---
url: 'https://www.corbado.com/id/blog/passkey-mastercard'
title: 'Passkey Mastercard: Layanan Passkey Pembayaran Mastercard'
description: 'Passkey Pembayaran Mastercard & Layanan Otentikasi Token yang mendasarinya meningkatkan keamanan pembayaran dengan login tanpa kata sandi, menawarkan UX yang lancar dan aman.'
lang: 'id'
author: 'Vincent Delitz'
date: '2025-07-15T13:22:49.786Z'
lastModified: '2026-03-25T10:06:41.127Z'
keywords: 'mastercard, layanan passkey pembayaran mastercard, passkey mastercard'
category: 'Passkeys Reviews'
---

# Passkey Mastercard: Layanan Passkey Pembayaran Mastercard

## 1. Pendahuluan: Passkey Mastercard

Dalam beberapa tahun terakhir, sektor keuangan telah melihat lonjakan minat untuk
meningkatkan [keamanan](https://www.corbado.com/id/blog/cara-mengaktifkan-passkey-android) dan pengalaman
pengguna dengan metode otentikasi inovatif. Passkey kini muncul sebagai solusi yang sangat
menarik dan semakin disukai di berbagai bank (misalnya,
[Revolut](https://www.corbado.com/blog/revolut-passkeys)), [fintech](https://www.corbado.com/id/blog/passkeys-finom) (misalnya,
[Finom](https://www.corbado.com/blog/finom-passkeys)), dan penyedia [pembayaran](https://www.corbado.com/passkeys-for-payment)
(misalnya, [PayPal](https://www.corbado.com/blog/paypal-passkeys)).

Postingan blog kami sebelumnya telah membahas secara ekstensif implikasi dari pergeseran
teknologi ini, terutama dalam konteks [PSD2](https://www.corbado.com/blog/psd2-passkeys) / **Strong Customer
Authentication (SCA)**:

- Passkey Terikat Perangkat dan Tersinkronisasi
- Analisis Persyaratan [PSD2](https://www.corbado.com/blog/psd2-passkeys) & SDA
- Apa Arti Persyaratan [SCA](https://www.corbado.com/id/blog/psd2-passkeys) untuk Passkey
- Implikasi [PSD3](https://www.corbado.com/blog/psd3-psr-passkeys) / [PSR](https://www.corbado.com/blog/psd3-psr-passkeys) untuk Passkey
- [Dynamic Linking](https://www.corbado.com/blog/dynamic-linking-passkeys-spc).

Seiring kami terus menganalisis dunia otentikasi yang aman,
[Mastercard](https://www.corbado.com/blog/mastercard-passkeys) telah memperkenalkan layanan baru untuk passkey:
**Mastercard Payment Passkeys**. Layanan ini, yang juga disebut dengan nama kerangka kerja
teknisnya, **Mastercard Token Authentication Service (TAS)**, merupakan langkah strategis
untuk menggantikan metode otentikasi yang sudah usang dengan pendekatan yang aman, lancar,
dan ramah pengguna dengan memanfaatkan biometrik (misalnya,
[Face ID](https://www.corbado.com/faq/is-face-id-passkey), Touch ID). Layanan ini bertujuan untuk menyederhanakan
proses checkout online, memadukan [keamanan](https://www.corbado.com/id/blog/cara-mengaktifkan-passkey-android)
dengan kenyamanan bagi jutaan pembeli di seluruh dunia. Penamaan ganda itu sendiri
tampaknya strategis. **Payment Passkeys** dengan jelas mengomunikasikan manfaat bagi
pengguna berupa login biometrik yang disederhanakan kepada konsumen dan
[merchant](https://www.corbado.com/glossary/merchant), sementara **Token Authentication Service** selaras dengan
detail implementasi teknis yang relevan bagi pengembang dan mitra yang mengintegrasikan
sistem.

[Watch on YouTube](https://www.youtube.com/watch?v=2SWPK7C24Fc)

Postingan blog ini menganalisis pendekatan [Mastercard](https://www.corbado.com/blog/mastercard-passkeys),
menjelajahi teknologi, pengalaman pengguna, manfaat, dan implikasi industri dari
[Payment](https://www.corbado.com/passkeys-for-payment) Passkeys.

## 2. Kebangkitan Passkey di Sektor Jasa Keuangan

Integrasi passkey ke dalam sektor [jasa keuangan](https://www.corbado.com/passkeys-for-banking) adalah pergeseran
menuju otentikasi yang lebih aman dan ramah pengguna.

