Keamanan tautan dengan kata sandi — apa yang terjadi saat Anda mengekliknya
Anda dapat menambahkan kata sandi ke tautan pendek Anda. Kami menunjukkan apa yang terjadi di balik layar — tanpa menggunakan jargon — dan mengapa hal itu layak dilakukan.
Setengah dari panduan tentang tautan dengan kata sandi dimulai dengan kalimat bahwa ini adalah "lapisan keamanan tambahan". Dan hanya sampai di situ. Menurut pendapat saya, itu justru hal yang paling tidak penting yang bisa dikatakan tentang hal tersebut.
Karena "lapisan keamanan" tidak menjelaskan apa pun. Ini tidak memberi tahu Anda apa yang terjadi dengan kata sandi tersebut, siapa yang dapat melihatnya, atau kapan itu akan berguna. Dan itulah satu-satunya pertanyaan yang layak Anda ajukan pada diri sendiri sebelum mengklik "Tambah kata sandi".
Jadi satu per satu.
Kata sandi pada tautan tidak sama dengan gembok pada gerbang
Orang-orang membayangkan bahwa kata sandi akan mengunci tautan sepenuhnya. Kenyataannya tidak demikian. Keamanan tautan dengan kata sandi lebih bekerja seperti tiket konser: siapa yang memiliki tiket, dia bisa masuk. Siapa pun yang memberikannya kepada orang lain, juga akan membiarkan orang tersebut masuk.
Itu terdengar seperti sebuah kekurangan. Padahal tidak. Kita hanya perlu tahu apa kegunaan mekanisme ini.
Tiga situasi, di mana ini benar-benar berguna:
Daftar harga untuk pelanggan premium atau dokumen versi beta, sebelum dilepas ke publik. Tanpa kata sandi, tautan seperti ini cepat atau lambat akan mendarat di Google atau berpindah dari tangan ke tangan.
Konten dengan tanggal kedaluwarsa. Penawaran hanya berlaku untuk hari Jumat. Materi konferensi khusus untuk peserta. Kata sandi membuat tautan menjadi akses terkendali — Anda tahu bahwa seseorang mendapatkannya dari Anda, bukan menemukannya secara tidak sengaja.
Dan hal yang Anda bagikan secara publik, tetapi Anda ingin tetap memantau perkembangannya. Tautan tersebut dapat menyebar. Tanpa kata sandi, tidak ada yang akan bisa masuk.
Dan sekarang ini, apa yang seharusnya tidak dilewatkan oleh panduan ini
Anda mengetikkan kata sandi di formulir. Pada saat yang sama, ia menghilang. Secara harfiah. Fakta bahwa Anda telah mengatur "tajne123", berhenti ada dalam bentuk yang dapat dibaca, sebelum Anda sempat melepaskan tombol.
Apa yang tersisa di basis data? Bukan kata sandi. Sidik jari setelahnya. Secara teknis: hash. Rangkaian karakter yang cocok dengan kata sandi Anda hanya jika seseorang mengetikkan hal yang persis sama dengan Anda. Ia tidak mengungkapkan apa pun dengan sendirinya.
Saya akan mengatakannya secara langsung, karena ini penting: saya, sebagai pengelola layanan, tidak memiliki cara untuk membaca kata sandi Anda. Bukan karena saya bersikap sopan. Tetapi karena secara fisik tidak ada yang bisa dibaca. Jika seseorang meretas basis data, mereka hanya akan mengambil tumpukan sidik jari ini dan selesai.
Algoritma yang menghitung ini sengaja dibuat lambat. Saya tahu bahwa "lambat" terdengar seperti keluhan, tetapi ini adalah sebuah keuntungan. Tujuannya adalah agar seseorang yang mencuri basis data harus menghabiskan waktu yang sangat lama hanya untuk menebak satu kata sandi. Kita berbicara tentang tahun, bukan detik.
