3 poin oleh GN⁺ 2 jam lalu | 4 komentar | Bagikan ke WhatsApp
  • Nikita Bier, Head of Product di X, mengkritik bahwa konsep Passkey dan lokasi penyimpanannya tidak disampaikan dengan jelas kepada pengguna, sehingga pengalaman login ke aplikasi terasa seperti diminta “bubuk ajaib” yang tidak jelas identitasnya
  • Sulit memahami apakah Passkey itu ponsel/browser/sistem operasi/informasi biometrik, dan penjelasan yang jelas juga kurang sehingga pengguna dapat menilai keunggulannya dari sisi keamanan
  • Pihak yang membela Passkey menjelaskan bahwa ini adalah cara menggunakan perangkat yang dimiliki sebagai kunci, seperti ponsel atau laptop, alih-alih kata yang diketik, dan lebih aman daripada kata sandi yang mudah dicuri
  • Pihak yang menentang menunjukkan bahwa jika perangkat Passkey satu-satunya hilang, akses ke akun juga bisa hilang, dan karena implementasi serta pengalaman pemulihan yang belum sempurna, risiko akun terkunci meningkat
  • Sebagian mencurigai motif adopsinya adalah penghematan biaya dan ketergantungan pada ekosistem platform besar, sementara ada pula bantahan bahwa kata sandi pada dasarnya memang rapuh, sehingga alternatif tidak seharusnya ditolak hanya karena kurang nyaman

Metode autentikasi yang tidak dipahami pengguna

  • Seorang operator perusahaan teknologi mengatakan bahwa Google menawarkan Passkey kepada pengguna yang baru saja belajar cara menyimpan kata sandi, tetapi sulit bahkan untuk mengetahui apakah itu sidik jari/pengenalan wajah/data numerik
  • Nikita Bier mengkritik bahwa Passkey dibuat oleh para insinyur keamanan yang tidak memahami psikologi konsumen
    • Ia menilai pengguna tidak memahami apa sebenarnya Passkey, sehingga sulit bagi mereka untuk menilai keunggulannya atau membantahnya
    • Akibatnya, aplikasi menjadi seolah meminta sarana autentikasi yang tidak diketahui letaknya untuk login
    • Ia menunjukkan bahwa Passkey juga terasa tidak jelas berada di mana: ponsel/browser/sistem operasi/tubuh pengguna

“Kunci yang dimiliki” alih-alih “kata yang diketik”

  • Komentar yang membela Passkey menjelaskannya bukan sebagai kata yang diketik seperti kata sandi, melainkan sebagai kunci yang dimiliki pengguna
    • Sebagian besar menggunakan ponsel sebagai kunci, tetapi laptop atau perangkat lain juga bisa digunakan
    • Intinya adalah perbedaan bahwa kata mudah dicuri, sedangkan kunci relatif lebih sulit dicuri
  • Menurut pandangan ini, penjelasan yang berfokus pada kenyamanan atau autentikasi biometrik justru membuat konsepnya lebih membingungkan, dan tidak banyak berkaitan dengan esensi autentikasi berbasis kepemilikan

Masalah kehilangan perangkat dan pemulihan akun

  • Kritik menyatakan kekhawatiran bahwa jika perangkat Passkey satu-satunya yang berfungsi hilang, akses ke akun juga bisa ikut hilang
  • Argumennya, kata sandi dapat diingat atau disimpan secara terpisah, dan aplikasi 2FA dapat dipasang di beberapa perangkat, tetapi Passkey meningkatkan sekaligus ketangguhan saat digunakan dengan benar dan kemungkinan kehilangan kunci
  • Komentar lain juga menilai implementasi Passkey gagal dan mengangkat masalah berikut
    • Pengalaman pengguna buruk dan sulit digunakan
    • Kemungkinan terkunci dari akun besar
    • Mencurigai penghematan biaya dan ketergantungan ekosistem sebagai alasan operator platform mendorong adopsinya