### 2.1 Konsumen Benci Kata Sandi

Kekuatan pendorong di baliknya adalah ekspektasi konsumen. Seperti yang diungkapkan
[Mastercard](https://www.corbado.com/blog/mastercard-passkeys) dalam pernyataan sebelumnya, konsumen membenci
kata sandi:

- **7 dari 10 konsumen merasa kewalahan** dengan jumlah kata sandi yang harus mereka
  kelola
- Lebih dari **80% pelanggaran data yang terkonfirmasi disebabkan oleh kata sandi**.

Mastercard mengakui bahwa setiap rahasia bersama, termasuk OTP, menjadi target bagi para
penjahat siber. Itulah mengapa Mastercard ingin mengganti kata sandi dengan faktor
berbasis individu. Passkey, dengan memanfaatkan
[biometrik perangkat](https://www.corbado.com/id/blog/passkey-vs-biometrik-lokal) (misalnya,
[Face ID](https://www.corbado.com/faq/is-face-id-passkey), Touch ID), menjawab kebutuhan ini secara efektif.

### 2.2 Kata Sandi adalah Risiko Keamanan

Lebih lanjut, passkey menghilangkan titik lemah
[keamanan](https://www.corbado.com/id/blog/cara-mengaktifkan-passkey-android) tradisional yang terkait dengan
kata sandi, seperti risiko [phishing](https://www.corbado.com/glossary/phishing). Dengan mengganti kata sandi
dengan kunci kriptografis yang mudah digunakan tetapi sulit untuk dieksploitasi, passkey
menawarkan solusi yang menarik bagi lembaga keuangan yang bertujuan untuk meningkatkan
keamanan sekaligus menyederhanakan interaksi pengguna.

### 2.3 Persyaratan Regulasi untuk Passkey Pembayaran

Model keamanan passkey selaras dengan persyaratan ketat dari peraturan keuangan seperti
[Strong Customer Authentication](https://www.corbado.com/faq/sca-psd2-importance) (SCA) di bawah
[PSD2](https://www.corbado.com/blog/psd2-passkeys). [SCA](https://www.corbado.com/id/blog/psd2-passkeys) mewajibkan
[otentikasi multi-faktor](https://www.corbado.com/id/blog/kunci-keamanan-perangkat-keras-fido2-terbaik) untuk
sebagian besar [pembayaran](https://www.corbado.com/passkeys-for-payment) elektronik dan akses akun, yang
memerlukan validasi menggunakan setidaknya dua elemen independen dari tiga kategori:

- Pengetahuan (sesuatu yang diketahui pengguna)
- Kepemilikan (sesuatu yang dimiliki pengguna)
- Inerensi (sesuatu yang melekat pada diri pengguna)

Passkey secara alami memenuhi persyaratan ini: kunci privat aman yang disimpan di
perangkat mewakili faktor 'Kepemilikan', sementara biometrik yang digunakan untuk
membukanya mewakili faktor 'Inerensi'. Jika PIN perangkat digunakan, itu dapat memenuhi
faktor 'Pengetahuan'. Namun, ada diskusi yang sedang berlangsung di industri apakah
passkey yang disinkronkan perlu memberikan jaminan tambahan mengenai keterikatan
perangkat.

Selain itu, peraturan [pembayaran](https://www.corbado.com/passkeys-for-payment) sering kali memerlukan dynamic
linking, yang memastikan bahwa proses otentikasi secara kriptografis mengikat jumlah
transaksi dan penerima pembayaran spesifik ke persetujuan pengguna. Implementasi passkey,
terutama ketika diintegrasikan dengan protokol seperti EMV 3DS atau menggunakan ekstensi
seperti [Secure Payment Confirmation](https://www.corbado.com/blog/dynamic-linking-passkeys-spc) (SPC), dirancang
untuk memasukkan detail transaksi ini ke dalam tanda tangan kriptografis, memenuhi
persyaratan penting ini.

> Jika Anda tertarik dengan detail teknis untuk passkey dalam pembayaran, misalnya cara
> memanfaatkan [iframe](https://www.corbado.com/blog/iframe-passkeys-webauthn) sebagai penyedia pembayaran,
> silakan baca artikel tentang passkey dan [iframe](https://www.corbado.com/blog/iframe-passkeys-webauthn) ini.

## 3. Perjalanan Mastercard Menuju Passkey

Pengenalan [Payment Passkeys](https://www.corbado.com/faq/payment-passkeys) oleh Mastercard bukanlah peristiwa
yang terisolasi, melainkan puncak dari komitmen strategis jangka panjang untuk memajukan
keamanan pembayaran dan mengadopsi standar
[otentikasi tanpa kata sandi](https://www.corbado.com/id/glossary/ctap).

