# Authentication Failures: kelemahan login, sesi, dan pemulihan akun

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Authentication failures berkaitan dengan sistem yang menerima identitas secara keliru atau gagal menjaga proses autentikasi dan sesi. Pemeriksaan perlu mencakup pemulihan akun, bukan hanya halaman login.

URL kanonis: https://kompli.id/panduan/owasp/authentication-failures/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Apa yang dimaksud Authentication Failures?

**Authentication failures berkaitan dengan sistem yang menerima identitas secara keliru atau gagal menjaga proses autentikasi dan sesi. Pemeriksaan perlu mencakup pemulihan akun, bukan hanya halaman login.** OWASP menempatkannya pada kategori A07:2025 dalam daftar risiko aplikasi web 2025.

## Contoh di pekerjaan tim

Contoh berikut fiktif, menggunakan alur dan data buatan.

Portal fiktif memakai MFA saat login, tetapi penggantian nomor pemulihan dapat disetujui hanya dengan mengetahui tanggal lahir. Alur pemulihan tersebut menjadi jalan yang lebih lemah daripada login biasa. Tampilan tanda MFA tidak membuktikan seluruh siklus akun terlindungi.

## Hal yang sering keliru dipahami

Autentikasi berbeda dari otorisasi. Akun yang benar tetap dapat diberi izin terlalu luas. Keluar dari satu aplikasi juga belum tentu mencabut sesi pada seluruh layanan yang memakai akun yang sama.

## Apa yang dapat dilakukan tim?

- Gunakan MFA sesuai risiko dan lindungi perubahan faktor serta proses pemulihannya.
- Batasi percobaan masuk otomatis tanpa membuat mekanisme penguncian mudah disalahgunakan.
- Kelola masa berlaku dan pencabutan sesi; periksa kembali akses setelah perubahan akun.

## Bukti apa yang perlu diperiksa?

Uji alur masuk, gagal masuk, pemulihan, perubahan faktor, keluar, serta pencabutan akses dengan akun buatan. Catat sesi mana yang masih berlaku setelah tindakan dan alasan jika ada pengecualian.

## Lanjutkan ke langkah penerapan

Buka [pengamanan akun dan akses](/panduan/keamanan/mengamankan-akun-dan-akses/). Kembali ke [daftar OWASP Top 10 2025](/panduan/owasp/owasp-top-10/) untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.

Penjelasan kategori diadaptasi dari [OWASP Top 10 Team — A07:2025](https://top10.owasp.org/2025/A07_2025-Authentication_Failures/), berlisensi [CC BY 3.0](https://creativecommons.org/licenses/by/3.0/). Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.

## Panduan penerapan terkait

Periksa [sesi login dan token](/panduan/keamanan/sesi-login-dan-token/) serta [pemulihan akun dan MFA](/panduan/keamanan/pemulihan-akun-dan-mfa/). Untuk login dari penyedia identitas, gunakan panduan [OAuth/OIDC](/panduan/keamanan/oauth-dan-openid-connect/) atau [SAML](/panduan/keamanan/sso-saml/).
## Sumber rujukan

- [OWASP A07:2025 — Authentication Failures](https://top10.owasp.org/2025/A07_2025-Authentication_Failures/) — Description, How to prevent; kategori A07:2025

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Mengamankan akun kerja: MFA, passkey, SSO, dan pencabutan akses](https://kompli.id/panduan/keamanan/mengamankan-akun-dan-akses/)

