Ada satu kebiasaan lama yang mungkin masih kita bawa sampai sekarang, padahal sudah lebih dari sepuluh tahun tidak menyentuh akun-akun tempat kebiasaan itu terbentuk. Masa-masa di mana satu kata sandi dipakai untuk forum, untuk email, untuk layanan unduh, untuk semuanya — itu pernah menjadi cara normal hidup di internet Indonesia. Sekarang internet sudah berubah total, tapi kebiasaan itu kerap tertinggal, diam-diam aktif di balik layanan-layanan lama yang kita lupa sudah pernah kita daftari.

Kami di Indowebster tahu betul masa itu. Era 2007 sampai 2015 adalah masa ketika jutaan orang Indonesia pertama kali punya identitas digital. Waktu itu tidak ada yang membicarakan manajer kata sandi atau otentikasi dua faktor. Yang ada adalah warnet dengan koneksi terbatas, waktu browsing yang dihitung per jam, dan keinginan sederhana — cepat masuk, cepat selesai urusan, jangan sampai lupa kata sandi karena lupa berarti repot. Isi formulir pendaftaran, pikirkan satu kata sandi yang mudah diingat, ketik di mana-mana. Selesai.

Sekarang, mungkin sekarang, saatnya kita menengok kembali kebiasaan itu.

Warisan Kata Sandi dari Masa Warnet

Di era koneksi internet via modem dan warnet, kata sandi bukanlah hal yang dirancang dengan matang. Kata sandi adalah barang cepat saji. Satu kombinasi favorit — nama hewan peliharaan, tanggal lahir, nama klub sepak bola — berpindah dari satu situs ke situs lain tanpa berubah. Siapa pun yang hidup di era forum online dan komunitas lokal saat itu pasti melakukannya, karena memang tidak ada kebiasaan atau alat untuk melakukan sebaliknya.

Dan itu tidak sepenuhnya salah waktu itu. Ekonomi internet Indonesia di tahun-tahun awal itu adalah ekonomi kepercayaan. Skala datanya kecil, ancamannya terasa jauh, dan komunitas terasa seperti lingkungan tetangga. Tapi internet tidak berhenti di situ. Layanan tumbuh, data menumpuk, dan situs-situs kecil tempat kita mendaftar satu dekade silam perlahan menghilang — entah ditutup, diakuisisi, atau ditinggalkan tanpa penjaga. Data kita di sana tetap tersimpan, dan kata sandi yang kita pakai di sana kemungkinan besar masih sama dengan yang kita pakai di tempat lain sampai sekarang.

Mengapa Kata Sandi Lama Itu Berbahaya Sekarang

Risiko utama dari penggunaan ulang kata sandi sederhana namun serius — bila salah satu layanan pernah bocor, kata sandi yang sama langsung menjadi kunci untuk semua akun lain. Pelaku kejahatan tidak perlu meretas bank atau email kita secara langsung. Mereka cukup menunggu atau mencari kebocoran data dari situs kecil yang pernah kita daftari bertahun-tahun lalu, lalu mencoba kombinasi yang sama ke layanan-layanan besar.

Pola serangan ini bukan cerita baru. Di era 2007-2015 saja kita sudah sering membaca kejadian komunitas online yang data anggotanya tersebar. Bedanya, dulu dampaknya terasa lokal dan sosial. Sekarang dampaknya finansial dan menyeluruh — karena satu kata sandi lama bisa membuka akses ke identitas digital yang kita bangun bertahun-tahun.

Yang paling rawan justru akun-akun yang kita lupakan. Kita tidak pernah memeriksanya, tidak pernah memperbaruinya, dan sering kali tidak ingat email mana yang kita pakai saat mendaftar. Mereka berdiri diam di sudut internet, memegang potongan data pribadi kita — nama, tanggal lahir, mungkin pertanyaan keamanan lama — lengkap dengan kata sandi yang entah sudah berapa kali muncul di daftar kebocoran.

Ada langkah pertama yang sederhana namun sering diabaikan — menutup akun yang tidak dipakai. Menutup akun lama mengurangi jejak data pribadi yang tersebar di internet. Setiap akun yang masih hidup adalah pintu masuk potensial, baik bagi penyerang maupun bagi penyalahgunaan data oleh pihak yang memegang arsip tua tersebut.

Prosesnya mungkin membosankan. Kita perlu mengingat email lama, melewati proses pemulihan kata sandi, mencari tautan penghapusan akun yang kadang disembunyikan di bagian terdalam pengaturan. Beberapa layanan lama bahkan sudah tidak menyediakan cara penutupan akun yang layak — dan itu sendiri adalah pelajaran. Untuk layanan yang masih bisa diakses, usahakan penutupan resmi alih-alih sekadar berhenti masuk. Akun yang ditinggalkan tanpa ditutup tetap tercatat di server, tetap ada dalam arsip, dan tetap mungkin muncul di daftar kebocoran di masa depan.