### 3.1 Mastercard sebagai Anggota Awal FIDO Alliance

Mastercard adalah salah satu anggota awal dari [FIDO alliance](https://www.corbado.com/glossary/fido-alliance),
kekuatan pendorong di balik passkey & WebAuthn, di mana mereka telah bergabung sejak
tahun 2012.

### 3.2 Layanan Otentikasi Biometrik Mastercard

Di masa lalu, Mastercard telah meluncurkan **Mastercard Biometric Authentication
Service**, yang merupakan langkah pertama menuju arah passkey. Layanan ini sudah dirancang
untuk mematuhi standar FIDO.

### 3.3 Mastercard & Secure Payment Confirmation (SPC)

Pada September 2023, Mastercard memberikan pembaruan tentang passkey dan
[Secure Payment Confirmation](https://www.corbado.com/blog/dynamic-linking-passkeys-spc) (SPC). Di dalamnya,
Mastercard membagikan pandangan mereka tentang potensi proses **passkey standar vs passkey
SPC**. Mockup-nya sudah pada tingkat yang detail (seperti yang akan Anda lihat di bawah).

### 3.4 Peluncuran Mastercard Payment Passkey Service di India pada Agustus 2024

Pada Agustus 2024, Mastercard
[meluncurkan Payment Passkey Service-nya di India](https://newsroom.mastercard.com/news/press/2024/august/mastercard-selects-india-for-the-global-launch-of-its-payment-passkey-service-accelerating-secure-online-checkout-for-millions-of-shoppers/),
sebuah pasar yang ditandai dengan volume pembayaran digital yang tinggi dan adopsi seluler
yang signifikan. Peluncuran awal ini kemungkinan besar berfungsi sebagai tempat uji coba
skala besar untuk skalabilitas dan efektivitas, terutama di lingkungan di mana penipuan
berbasis OTP menjadi masalah yang diketahui.

### 3.5 Ekspansi ke Wilayah APAC, Amerika Latin & MEA

Menyusul peluncuran di India, Mastercard memperluas layanan ke wilayah kunci lainnya,
termasuk
[Asia Pasifik](https://newsroom.mastercard.com/news/ap/en/newsroom/press-releases/en/2024/mastercard-goes-otp-free-in-apac-for-faster-safer-online-transactions/)
(awalnya Singapura),
[Amerika Latin](https://www.biometricupdate.com/202412/mastercard-brings-payment-passkey-service-to-latin-america)
(dimulai dengan Brasil) dan Timur Tengah dan Afrika (MEA), dimulai dengan Uni Emirat Arab.
Pendekatan per wilayah ini memungkinkan Mastercard untuk menyesuaikan implementasi dan
kemitraannya dengan dinamika pasar lokal dan lanskap peraturan.

Elemen penting dari strategi ini adalah penekanan pada kemitraan. Di setiap wilayah
peluncuran, Mastercard telah berkolaborasi erat dengan pemain lokal utama, termasuk
agregator pembayaran:

- Agregator Pembayaran:
    - India: Juspay, Razorpay atau PayU
    - Amerika Latin: Yuno
    - MEA: noon Payments, Tap Payments
- [Merchant](https://www.corbado.com/glossary/merchant) online:
    - India: bigbasket
    - Amerika Latin: Sympla
- Bank terkemuka: (seperti
    - India: Axis Bank
    - Singapura: DBS atau UOB

Kemitraan ini penting untuk mengintegrasikan layanan [Payment](https://www.corbado.com/passkeys-for-payment)
Passkey ke dalam ekosistem pembayaran yang ada, menangani peraturan lokal, dan menjangkau
basis konsumen yang luas. Ini menunjukkan model yang fleksibel dan kolaboratif daripada
pendekatan top-down yang seragam.

### 3.6 Mastercard meluncurkan Otentikasi Passkey di Eropa pada Juni 2025

Pada Juni 2025, Mastercard telah secara signifikan memajukan strategi checkout amannya di
seluruh Eropa. Perusahaan mencapai kemajuan substansial, terutama didorong oleh adopsi
tokenisasi yang meluas, dengan hampir
[50% transaksi e-commerce Eropa](https://mobileidworld.com/mastercard-launches-passkey-authentication-in-europe-achieves-50-e-commerce-adoption/)
sekarang menggunakan teknologi ini. Tokenisasi menggantikan nomor kartu pembayaran yang
sensitif dengan token digital yang aman, mengurangi paparan detail pembayaran pelanggan
dan secara signifikan meningkatkan keamanan.