Kontroversi ketergantungan pada platform besar

  • Tim Sweeney menilai Passkey sebagai rencana untuk mengikat pengguna pada platform teknologi besar
  • Karena pengalaman Passkey digabungkan dengan akun ponsel/browser/sistem operasi, muncul reaksi bahwa pengguna dapat merasa sulit mengendalikan sendiri lokasi dan pihak pengelola sarana autentikasi

Bantahan bahwa ini alternatif yang lebih baik daripada kata sandi

  • Sebagian memahami Passkey sebagai metode yang menggabungkan perangkat dengan autentikasi biometrik atau kata sandi, dan menilai kemungkinan penyerang memperoleh kedua faktor sekaligus menjadi lebih rendah
  • Bantahan menekankan bahwa kata sandi adalah model keamanan yang secara fundamental rusak, dan pengguna pun hampir tidak pernah menggunakannya dengan benar
  • Ada pendapat bahwa bersikap tetap pada masalah yang mudah hanya karena metode baru sulit bukanlah hal yang diinginkan, dan alih-alih hanya mengkritik, pihak-pihak perlu mengusulkan model autentikasi yang lebih baik

4 komentar

 
xguru 2 jam lalu

Hmm, Kepala Produk X, Nikita Bier, memang dikenal suka berbicara agak keras. Mirip Elon Musk, tetapi nuansanya agak berbeda.

BeeBS yang baru dibuka mendukung Passkey. Menurut saya ini cukup nyaman.

Namun jika mendaftar hanya dengan Passkey tanpa sinkronisasi atau metode pemulihan lain, Anda bisa kehilangan akses ke akun saat perangkat hilang. Karena itu, BeeBS dibuat agar pengguna mendaftar terlebih dahulu dengan magic link email, lalu mendaftarkan Passkey.

Dengan mengombinasikan keduanya, server sama sekali tidak perlu menyimpan kata sandi pengguna, dan meskipun pengguna mengganti atau kehilangan perangkat, mereka bisa login kembali lewat email dan mendaftarkan Passkey baru.

 
howudoin 1 jam lalu

Katanya, "passkey itu bagus. Jangan mengkritik tanpa alternatif!!"
Padahal passkey sendiri justru berada di posisi sebagai alternatif untuk cara lama, tetapi mereka bersikeras menyebutnya bagus meski tidak menawarkan alternatif yang layak.

 
null468 1 jam lalu

Agar passkey nyaman digunakan, kita harus memakai satu aplikasi pengelola kata sandi yang menembus semua platform....
Kalau tidak, kita bahkan tidak tahu di mana dan bagaimana kita membuat passkey, dan sulit juga menyadari bahwa browser sedang menanyakan permintaan passkey ke pihak yang salah. Akibatnya, selain beberapa platform yang sering dipakai, passkey jadi merepotkan dan tidak digunakan.
Sekarang kalau dilihat-lihat, rasanya fitur ini dibuat untuk menjual aplikasi pengelola kata sandi.

 
GN⁺ 2 jam lalu
Pendapat Hacker News
  • Saya sudah bekerja di industri teknologi selama 26 tahun dan memahami prinsip kunci publik/kunci privat, tetapi saya tidak tahu bagaimana seharusnya memakai passkey di berbagai perangkat dan browser agar tidak mengganggu login.
    Saya memakai Brave, Firefox, Safari, dan LastPass di iPad, iPhone, desktop Windows, dan MacBook Pro. Jika saya tanpa sengaja membuat passkey di Safari ponsel, tidak jelas apakah saya bisa login juga dari perangkat lain, apakah passkey bisa disinkronkan atau ditambahkan per perangkat, dan berapa banyak yang diizinkan tiap situs.
    Karena kebijakan bisa berbeda-beda di tiap situs dan aplikasi, untuk sementara saya akan tetap memakai LastPass dan kata sandi, yang masih bisa dipulihkan meski perangkat hilang atau harus memakai perangkat orang lain.
    Jika berbagi akun Pandora dan Amazon Prime dengan pasangan, saya juga bertanya-tanya apakah masing-masing bisa membuat passkey sendiri; kalau tidak, bagaimana cara memberi akses kepada pasangan?