Klik dari sisi lain
Seseorang menerima tautan Anda dan mengkliknya. Alih-alih langsung sampai ke tujuan, mereka melihat layar: "tautan ini dilindungi kata sandi", kolom untuk mengetik, tombol.
Mengetik. Server membandingkan apa yang diketik dengan sidik jari yang tersimpan. Cocok? Mendapatkan token sesi yang berlaku selama satu hari. Selama 24 jam berikutnya, ia kembali ke tautan tanpa perlu mengetik apa pun. Tidak perlu mengingat, tidak perlu bersusah payah.
Tidak setuju? Salah. Lima kesalahan dari alamat IP yang sama dan akses akan diblokir selama lima menit. Bot yang mencoba membobol kata sandi satu per satu akan membentur dinding.
Apa yang tidak ada di sini
Kami tidak menyimpan kata sandi dalam bentuk teks terbuka. Di mana pun. Bahkan di dalam log, yang saya periksa saat mencari kesalahan.
Kami tidak mengirimkan kata sandi melalui email. Ini berarti jika seseorang lupa kata sandinya, saya tidak akan mengirimkannya kepada mereka karena saya tidak mengetahuinya. Anda harus mengirimkannya sendiri, melalui saluran yang sama seperti sebelumnya.
Dan kami tidak membagikan kata sandi ke pihak luar. Tidak ada analitik, tidak ada pemasaran, tidak ada AB yang menyentuh data ini. (Ini adalah prinsip yang berlaku di seluruh cutty.dev, tidak hanya di sini.)
Dua kebiasaan yang membuat perbedaan
Pertama: jangan mengarang kata sandi sendiri. Nama perusahaan ditambah tahun pendirian adalah hadiah bagi siapa saja yang mengenal Anda. Generator di peramban akan mengeluarkan sesuatu yang lebih baik dalam sekejap.
Kedua, yang lebih penting: jangan kirim kata sandi melalui saluran yang sama dengan tautannya. Tautan dikirim melalui email? Kirim kata sandi melalui SMS. Atau sebaliknya. Intinya adalah agar pengambilalihan satu akun tidak memberikan akses lengkap kepada siapa pun.
Hal kecil yang jarang diketahui orang: Anda dapat membuat beberapa tautan yang mengarah ke alamat yang sama, tetapi dengan kata sandi yang berbeda. Anda memberikan akses kepada lima orang, masing-masing dengan tautan terpisah. Satu orang harus berpamitan? Anda memblokir tautannya, sisanya bahkan tidak akan menyadarinya.
Anda dapat mengubah kata sandi tanpa membuat tautan baru. Panel, "Edit", kata sandi baru. Perhatian: semua sesi aktif 24 jam akan berakhir seketika. Setiap orang harus memasukkan kata sandi dari awal.
Batas yang perlu diketahui sebelumnya
Mari kembali ke tiket konser. Kata sandi melindungi dari mesin pencari dan dari tamu yang tidak sengaja. Tidak melindungi dari seseorang yang mengetahui kata sandi tersebut dan memutuskan untuk membagikannya kepada dunia.
Jika skenario Anda terdengar "ini hanya untuk dilihat oleh satu orang spesifik ini dan tidak ada yang lain", maka kata sandi saja tidak cukup. Di sini Anda membutuhkan akun, login, otorisasi. Liga yang berbeda, masalah yang berbeda.
Tapi angkat tangan, seberapa sering kamu benar-benar mengalami skenario seperti itu? Dalam pengalaman saya, jarang sekali. Dalam sebagian besar kasus, ini hanya tentang sekadar "saya tidak ingin ada orang asing yang masuk ke sini". Dan slogan itu sudah lebih dari cukup.
Jika Anda ingin melihat bagaimana tampilannya dari dalam — saat membuat tautan, buka "Opsi lanjutan" dan centang "Tambahkan kata sandi". Sisanya akan terjadi secara otomatis.