Secara bersamaan, Mastercard telah mulai meluncurkan
[passkey pembayaran](https://www.corbado.com/id/blog/visa-passkeys) dengan kemitraan awal yang terkenal termasuk
Dintero, Netopia, dan Solidgate. Meskipun [passkey pembayaran](https://www.corbado.com/id/blog/visa-passkeys)
masih dalam tahap awal dibandingkan dengan tokenisasi, pengenalannya sejalan dengan visi
Mastercard yang lebih luas tentang [e-commerce](https://www.corbado.com/passkeys-for-e-commerce)
[tanpa kata sandi](https://www.corbado.com/id/blog/cara-mengaktifkan-passkey-android) dan tanpa hambatan.

**Pencapaian Kunci di Eropa:**

- **Adopsi tokenisasi:** Hampir setengah dari [e-commerce](https://www.corbado.com/passkeys-for-e-commerce) Eropa
  sekarang diamankan melalui tokenisasi.
- **Cakupan luas:**
    - Tokenisasi diterapkan di 45 negara Eropa.
    - Click to Pay (checkout
      [tanpa kata sandi](https://www.corbado.com/id/blog/cara-mengaktifkan-passkey-android)) aktif di 26 pasar,
      dengan pendaftaran berlipat ganda dalam setahun.
- **Implementasi passkey awal:** [Passkey pembayaran](https://www.corbado.com/id/blog/visa-passkeys) diluncurkan
  dengan penyedia pembayaran Eropa tertentu.

> “Satu tahun dalam perjalanan tokenisasi dan otentikasi 100% kami, Eropa mendapatkan
> momentum yang kuat. Tujuan akhir kami tetap jelas: pengalaman checkout yang lancar,
> aman, dan [tanpa kata sandi](https://www.corbado.com/id/blog/cara-mengaktifkan-passkey-android) di setiap pasar
> Eropa pada tahun 2030.” – Brice van de Walle, EVP di Mastercard

Perkembangan ini menyoroti strategi jalur ganda Mastercard: ekspansi tokenisasi yang kuat
saat ini, dilengkapi dengan [adopsi passkey](https://www.corbado.com/id/blog/kasus-bisnis-adopsi-passkey)
pembayaran yang strategis dan berwawasan ke depan.

## 4. Cara Kerja Passkey Pembayaran Mastercard: Penjelasan Teknis Mendalam

[Payment Passkeys](https://www.corbado.com/faq/payment-passkeys) Mastercard diaktifkan oleh **Mastercard Token
Authentication Service (TAS)**. TAS adalah
[infrastruktur](https://www.corbado.com/passkeys-for-critical-infrastructure) yang mendasari yang memungkinkan
[merchant](https://www.corbado.com/glossary/merchant) dan [dompet digital](https://www.corbado.com/id/blog/jaminan-dompet-digital) untuk
menawarkan konsumen kemampuan untuk mengotentikasi transaksi online mereka menggunakan
biometrik yang terhubung ke passkey Mastercard mereka, menggantikan kata sandi atau OTP
tradisional. Layanan ini tidak beroperasi secara terpisah. Ini terintegrasi secara
mendalam dengan teknologi inti Mastercard lainnya, terutama tokenisasi dan berpotensi
kerangka kerja EMV 3DS, sambil tetap mematuhi standar global.

### 4.1 Integrasi dengan Layanan Tokenisasi Mastercard

Aspek penting dari layanan ini adalah integrasinya dengan Layanan Tokenisasi Mastercard,
yang sering disebut sebagai MDES (Mastercard Digital Enablement Service). Tokenisasi
adalah langkah keamanan penting yang menggantikan Primary Account Number (PAN) 16 digit
aktual konsumen dengan pengidentifikasi digital unik atau "token". Token ini spesifik
untuk perangkat, merchant, atau konteks transaksi tertentu. Ketika transaksi terjadi,
hanya token yang ditransmisikan, yang berarti merchant tidak perlu menyimpan atau
menangani [PAN](https://www.corbado.com/glossary/pan) yang sebenarnya, secara signifikan mengurangi risiko yang
terkait dengan pelanggaran data. [Payment Passkeys](https://www.corbado.com/faq/payment-passkeys) Mastercard
kemudian berfungsi sebagai mekanisme untuk mengotentikasi niat pengguna yang sah untuk
menggunakan kredensial yang ditokenisasi ini untuk transaksi tertentu.