    • Menurut saya ide yang bagus ini rusak karena perebutan kendali antara vendor, pengelola kata sandi, dan browser.
      Bahkan bagi saya yang insinyur, UI passkey sama sekali tidak jelas; semua pihak ingin mengelola passkey pengguna secara eksklusif, tetapi menyembunyikan fakta itu sambil hanya berkata “kami akan menanganinya untuk Anda”.
      Kenalan nonteknis saya sangat bingung apakah harus memakai passkey dan bagaimana cara memakainya, dan bahkan saya pun sulit memberi jawaban yang tepat.
    • Passkey jauh lebih sederhana jika dianggap pada dasarnya sebagai kata sandi yang membutuhkan pengelola kata sandi.
      Jika hilang, passkey direset lewat prosedur pemulihan lama seperti email “lupa kata sandi”; biasanya passkey disimpan di pengelola kata sandi dan disinkronkan ke perangkat lain, sehingga tidak hilang.
      Namun, salin-tempel tidak diizinkan dan passkey harus disajikan lewat pengelola kata sandi, sehingga mencegah kemungkinan salah menyerahkannya kepada pihak phishing.
      Pengelola utama juga tidak mendukung ekspor ke file yang bisa dibaca atau dicadangkan pengguna, dan untuk transfer antarpengelola mereka menuntut prosedur migrasi antar-aplikasi yang rumit masing-masing, seolah menyambut efek lock-in.
      Hanya saat login ke pengelola kata sandi itu sendiri diperlukan sarana eksternal seperti kata sandi atau YubiKey.
      https://danfabulich.medium.com/passkeys-are-just-passwords-t...
      LastPass membocorkan semua kata sandi pada 2022 dan juga bulan lalu, jadi kini saatnya pergi; alternatif yang paling mirip adalah 1Password, yang belum mengalami beberapa pelanggaran serius.
    • Dalam praktiknya, operator situs juga tahu pengguna tidak akan memiliki passkey yang tertata dengan benar di semua perangkat, jadi saya belum melihat tempat yang hanya memaksa passkey; masih bisa login dengan kata sandi atau, dalam skenario terburuk, magic link email.
      Namun metode login cadangan ini menggugurkan tujuan utama passkey, yaitu menghapus phishing, jadi entah sampai kapan akan dipertahankan.
      Ada juga situs yang setelah login dengan passkey masih meminta autentikasi dua faktor TOTP atau konfirmasi email, sehingga manfaat utama dari sisi kenyamanan pengguna pun hilang.
    • Karena tidak ada jawaban jelas untuk pertanyaan-pertanyaan seperti ini, saya menghindari passkey dan tidak ingin kehilangan akses ke akun penting.
    • Yang paling saya khawatirkan adalah saat perangkat hilang.
      Kata sandi bisa ditulis di kertas dan disimpan di tempat fisik yang aman, tetapi pemulihan passkey dan autentikasi dua faktor adalah mimpi buruk; jika menyediakan sarana pemulihan yang praktis, keamanannya hilang.
  • Sebaliknya, passkey justru sangat bagus bagi banyak konsumen umum, dan tampaknya para insinyur yang memahami autentikasi serta punya sistem pengelolaan kata sandi sendiri malah lebih bingung.
    Pengguna ekosistem Apple sudah terbiasa memakai Touch ID atau Face ID saat diminta.
    Setelah menyiapkan passkey di Amazon, saya bisa login di Mac dan iPhone tanpa gesekan sama sekali.
    Bagi pengguna umum, passkey bukan menggantikan proses mencari kata sandi rumit di pengelola kata sandi lalu menempelkannya, melainkan menggantikan tindakan mengetik langsung kata sandi yang sama yang mereka pakai bersama di semua situs.