Bayangkan seperti merapikan rumah tua. Kita tidak menunggu rumah kemasukan pencuri baru mulai mengunci pintu. Kita mengunci semua pintu, memeriksa jendela, dan mengosongkan kamar yang sudah tidak terpakai. Akun digital yang terlupakan itu kamar-kamar kosong di rumah digital kita.

Otentikasi Dua Faktor sebagai Pagar Tambahan

Untuk akun yang masih kita pakai dan ingin pertahankan, ada satu pertahanan yang terbukti sangat efektif — otentikasi dua faktor. Otentikasi dua faktor menutup sebagian besar risiko penggunaan ulang kata sandi, karena membuat kata sandi saja tidak cukup untuk masuk. Bahkan bila kata sandi lama kita bocor dari layanan mana pun, akun yang dilindungi verifikasi tambahan tetap sulit ditembus.

Prinsipnya sederhana dan sebenarnya tidak asing. Dulu, di era internet lokal Indonesia, ada forum yang meminta verifikasi lewat email sebelum anggota bisa masuk penuh. Otentikasi dua faktor adalah kelanjutan gagasan yang sama, hanya lebih kuat — setelah memasukkan kata sandi, kita harus membuktikan kepemilikan melalui perangkat lain, kode yang dikirim, atau aplikasi autentikator.

Perlu diakui, dulu ini terasa berat. Koneksi terbatas, pulsa mahal, notifikasi SMS sering tertunda — verifikasi satu langkah tambahan saja sudah terasa hambatan besar di tahun 2010-an. Tapi hari ini syaratnya jauh lebih ringan dan jauh lebih tersedia dibanding masa-masa warnet. Dan keberuntungan kita, otentikasi dua faktor kini menjadi standar di hampir semua layanan besar.

Melakukan Audit Kecil-Kecilan

Tidak perlu menyelesaikan semuanya dalam satu hari. Audit keamanan akun bisa dimulai dari hal-hal kecil. Daftarkan di kepala atau di catatan pribadi layanan-layanan lama yang masih kita ingat pernah didaftari — forum komunitas, situs unduhan, layanan email pertama, akun game lama. Periksa mana yang masih bisa diakses, mana yang bisa ditutup, dan mana yang harus segera ganti kata sandinya.

Untuk akun yang tetap aktif, dua langkah minimal cukup menjadi awal — ganti kata sandi menjadi yang unik, dan aktifkan otentikasi dua faktor. Unik berarti tidak dipakai di tempat lain, bukan sekadar variasi kecil dari kata sandi lama. Kalau sulit mengingat banyak kata sandi, itu justru tanda kita butuh alat bantu — catatan tertulis yang disimpan aman, atau manajer kata sandi yang kini banyak tersedia dan mudah dipakai.

Yang penting bukan kesempurnaan, melainkan keberanian memulai dari yang paling rentan. Akun email utama biasanya adalah kunci induk — karena pemulihan hampir semua akun lain lewat situ. Prioritaskan itu dulu, baru bergerak ke akun-akun penting lainnya, lalu menutup sisanya.

Sebuah Surat Cinta yang Aman

Menulis ini terasa seperti menulis surat untuk masa lalu. Masa ketika kita mendaftar segala hal dengan satu kata sandi sederhana bukanlah masa yang bodoh — itu masa ketika internet Indonesia masih muda, masih ramai, masih penuh kebaikan saling berbagi. Forum-forum lokal, komunitas komik dan game, layanan unduh karya anak bangsa seperti Indowebster sendiri — semuanya tumbuh dari kepercayaan satu sama lain.

Kepercayaan itu tetap warisan berharga, tapi caranya berubah. Dulu keamanan berarti menutup warnet dengan benar setelah selesai. Sekarang keamanan berarti menutup akun lama, mengganti kata sandi yang terlalu setia bertahan, dan memberi perlindungan ganda untuk akun yang kita sayangi. Ini bukan melupakan masa lalu — ini merawatnya supaya kenangan indahnya tidak tercemar oleh kecerobohan kecil yang terbawa terlalu lama.

Internet Indonesia sudah dewasa, dan kita yang pernah menemaninya sejak era koneksi terbatas pun sebaiknya ikut dewasa dalam cara menjaga diri. Kata sandi lama boleh kita tinggalkan di masa lalu. Akun-akun lama boleh kita tutup dengan hormat. Dan yang tersisa — komunitas, cerita, dan persahabatan dari era itu — akan tetap aman, sebagaimana mestinya.