### 4.2 Data Biometrik tidak pernah dibagikan dengan Mastercard atau Merchant

Otentikasi itu sendiri memanfaatkan passkey yang disimpan di perangkat pengguna, dibuka
melalui [biometrik perangkat](https://www.corbado.com/id/blog/passkey-vs-biometrik-lokal) (sidik jari, pemindaian
wajah) atau PIN/kode sandi perangkat. Penting untuk dipahami bahwa data biometrik yang
digunakan untuk membuka passkey tetap aman di perangkat pengguna dan tidak pernah
dibagikan dengan Mastercard, merchant, atau pihak ketiga lainnya. Mekanisme passkey hanya
mengonfirmasi keberhasilan otentikasi lokal (misalnya, [Face ID](https://www.corbado.com/faq/is-face-id-passkey),
Touch ID) sebelum mengizinkan proses tanda tangan kriptografis untuk dilanjutkan.

### 4.3 Passkey Pembayaran Mastercard & EMV 3DS

Walaupun detail implementasi spesifik bervariasi, Payment Passkeys kemungkinan beroperasi
di dalam atau bersama kerangka kerja **EMV 3-D Secure (3DS)**, standar industri untuk
mengamankan transaksi **card-not-present (CNP)**. EMV 3DS memfasilitasi pertukaran data
transaksi yang kaya antara merchant dan penerbit kartu, memungkinkan penerbit untuk
melakukan penilaian risiko. Jika transaksi dianggap berisiko tinggi, penerbit dapat
"menantang" pengguna untuk melakukan otentikasi tambahan (SCA). Mastercard Payment
Passkeys menyediakan metode yang aman dan berpotensi jauh lebih lancar untuk memenuhi
tantangan [SCA](https://www.corbado.com/id/blog/psd2-passkeys) ini dibandingkan dengan metode tradisional seperti
OTP. Layanan terkait Mastercard, seperti Identity Check Express dan
[Delegated Authentication](https://www.corbado.com/blog/delegated-sca-psd3-passkeys) untuk Merchant, secara
eksplisit memanfaatkan kemampuan FIDO / WebAuthn dalam alur EMV 3DS, memungkinkan merchant
(dengan izin penerbit) untuk melakukan otentikasi atas nama penerbit menggunakan metode
modern ini.

Sinergi antara passkey dan tokenisasi menciptakan arsitektur keamanan berlapis. Passkey
mengamankan langkah otentikasi pengguna, mencegah individu yang tidak berwenang memulai
transaksi. Tokenisasi melindungi kredensial pembayaran yang mendasarinya, meminimalkan
nilai data apa pun yang berpotensi terekspos dalam pelanggaran. Pendekatan gabungan ini
mengatasi penipuan dari berbagai sudut, membuat seluruh proses transaksi menjadi jauh
lebih tangguh. Selain itu, mengintegrasikan otentikasi passkey ke dalam
[infrastruktur](https://www.corbado.com/passkeys-for-critical-infrastructure) EMV 3DS yang sudah mapan adalah
pendekatan pragmatis yang memfasilitasi adopsi. Ini memungkinkan penerbit dan
[acquirer](https://www.corbado.com/glossary/acquirer) untuk meningkatkan keamanan dan pengalaman pengguna dengan
memanfaatkan investasi mereka yang ada dalam teknologi 3DS, daripada memerlukan penyebaran
sistem otentikasi yang sepenuhnya terpisah.

> **EMV 3DS (3-Domain Secure)** dengan otentikasi penerbit adalah protokol keamanan yang
> dirancang untuk meningkatkan keamanan [pembayaran](https://www.corbado.com/passkeys-for-payment) kartu online.
> Ini melibatkan langkah tambahan di mana penerbit kartu (misalnya, Mastercard,
> [Visa](https://www.corbado.com/blog/visa-passkeys), American Express) memverifikasi identitas pemegang kartu,
> seringkali melalui metode seperti kata sandi, pemindaian biometrik, atau OTP yang
> dikirim ke ponsel mereka. Proses ini membantu mengurangi penipuan dan meningkatkan
> keamanan transaksi, memastikan bahwa pemegang kartu yang sebenarnya yang mengotorisasi
> pembelian.

## 5. Menyederhanakan Checkout: Pengalaman Pengguna dengan Passkey Mastercard

Tujuan utama dari Mastercard Payment Passkeys adalah untuk merevolusi pengalaman checkout
online, membuatnya lebih cepat, lebih sederhana, dan lebih aman dengan menghilangkan
friksi yang terkait dengan kata sandi dan OTP. Perjalanan pengguna mencakup pembuatan awal
passkey dan penggunaannya selanjutnya untuk mengotentikasi pembayaran.