    • Pengelola kata sandi memungkinkan penggunaan kredensial per layanan di perangkat mana pun dengan cara yang aman dan terdistribusi.
      Passkey terikat pada perangkat tertentu, sehingga begitu memakai perangkat lain menjadi merepotkan, dan terlihat lebih seperti satu sandi yang terhubung ke semuanya daripada kredensial yang dimiliki dan dikendalikan pengguna.
      Dalam sebagian situasi mungkin lebih aman, tetapi lebih terasa sebagai alternatif yang lebih inferior untuk masalah yang sudah punya solusi lebih baik.
    • Saat ibu saya meminta bantuan login karena tautan kedaluwarsa, mengganti ponsel baru, dan sebagainya, saya jadi tidak punya cara untuk membantunya.
      Ini konsep yang mengerikan jika dipaksakan kepada pengguna yang tidak tahu apa-apa.
    • Dalam interaksi biasa seperti “bisa kirim kata sandi Netflix?”, berbagi akun sudah runtuh.
    • Di Windows, kedua perangkat harus menyalakan Bluetooth dan memindai kode QR; di Linux, perlu Chrome dan mungkin juga Bluetooth.
    • Di macOS dan Android umumnya sederhana, tetapi saya tidak suka passkey Windows.
      Ia terus mendorong penggunaan PIN ketimbang YubiKey atau kata sandi.
  • Saat sebuah situs pertama kali menyarankan penggunaan passkey, saya mencarinya, tetapi dalam 5 menit yang saya investasikan sambil pekerjaan saya terganggu, saya tidak menemukan jawabannya
    Definisi paling akurat yang pernah saya lihat sejauh ini adalah serbuk peri ajaib yang membuat Anda login ke aplikasi
    Untuk kata sandi dan token TOTP, saya tahu cara kerjanya dan tanggung jawab saya dalam mengelolanya, tetapi saya tidak tahu apa yang terjadi jika ponsel hilang, apakah tiap perangkat membutuhkan passkey unik, bagaimana siklus penggantiannya, atau bagaimana menangani pencurian
    Syukurlah bukan hanya saya yang merasa ini dijelaskan dengan sangat buruk

    • Beberapa bulan lalu saya juga menulis bahwa passkey membutuhkan promosi dan perombakan total UX
      Bahkan saya yang akrab dengan teknologi pun tidak memahami di mana passkey disimpan, terikat ke perangkat mana, dan mengapa memindai kode QR di Chrome ponsel bisa membuat saya login
      Suatu hari tiba-tiba itu muncul sebagai opsi, dan jika menekan tombolnya saya masuk, tanpa edukasi pengguna sama sekali
      Jika pengguna Hacker News yang mendekati 1% teratas dalam literasi komputer saja seperti ini, keluarga biasa atau pelaku properti tidak akan memahaminya dan juga tidak akan mempelajarinya sendiri
      https://news.ycombinator.com/item?id=46301585#46303892
    • Anggap saja seperti SSH authorized keys yang diotomatisasi untuk web
      Kuncinya disimpan di modul keamanan perangkat keras seperti YubiKey atau TPM, bukan di file; saat mendaftar, situs dan perangkat membuat pasangan kunci asimetris, dan login menggunakan mekanisme challenge-response biasa
      Kemajuan terbesarnya adalah ketahanan terhadap phishing: halaman login palsu bisa meneruskan kode TOTP, tetapi tidak bisa meneruskan challenge-response passkey
    • Anda bisa mendaftarkan beberapa passkey yang terikat perangkat keras per perangkat, yang nilai rahasianya bahkan tidak bisa dibaca, atau memakai passkey bersama yang menyinkronkan private key lewat layanan cloud seperti Bitwarden atau iCloud
  • Meski sudah bekerja di industri teknologi lebih dari 20 tahun, passkey tetap membingungkan
    Saya memahami konsep kunci dalam ilmu komputer, tetapi tidak tahu cara menggunakannya lintas perangkat, dan jika terikat ke kunci fisik, saya sangat khawatir tidak bisa memulihkannya setelah hilang

