# Pemulihan akun dan MFA: reset yang tidak membuka akses sembarangan

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Pemulihan akun membantu pemilik yang sah kembali masuk. Jalur bantuan, penggantian faktor, dan sesi lama perlu diperiksa agar tidak menjadi jalan mengambil alih akun.

URL kanonis: https://kompli.id/panduan/keamanan/pemulihan-akun-dan-mfa/
Sumber diakses: 2026-09-30
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Lupa kata sandi berbeda dari kehilangan semua cara masuk

**Tentukan dulu apa yang hilang dan cara pembuktian apa yang masih tersedia.** Mengganti kata sandi ketika pengguna masih dapat memakai faktor lain berbeda dari memulihkan akun setelah seluruh autentikator hilang. Autentikator adalah sarana pembuktian saat masuk, misalnya perangkat passkey atau aplikasi pembuat kode.

Jangan memakai satu formulir reset untuk semua keadaan tanpa menilai risikonya. NIST membedakan pengikatan autentikator baru dan pemulihan akun; pilihan metode bergantung pada tingkat jaminan serta rancangan layanan.

## Contoh: ponsel pegawai hilang

Contoh fiktif: pegawai tidak dapat memakai aplikasi MFA di ponselnya. Ia menghubungi bantuan IT dari alamat baru dan meminta reset segera karena rapat akan dimulai.

Petugas mengikuti prosedur pembuktian yang sudah ditetapkan, menggunakan jalur yang sebelumnya terdaftar atau pemeriksaan lain yang disetujui. Nama atasan dan desakan waktu tidak cukup. Bila bukti belum memadai, petugas meneruskan kasus kepada penanggung jawab tanpa mematikan MFA sementara.

Setelah pemilik terverifikasi, tim mendaftarkan faktor pengganti, mencabut faktor yang hilang, menilai sesi pada perangkat tersebut, dan mengirim pemberitahuan. Tiket mencatat langkah serta petugas, tanpa menyimpan OTP atau kode pemulihan.

## Bagaimana mengamankan reset kata sandi?

- Berikan respons yang tidak mengungkap apakah sebuah akun terdaftar, termasuk perbedaan waktu yang mudah diamati.
- Batasi permintaan otomatis agar kanal pemulihan tidak dibanjiri.
- Gunakan token acak yang sulit ditebak, terbatas waktu, tersimpan aman, dan hanya dapat digunakan sekali.
- Arahkan tautan reset ke domain HTTPS yang dipercaya. Jangan membentuk alamat tujuan dari input yang belum divalidasi.
- Setelah berhasil, beri tahu pengguna dan minta login melalui alur biasa. Tangani sesi lama sesuai kebijakan risiko.

Reset kata sandi tidak otomatis membuktikan bahwa penggantian MFA juga aman. Jangan menjadikan informasi publik atau pertanyaan yang mudah ditebak sebagai satu-satunya bukti.

## Siapkan pemulihan sebelum dibutuhkan

Tentukan metode yang tersedia: kode tersimpan, kanal atau kontak pemulihan yang telah disiapkan, atau pemeriksaan identitas ulang sesuai konteks. Lindungi perubahan kontak pemulihan sebagaimana perubahan faktor autentikasi. Hindari ketergantungan melingkar, misalnya satu-satunya kode disimpan dalam akun yang sedang terkunci.

## Latihan penerimaan dengan akun buatan

| Skenario | Hasil yang perlu dicatat |
| --- | --- |
| Tautan reset sudah dipakai | Tidak dapat mengganti kata sandi lagi |
| Token kedaluwarsa | Ditolak; pengguna mendapat langkah meminta ulang |
| Penelepon hanya tahu profil pegawai | Tidak langsung memperoleh reset MFA |
| Faktor lama hilang | Faktor dicabut dan sesi terkait diperiksa |
| Pengguna menerima notifikasi reset yang tidak diminta | Ada jalur pelaporan dan pemeriksaan insiden |

Jika muncul dugaan pengambilalihan, gunakan [panduan akun admin diambil alih](/panduan/keamanan/akun-admin-diambil-alih/). Keberhasilan pemulihan tidak menutup kebutuhan memeriksa tindakan yang sudah terjadi.
## Sumber rujukan

- [OWASP — Forgot Password Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Forgot_Password_Cheat_Sheet.html) — Forgot Password Request; User Resets Password; URL Tokens; General Security Practices
- [NIST SP 800-63B-4 — Authentication and Authenticator Management](https://pages.nist.gov/800-63-4/sp800-63b.html) — Bagian 4.1.2, 4.2, 4.6: pengikatan autentikator, pemulihan dan pemberitahuan

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)
- [Sesi login dan token: timeout, logout, dan pencabutan](https://kompli.id/panduan/keamanan/sesi-login-dan-token/)
- [Langkah saat akun admin diduga diambil alih](https://kompli.id/panduan/keamanan/akun-admin-diambil-alih/)

