article

OAuth: Login Praktis Tanpa Perlu Ingat Password

 OAuth: Login Praktis Tanpa Perlu Ingat Password

Halo teman-teman programmer semua! Pernah ga sih kalian nemu aplikasi atau website baru yang kelihatan keren banget, tapi pas mau daftar langsung jadi males karena disuruh ngisi formulir pendaftaran yang panjangnya panjang banget? Harus isi nama, email, bikin password baru, konfirmasi password, sampai verifikasi email. Ribet, kan?

Biasanya, di saat-saat males itulah mata kita tertuju pada satu tombol penyelamat yang bertuliskan "Log in with Google" atau "Continue with Facebook". Cukup sekali ngeklik, tiba-tiba kita udah masuk ke dalam aplikasi tanpa perlu ngetik satu huruf pun. Nah, teknologi di balik tombol itu tuh namanya adalah OAuth (Open Authorization).

Di artikel ini, kita bakal membedah mekanisme di balik tombol login instan tersebut, kenapa metode ini bisa sangat praktis, dan gimana dia ngatur privasi kita biar ga kebablasan. Yuk, simak artikelnya!

ads

Sebuah Kunci Valet di Dunia Digital

Biar gampang ngerti, coba bayangin OAuth itu kayak sistem kunci valet parking di hotel mewah. Kunci valet itu bentuknya beda sama kunci utama mobil kalian. Kunci valet cuma bisa dipake buat nyalain mesin dan parkir mobil dalam jarak pendek, tapi ga bisa dipake buat buka bagasi belakang atau laci dashboard yang dikunci.

Di dunia digital, pas kalian login ke aplikasi baru (misalnya Spotify) pake akun Google, kalian sebenernya lagi ngasih kunci valet ke Spotify. Kalian ngasih izin ke Spotify buat masuk (baca profil nama dan email), tapi kalian ga ngasih kunci utama (password Google) kalian. Jadi, Spotify bisa ngenalin kalian, tapi dia ga bakal bisa ngacak-ngacak isi Google Drive atau baca email pribadi punya kalian.

Password Kalian Tetap di Rumah

Mungkin ada sebagian user yang memiliki ketakutan seperti ini: "Kalau aku login pake Google di aplikasi lain, nanti aplikasi itu tau password Google-ku dong?" Nah jawabannya sama sekali enggak ya temen-temen, justru inilah keunggulan utama OAuth.

Mekanismenya dirancang supaya aplikasi pihak ketiga ga pernah menyentuh password asli kalian. Pas kalian ngeklik tombol login itu, kalian sebenernya dialihkan sebentar ke halaman resminya Google (atau Facebook/Twitter/Medsos lain). Di sanalah kalian masukin password. Setelah Google memverifikasi kalau itu beneran kalian, Google cuma bakal ngirim surat jalan (token) ke aplikasi tadi yang isinya kalau diibaratin kayak bilang: "Oke, ini beneran si Budi, tolong izinin masuk." Jadi, password kalian tetep aman tersimpan di server Google dan ga nyebar ke mana-mana.

Kendali Penuh di Tangan Pengguna (Scopes)

Pernah perhatiin ga, sebelum proses login selesai, biasanya ada pop-up atau halaman persetujuan yang isinya daftar izin? Misalnya: "This app wants to view your email address and profile picture." Nah yang itu tuh kalian harus lebih perhatiin lagi, karena merupakan konfirmasi Oauth tentang apa aja yang aplikasi ingin liat dari email kalian. 

Dalam istilah teknis, ini namanya Scopes. OAuth ngasih user-nya kuasa buat milih pintu mana aja yang boleh dibuka. Aplikasi ga bisa diem-diem ngambil data kontak atau postingan kalian tanpa izin tertulis di layar persetujuan itu. Kalau aplikasinya minta izin yang aneh-aneh (misalnya aplikasi edit foto tapi minta izin baca daftar teman), kalian bisa langsung *cancel*. Transparansi inilah yang bikin OAuth jadi standar keamanan modern yang dipercaya banyak platform besar.

Token Akses: Tiket Masuk Sementara

Buat teman-teman yang lagi belajar backend development, penting buat tau kalau hasil akhir dari proses OAuth ini bukanlah data user mentah, melainkan sebuah benda bernama Access Token.

Token ini ibarat tiket gelang di konser musik. Tiket itu valid buat masuk ke area konser, tapi punya masa berlaku (expired time). Kalau sewaktu-waktu token ini dicuri atau aplikasinya kena retas, si peretas cuma dapet akses sementara yang bakal kadaluarsa, bukan dapet akun Google kalian selamanya. Selain itu, sebagai pemilik akun, kalian bisa mencabut (revoke) token ini kapan aja lewat pengaturan akun Google kalian, bikin akses aplikasinya langsung putus saat itu juga.

Kesimpulan

Jadi, tombol "Log in with..." itu bukan sekadar fitur hiasan biar UX aplikasi kelihatan canggih, tapi sebuah solusi keamanan yang saling menguntungkan. Buat user, hidup jadi lebih praktis karena ga perlu ngapalin password dari setiap akun yang dia punya. Buat developer, ga perlu pusing mikirin cara nyimpen password user dengan aman di database sendiri.

Mengimplementasikan OAuth mungkin terlihat agak rumit di awal karena banyak langkah pertukaran datanya. Tapi, demi keamanan data pengguna dan kemudahan proses pendaftaran yang bisa ningkatin jumlah user secara drastis, ini adalah fitur yang wajib banget dipertimbangkan. Sekian pembahasan kita kali ini. Sampai berjumpa di lain waktu!

 

Daftar Referensi:

  • [https://www.ibm.com/id-id/think/topics/oauth]
  • [https://www.microsoft.com/id-id/security/business/security-101/what-is-oauth]
  • [https://medium.com/codelabs-unikom/memahami-oauth-2-0-api-security-9376bc3a307b]
0
Comments (0)
Unable to Comment
You need to be logged in to be able to post a comment. Click here to login

No comments yet. Be the first to comment.

From Author
Loading…
ads
ads
ads