### 5.1 Contoh: Pembuatan Passkey Selama Checkout

Pengguna dapat diminta untuk membuat Mastercard [Payment](https://www.corbado.com/passkeys-for-payment) Passkey
di beberapa titik dalam interaksi mereka dengan layanan Mastercard. Skenario umum
meliputi:

- **Selama Checkout:** Seringkali, opsi untuk membuat passkey disajikan setelah pengguna
  berhasil menyelesaikan langkah otentikasi tradisional untuk suatu transaksi, seperti
  tantangan EMV 3DS yang melibatkan OTP atau metode lain. Onboarding kontekstual ini
  memanfaatkan pengalaman langsung pengguna dengan metode yang berpotensi memiliki friksi
  lebih tinggi untuk menyoroti manfaat checkout yang lebih lancar di masa depan.
- **Dalam Aplikasi Penerbit:** Bank yang menerbitkan Mastercard dapat mengintegrasikan
  alur [pembuatan passkey](https://www.corbado.com/id/blog/praktik-terbaik-pembuatan-passkey) langsung ke dalam
  aplikasi [mobile banking](https://www.corbado.com/passkeys-for-banking) mereka, memungkinkan pengguna untuk
  secara proaktif menautkan passkey ke kartu mereka.
- **Selama Penambahan Kartu:** Opsi ini mungkin juga disajikan ketika pengguna menambahkan
  Mastercard mereka ke [dompet digital](https://www.corbado.com/id/blog/jaminan-dompet-digital) atau menyimpannya
  sebagai Card-on-File (CoF) dengan merchant atau layanan seperti Click to Pay.

Mari kita analisis secara singkat contoh
[pembuatan passkey](https://www.corbado.com/id/blog/praktik-terbaik-pembuatan-passkey) selama checkout.

Setelah mengklik tombol “Bayar”, pengguna dialihkan dari toko sampel
(`https://decorshop.com`) ke halaman web yang dihosting oleh Mastercard
(`https://verify.mastercard.com`). Situs ini adalah bagian dari proses otentikasi EMV 3DS.

Setelah proses ini berhasil diselesaikan, pengguna memiliki opsi untuk membuat passkey.
Perhatikan bahwa passkey ini akan dibuat untuk [Relying Party](https://www.corbado.com/glossary/relying-party) ID
Mastercard (misalnya, `verify.mastercard.com` atau `mastercard.com`). Jadi, passkey tidak
terdaftar pada merchant tempat pengguna ingin mentransfer uang. Hal ini memungkinkan
passkey yang sama untuk digunakan di semua merchant yang menggunakan layanan Payment
Passkey Mastercard dan tidak hanya di merchant tertentu ini.

![Mastercard Passkeys Registration during Checkout](https://www.corbado.com/website-assets/mastercard_passkeys_registration_after_authentication_1_25207ee37b.png)
_Diambil dari
[https://www.w3.org/2023/Talks/mc-passkeys-20230911.pdf](https://www.w3.org/2023/Talks/mc-passkeys-20230911.pdf)_

Setelah memutuskan untuk membuat passkey, otentikasi lokal (di sini smartphone
[Android](https://www.corbado.com/blog/how-to-enable-passkeys-android) yang menyimpan passkey di
[Google Password Manager](https://www.corbado.com/blog/how-to-use-google-password-manager)) dilakukan. Setelah
menyelesaikan [pembuatan passkey](https://www.corbado.com/id/blog/praktik-terbaik-pembuatan-passkey), pengguna
dialihkan kembali dari situs web Mastercard ke toko.

![Mastercard Passkeys Registration Complete after Authentication](https://www.corbado.com/website-assets/mastercard_passkeys_registration_after_authentication_2_aaff36e0e8.png)
_Diambil dari
[https://www.w3.org/2023/Talks/mc-passkeys-20230911.pdf](https://www.w3.org/2023/Talks/mc-passkeys-20230911.pdf)_

### 5.2 Contoh: Login dengan Passkey Selama Checkout

Setelah pengguna memiliki Mastercard Payment Passkey yang terkait dengan kredensial
kartunya, proses checkout di merchant yang berpartisipasi menjadi jauh lebih sederhana:

