sangat berbeza. Artikel ini mengupas mengapa era penggunan kata laluan tradisional semakin menghampiri penghujungnya dan bagaimana seni bina passkeys mampu melepaskan anda daripada ancaman godaman pangkalan data secara total.
Secara tradisinya, pelayan web tidak menyimpan teks asal akaun anda, sebaliknya mereka menyimpan bentuk 'hash' yang dienkripsi. Walau bagaimanapun, apabila penggodam berjaya mencuri keseluruhan pangkalan data ini, mereka mempunyai masa yang tidak terhad untuk memecahkan enkripsi tersebut secara luar talian.
Menggunakan perkakasan komputer moden dan kad grafik berkuasa tinggi, penceroboh boleh menjalankan jutaan kombinasi setiap saat. Jika pengguna menggunakan kombinasi yang lemah atau mengulang guna kunci yang sama di pelbagai tapak web, penggodam dengan mudah dapat menguasai akaun tersebut.
Kebocoran pangkalan data kata laluan tradisional sentiasa membuka ruang kepada serangan susulan seperti 'credential stuffing' di platform lain.
Infrastruktur passkeys beroperasi menggunakan piawaian FIDO Alliance dan kriptografi kunci awam (asymmetric cryptography). Sistem ini membahagikan kunci keselamatan kepada dua bahagian berasingan:
Apabila pangkalan data pelayan bocor, penggodam hanya akan memperoleh kunci awam. Dalam prinsip kriptografi, kunci awam sememangnya direka untuk diketahui umum dan tidak boleh digunakan untuk menceroboh akaun tanpa kehadiran kunci peribadi.
Tanpa kunci peribadi yang tersimpan rahsia dalam çip keselamatan peranti anda, maklumat kunci awam yang dicuri daripada pelayan adalah ibarat mangga kunci tanpa anak kuncinya. Penggodam tidak boleh melancarkan serangan 'brute-force' atau mengira semula kunci peribadi daripada kunci awam tersebut.
Malah, proses pengesahan passkeys memerlukan biometrik seperti Imbasan Wajah atau Cap Jari pada peranti fizikal. Ini bermakna, walaupun pangkalan data pusat musnah sepenuhnya, akaun peribadi anda kekal terlindung daripada sebarang akses tanpa kebenaran.
Kesimpulannya, dalam perbandingan passkeys vs kata laluan, kelebihan berpihak sepenuhnya kepada teknologi passkeys yang menghapuskan risiko titik kegagalan tunggal pada pelayan.
Adakah anda sudah mula beralih kepada penggunaan passkeys pada akaun utama anda, atau masih setia dengan pengurus kata laluan? Kongsikan pandangan anda di ruangan komen di bawah!