    • Saya selalu menolak menambahkan passkey karena takut tidak bisa login dengan mudah lagi atau terkunci pada satu vendor
    • Masalah besar passkey adalah implementasinya sangat fleksibel di tiap situs dan aplikasi
      Ada yang memintanya begitu masuk ke halaman login, ada yang meminta nama pengguna atau email lebih dulu; satu passkey bisa menggantikan kata sandi sekaligus autentikasi kedua, atau hanya dipakai sebagai autentikasi kedua setelah kata sandi
      Ada juga yang meminta passkey tanpa kata sandi plus autentikasi terpisah seperti SMS
      Ditambah lagi kebingungan soal pendaftaran dan sinkronisasi perangkat, konsistensi pengalaman pengguna sangat kurang
      Interoperabilitas antar penyedia platform bisa diperbaiki, tetapi masalah bahwa tiap situs dan aplikasi bekerja dengan cara berbeda tampaknya sulit diselesaikan
    • Sebagian besar implementasi disediakan sebagai sarana tambahan bersama login dan kata sandi
      Anda bisa memakai pengelola yang mendukungnya seperti Apple, Google, 1Password, KeePass, atau memindai kode QR yang ditampilkan dengan ponsel yang selalu Anda bawa; perangkat khusus seperti YubiKey juga bisa
      Di Android dan Chrome, Anda bisa memakai pengelola kata sandi Chrome atau memindai QR dengan ponsel
      Aplikasi pemerintah Polandia mObywatel juga memiliki struktur serupa: setelah login, Anda mengunduh sertifikat, lalu memotret kode QR dan masuk ke situs pemerintah dengan PIN atau autentikasi biometrik
  • Passkey sesederhana kata sandi yang tidak perlu diketik, dan saya menggunakannya dengan mudah setelah memasang 1Password di semua perangkat
    Di Android pun bisa ditetapkan sebagai penyedia passkey default sehingga dapat dibagikan antar perangkat
    Menyinkronkan kunci lewat 1Password mungkin sedikit kurang aman, tetapi sebelumnya pun saya membagikan kata sandi dengan cara yang sama, jadi saya menganggap postur keamanannya tidak berubah
    Sebagai gantinya, saya tidak perlu membuat, mengetik, atau menyalin string nama pengguna dan kata sandi; 1Password mengenali situs dan permintaan passkey lalu merespons otomatis
    Jika ada beberapa akun, saya bisa memilih passkey yang akan digunakan, jadi secara umum ini adalah sistem yang langsung berfungsi, dan saya jauh lebih menyukainya daripada kata sandi