1. **Pemilihan Kartu:** Pengguna memulai checkout dan memilih Mastercard mereka. Ini bisa
   berupa kartu yang disimpan dengan aman melalui layanan **Click to Pay** Mastercard,
   disimpan langsung dengan merchant (**Secure Card on File - SCOF**) atau bahkan
   dimasukkan selama alur checkout tamu.
2. **Permintaan Otentikasi:** Alih-alih diminta kata sandi, CVV, atau OTP, pengguna
   diminta untuk mengotentikasi menggunakan Mastercard Payment Passkey mereka. Alur
   pastinya dapat bervariasi:
    - **Alur Passkey Standar:** Pengguna mungkin mengalami pengalihan singkat yang mulus
      ke domain yang dikontrol Mastercard (misalnya, `verify.mastercard.com`). Di sini,
      permintaan WebAuthn standar muncul, meminta pengguna untuk mengonfirmasi transaksi
      menggunakan sensor biometrik atau PIN perangkat mereka. Setelah otentikasi lokal
      berhasil, mereka dialihkan kembali ke situs merchant untuk menyelesaikan pembelian.
      Alur ini terjadi dalam konteks pihak pertama, di mana pengguna mengotentikasi
      langsung dengan Mastercard.
    - **Alur Secure Payment Confirmation (SPC) (Potensial):** Alternatif, alur yang
      berpotensi lebih mulus melibatkan [SPC](https://www.corbado.com/blog/dynamic-linking-passkeys-spc). Dalam
      skenario ini, pengguna tetap berada di situs web merchant. Pop-up asli browser
      muncul, menampilkan detail transaksi utama (nama merchant, jumlah, info kartu
      parsial) dan meminta otentikasi passkey secara langsung. Ini menghilangkan
      pengalihan sepenuhnya dan menyediakan
      [dynamic linking](https://www.corbado.com/blog/dynamic-linking-passkeys-spc) yang kuat dengan menyematkan
      detail transaksi dalam permintaan otentikasi. Harap dicatat bahwa passkey
      [SPC](https://www.corbado.com/blog/dynamic-linking-passkeys-spc) masih dalam fase konsep dan belum
      diputuskan apakah akan mencapai ketersediaan umum (terutama karena Apple tidak
      menyetujuinya). Alur ini akan beroperasi dalam konteks pihak ketiga, di mana
      merchant memanggil otentikasi untuk passkey Mastercard, kemungkinan menggunakan
      kredensial yang dibagikan melalui EMV 3DS.

![Mastercard Passkeys Authentication During Checkout](https://www.corbado.com/website-assets/mastercard_passkeys_authentication_during_checkout_3073ff1c16.png)
_Diambil dari
[https://www.w3.org/2023/Talks/mc-passkeys-20230911.pdf](https://www.w3.org/2023/Talks/mc-passkeys-20230911.pdf)_

### 5.3 Integrasi dengan Click to Pay

Sinergi antara **Mastercard Payment Passkeys** dan **Click to Pay** sangat patut
diperhatikan. Click to Pay menyediakan cara yang terstandarisasi dan aman bagi konsumen
untuk menyimpan detail kartu mereka yang ditokenisasi untuk checkout online yang lebih
mudah di seluruh merchant yang berpartisipasi. Payment Passkeys berfungsi sebagai lapisan
otentikasi biometrik modern untuk mengakses dan menggunakan kredensial Click to Pay yang
tersimpan ini. Kombinasi ini adalah kunci untuk mencapai pengalaman checkout "satu klik"
yang sesungguhnya, menghilangkan entri kartu manual dan tantangan kata sandi/OTP.
Peluncuran global pertama layanan Click to Pay yang terintegrasi dengan Payment Passkey
oleh Mastercard dan Tap Payments menggarisbawahi arah strategis ini. Ini memanfaatkan
[infrastruktur](https://www.corbado.com/passkeys-for-critical-infrastructure) dan jaringan merchant Click to Pay
yang ada, menyediakan mekanisme penskalaan yang kuat untuk adopsi Payment Passkey.

Tabel di bawah ini merangkum karakteristik utama dari alur otentikasi potensial:

| **Fitur**               | **Alur Passkey Standar**                      | **Alur Passkey SPC**                                  |
| ----------------------- | --------------------------------------------- | ----------------------------------------------------- |
| **Lokasi Pengguna**     | Pengalihan singkat ke domain Mastercard       | Tetap di domain Merchant                              |
| **Konteks Otentikasi**  | Pihak Pertama (Pengguna otentikasi dengan MC) | Pihak Ketiga (Merchant memanggil otentikasi untuk MC) |
| **Pengalaman Pengguna** | Pengalihan mulus, permintaan WebAuthn         | Tanpa pengalihan, Pop-up browser dengan detail        |
| **Dynamic Linking**     | Dicapai melalui pertukaran data EMV 3DS       | Dibangun ke dalam permintaan/tanda tangan SPC         |
| **Status Saat Ini**     | Berlaku luas melalui WebAuthn                 | Dukungan browser berpotensi terbatas/berkembang       |

## 6. Manfaat Passkey Mastercard untuk Merchant dan Konsumen

Bagi merchant, mengadopsi Mastercard's Payment Passkey Service / Token Authentication
Service berarti

