Wondering®

GitHub dan Kode Kedua

Hari ini saya dapat email dari GitHub. Katanya, akun saya akan diwajibkan pakai autentikasi dua faktor dalam 45 hari. Kalau tidak, akses ke GitHub akan dibatasi.

Saya baca dua kali. Bukan karena isinya rumit. Tapi karena saya tidak menyangka kalimat “dibatasi” itu muncul di email yang ditujukan ke saya.

Selama ini saya pakai GitHub dengan login biasa. Email dan kata sandi. Selesai. Beberapa tahun pakai, tidak pernah ada masalah. Tidak pernah ada percobaan login aneh, tidak pernah ada peringatan keamanan. Ternyata, itu bukan alasan untuk merasa aman. Itu cuma kebetulan.

Emailnya ditulis dengan sopan. Tidak menakut-nakuti. Bahasanya hati-hati, seperti email-email lain dari perusahaan teknologi besar. Tapi tetap saja, ada satu kalimat yang diam-diam mengubah sesuatu: “you will need to enroll in 2FA within 45 days”.

Kalau saya tidak melakukan apa-apa, apa yang terjadi? Akun saya akan terkunci. Tidak bisa push. Tidak bisa commit. Tidak bisa mengakses repo. Semua kerjaan saya, yang selama ini cuma tersimpan sebagai akses, bisa hilang dalam satu momen.

Saya tidak butuh waktu lama untuk memutuskan. Saya akan enroll. Tapi pertanyaannya bukan itu. Pertanyaannya: kenapa saya menunda selama ini?

Jawabannya sederhana. Karena 2FA itu merepotkan. Setiap kali login, harus buka aplikasi lain, harus salin kode, harus buru-buru karena hitungannya cuma 30 detik. Kalau pakai SMS, harus tunggu sinyal, harus pastikan nomor aktif. Semua itu terasa seperti penghalang kecil yang menghambat sesuatu yang seharusnya cepat.

Tapi “cepat” dan “aman” memang dua hal yang tidak selalu bisa hidup bersama. Selama ini saya pilih cepat. Dan selama ini saya beruntung tidak perlu membayar harganya.

GitHub bilang mereka mendukung beberapa opsi. TOTP app, SMS, passkeys, GitHub Mobile. Saya belum tahu mau pakai yang mana. Yang jelas, ini bukan lagi pilihan. Ini kewajiban. Bukan karena GitHub jahat, tapi karena mereka sadar: akun-akun seperti milik saya adalah pintu masuk yang empuk untuk hal-hal yang tidak diinginkan.

Saya sudah lama berpikir bahwa keamanan itu urusan orang penting. Kalau kamu bukan siapa-siapa, tidak ada yang mau meretas akunmu. Ternyata, yang diretas bukan akunnya. Yang diretas adalah aksesnya. Dari akun kecil seperti milik saya, orang bisa masuk ke lebih banyak akun lain. Bisa push kode berbahaya. Bisa mengambil kredensial. Bisa dipakai sebagai batu loncatan.

Sebuah akun kecil bisa jadi pintu besar.

Saya belum melakukan enroll-nya saat menulis ini. Tapi saya akan. Bukan karena emailnya memaksa. Tapi karena selama ini saya hanya beruntung, dan keberuntungan tidak bisa jadi strategi keamanan.

Mungkin ada pelajaran yang lebih besar di sini. Bukan tentang GitHub. Bukan tentang 2FA. Tapi tentang bagaimana saya memperlakukan hal-hal kecil, yang kelihatannya tidak penting, yang ternyata punya nilai lebih dari yang saya kira.

Saya sering menunda hal-hal seperti ini. Mungkin karena saya pikir masih ada waktu. Padahal, waktu yang saya punya bukan milik saya sepenuhnya. Ia bisa habis lebih cepat dari yang saya bayangkan, atau diambil oleh orang lain.

Setidaknya sekarang saya tahu.

← Prev Post

|

Next Post →