    • Passkey tidak mendukung alur umum seperti melihat kata sandi di 1Password pada ponsel lalu mengetikkannya langsung di komputer kantor, perpustakaan, atau teman
      Juga tidak ada keuntungan keamanan yang nyata dibanding kata sandi kompleks yang dibuat pengelola kata sandi dan tidak digunakan ulang
    • Ungkapan “tidak perlu diketik” sebenarnya berarti tidak bisa diketik sendiri meskipun Anda menginginkannya
    • Sebagai pengguna 1Password, saya mencoba memakai passkey di tempat yang memungkinkan, tetapi sama sekali tidak “langsung berfungsi”
      Firefox di Windows pada beberapa situs memanggil pengelola kata sandi Windows alih-alih 1Password, dan di Android pun Chrome dan Firefox tampaknya menanganinya secara berbeda
      Akun Microsoft mengharuskan Anda login lebih dulu dengan akun itu di perangkat tempat passkey disimpan, sehingga alurnya menjadi kacau dan harus memutar lewat cara lain
      Jika aplikasi seperti Libby mengalihkan ke Amazon, muncul layar kata sandi terpisah tanpa passkey, jadi kata sandi tetap harus siap
      Saat berjalan baik memang hebat, tetapi pada akhirnya kombinasi 1Password dengan nama pengguna dan kata sandi tampaknya memberikan UX yang lebih baik
    • Penjelasan “langsung berfungsi” meninggalkan pertanyaan inti bagi pengguna umum
      Jika membuat passkey, apakah kata sandi lama dihapus, bagaimana login di perangkat lain, dan jika membuatnya di perangkat baru, apakah passkey lama berubah sehingga perangkat pertama terkunci—semua ini tidak bisa diketahui hanya dari promosi dan panduan
    • Jika memakai pengelola kata sandi yang terintegrasi dengan browser, semua kelebihan yang disebutkan sudah bisa didapat, sekaligus menghindari batasan dan kekurangan passkey
  • Saya pernah menjelaskan kepada orang tua saya yang berusia 78 tahun tentang kunci U2F fisik: “Ini kunci yang diperlukan untuk masuk ke akun, seperti kunci pintu rumah, jadi jangan sampai hilang atau dipinjamkan, dan simpan juga kunci cadangan.” Mereka langsung paham dan menambahkannya ke semua akun
    Ada asumsi bahwa konsumen terlalu awam untuk memahami konsep seperti ini tanpa pernah diberi kesempatan, padahal sebenarnya analogi kunci fisik saja sudah cukup

    • Saya tidak menemukan cara yang nyaman untuk memastikan bahwa setiap akun terhubung ke setidaknya dua kunci U2F
      Jika membawa kedua kunci bersama-sama dan mendaftarkan semuanya, ada risiko keduanya hilang sekaligus; jika satu disimpan di brankas, kita harus melacak layanan mana yang didaftarkan dengan kunci mana, lalu setiap ada layanan baru harus mengambil kunci cadangan untuk didaftarkan
      Tidak ada opsi yang memuaskan, jadi akhirnya saya memilih aplikasi OTP yang bisa dicadangkan
    • Salah satu alasan utama saya tidak menyukai passkey adalah manajemen kunci yang penuh gesekan
    • Dalam kehidupan nyata, meminjamkan kunci rumah kepada pihak ketiga untuk mendelegasikan akses, atau membuat duplikat untuk orang tepercaya, adalah hal normal
      Vendor tidak mendukung cara pakai konsumen seperti ini, bahkan tidak mengakui keberadaannya, sementara kepada perusahaan mereka mencoba menjual implementasi yang rumit dengan harga mahal
    • Saya tidak ingin memakai kunci fisik untuk hal-hal penting
      Kunci fisik bisa hilang, sehingga orang akhirnya menaruh kunci cadangan pintu depan di bawah pot bunga, dan itu hanya menambah satu lagi barang yang harus selalu dibawa
    • Di toko offline, kunci FIDO belum bisa langsung dibeli
      Ponsel bisa didapat di mana saja, tetapi sampai kita bisa berkata kepada nenek, “Minta YubiKey di bagian elektronik Walmart,” masalahnya tetap ada
      Bahkan Amazon, untuk standar pengiriman pedesaan, butuh setidaknya 6 hari, jadi pemesanan online bukan solusi yang valid dalam situasi ini, dan mengganti kunci yang hilang dengan segera pada dasarnya mustahil
  • Orang yang menganggap passkey itu sederhana tampaknya umumnya menyerahkan semua kredensial kepada penyedia cloud proprietari untuk disinkronkan ke semua perangkat
    Bagi orang yang ingin menyimpan kredensial secara offline serta menyinkronkan dan mencadangkannya sendiri, cara kerja persis proses pendaftaran, pencadangan, dan berbagi menjadi penting
    Ini tampak sebagai bagian dari arus yang, bersama remote attestation, verifikasi usia, pemindaian CSAM, dan pembatasan sideloading, pada akhirnya hanya mengizinkan interaksi internet jika Big Tech atau pemerintah memverifikasi peserta, konten, perangkat keras, dan perangkat lunak
    Bahkan banyak kalangan teknis mendukung ini, jadi sepertinya tak lama lagi kita akan terpaksa masuk ke ekosistem cloud proprietari

    • Saya suka passkey cloud, tetapi juga punya YubiKey cadangan
      Saya bisa saja menyiapkan dua YubiKey, menyimpan satu di safe deposit box bank dan satu di lokasi lain, lalu meninggalkan cloud, tetapi sejauh ini belum ada alasan kuat untuk melakukannya
      Dengan passkey, tidak ada yang perlu dikorbankan dibanding kata sandi; justru jauh lebih mudah ditangani
      Mungkin karena selama 10 tahun saya menyimpan private key SSH di perangkat keras aman sehingga terbiasa membawa kunci fisik, tetapi secara keseluruhan saya melihat ini sebagai cara yang lebih baik
      Menghapus kata sandi tidak ada kaitannya dengan remote attestation atau verifikasi usia
      Selama 20 tahun terakhir, kata sandi yang saya hafal hanya dua atau tiga untuk perangkat tertentu atau akun kantor/rumah; sisanya seharusnya diselesaikan dengan kredensial perangkat keras yang terperinci
  • Passkey adalah mimpi buruk bagi teknisi yang ingin memahami dan mengelola alatnya sendiri
    Ini dioptimalkan untuk pengguna yang tidak punya kemampuan maupun kemauan untuk memahami, hanya menekan tombol sesuai instruksi di layar dan hidup di dalam ekosistem tertutup milik seseorang
    Untuk penggunaan seperti itu memang bekerja dengan baik, tetapi begitu keluar dari ekosistem, semuanya rusak, menciptakan vendor lock-in yang sangat besar; mungkin itu memang tujuan desainnya sejak awal

  • Situs HSA memaksa saya menyiapkan passkey saat login terakhir, lalu saya mendaftarkannya di laptop kerja dan pengelola kata sandi perusahaan; sekarang saya tidak bisa mengakses akun dari komputer pribadi
    Benar-benar hasil fantastis yang saya inginkan

    • Jika menelepon layanan pelanggan, mereka hanya menanyakan beberapa pertanyaan identitas lalu memberi akses, jadi pada akhirnya tidak ada keamanan yang nyata
    • Pendukung passkey bilang kita bisa mendaftarkan beberapa passkey, tetapi seperti situasi ini, hal itu tidak selalu memungkinkan
    • HealthEquity HSA juga memaksa passkey
      Saya masih bisa login lewat SSO perusahaan, jadi saya menunda pengaturannya sampai benar-benar diperlukan
    • Cukup tekan tombol “lupa kata sandi”
      Passkey bukan sihir, hanya semacam kata sandi yang tidak biasa; jika situs tidak mengimplementasikan tombol pemulihan, itu menunjukkan cacat implementasi situs, bukan masalah passkey
  • Masalah passkey bukan UX
    Big Tech berusaha mencegah konsumen memiliki perangkat komputasi serbaguna dan menggiring mereka ke ekosistem tertutup, dan passkey juga dirancang sesuai kepentingan itu
    Seperti biasa ketika kebebasan dirampas, alasannya adalah keamanan, dan hasilnya menjadi model operasi untuk perangkat yang dikelola perusahaan, di mana pengguna hanya bisa melakukan pekerjaan yang diizinkan oleh pemilik perangkat
    UX yang buruk adalah konsekuensi turunan dari masalah mendasar itu

    • Passkey bekerja dengan baik di Bitwarden, LastPass, KeePassXC, kunci fisik, berbagai token perangkat lunak, dan penyimpanan TPM
      Sejauh ini satu-satunya tempat yang sangat buruk karena memaksakan passkey tertentu adalah Nintendo, tetapi bahkan itu masih termasuk hal yang tidak terlalu buruk di antara hal-hal yang pernah dilakukan Nintendo