- **Mengurangi Penipuan dan Chargeback**: Ini bisa dibilang manfaat paling signifikan.
  Dengan mengikat otentikasi langsung ke biometrik unik atau PIN perangkat pengguna
  melalui passkey yang tahan [phishing](https://www.corbado.com/glossary/phishing), risiko transaksi tidak sah
  anjlok. Penggunaan tokenisasi yang mendasarinya lebih lanjut melindungi data kartu.
  Otentikasi yang lebih kuat ini juga dapat menyebabkan pergeseran tanggung jawab untuk
  jenis penipuan tertentu, mirip dengan manfaat yang terlihat dengan adopsi EMV 3DS. Studi
  kasus, seperti yang melibatkan noon Payments, secara eksplisit melaporkan penurunan
  insiden penipuan setelah menerapkan Payment Passkeys dan Click to Pay.
- **Meningkatkan Tingkat Persetujuan dan Konversi**: Friksi saat checkout adalah penyebab
  utama pengabaian keranjang belanja. Menghilangkan kebutuhan untuk mengingat kata sandi
  atau memasukkan OTP memperlancar alur pembayaran, yang mengarah ke tingkat penyelesaian
  yang lebih tinggi. Selain itu, sinyal otentikasi yang kuat yang disediakan oleh passkey
  memberi bank penerbit kepercayaan yang lebih besar untuk menyetujui transaksi,
  mengurangi kemungkinan penolakan palsu yang merugikan. Tingkat persetujuan yang lebih
  tinggi secara langsung berarti peningkatan penjualan dan pendapatan. Mitra seperti Yuno
  telah mencatat bahwa passkey mendorong tingkat konversi yang lebih tinggi.
- **Meningkatkan Pengalaman Pelanggan dan Citra Merek**: Menawarkan proses checkout yang
  canggih, aman, dan mudah meningkatkan kepuasan pelanggan dan membangun kepercayaan pada
  merek merchant. Menyediakan cara membayar yang terbukti lebih aman dapat menjadi pembeda
  kompetitif.

Bagi konsumen, layanan ini memungkinkan:

- **Checkout yang Lancar dan Lebih Cepat**: Manfaat paling langsung adalah penghapusan
  kerumitan. Pengguna tidak perlu lagi mengingat kata sandi yang rumit atau menunggu dan
  memasukkan OTP secara manual. Otentikasi terjadi dengan cepat menggunakan biometrik yang
  sama (misalnya, Face ID, Touch ID) yang digunakan untuk membuka kunci ponsel mereka.
  Sifat "daftar sekali, gunakan di mana saja" di seluruh merchant yang berpartisipasi
  menambah kenyamanan yang signifikan.
- **Peningkatan Keamanan dan Ketenangan Pikiran**: Payment Passkeys menawarkan keamanan
  yang secara fundamental lebih kuat daripada kata sandi atau OTP. Mereka tahan terhadap
  [phishing](https://www.corbado.com/glossary/phishing) dan banyak bentuk penipuan online. Mengetahui bahwa
  transaksi dilindungi oleh biometrik memberikan konsumen kepercayaan dan ketenangan
  pikiran yang lebih besar saat berbelanja online.
- **Perlindungan Privasi**: Karena data biometrik tetap ada di perangkat dan tokenisasi
  melindungi nomor kartu yang sebenarnya, lebih sedikit informasi sensitif yang
  ditransmisikan selama transaksi.

Tabel berikut merangkum proposisi nilai untuk setiap kelompok pemangku kepentingan:

| **Kategori Manfaat** | **Keuntungan Merchant**                                                                                                                                  | **Keuntungan Konsumen**                                                                                                                  |
| -------------------- | -------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------------------------------------------------------------------------------- |
| **Keamanan**         | Mengurangi Penipuan & Chargeback, Risiko Lebih Rendah, Potensi Pergeseran Tanggung Jawab                                                                 | MFA Tahan Phishing, Keamanan Biometrik, Ketenangan Pikiran                                                                               |
| **Efisiensi**        | Tingkat Persetujuan/Konversi Lebih Tinggi, Checkout Lebih Cepat, Pengabaian Keranjang Lebih Sedikit                                                      | Checkout Lebih Cepat & Lancar, Tanpa Kata Sandi/OTP                                                                                      |
| **Kenyamanan**       | Integrasi yang Disederhanakan (melalui TAS/Click to Pay)                                                                                                 | Pendaftaran Tunggal, Gunakan di Berbagai Merchant, Buka Kunci Perangkat yang Familiar                                                    |
| **Biaya**            | Mengurangi Kerugian Akibat Penipuan, Potensi Biaya Operasional Lebih Rendah (misalnya, lebih sedikit panggilan dukungan untuk reset kata sandi/penipuan) | (Manfaat tidak langsung melalui keamanan, waktu yang dihemat, potensi lebih sedikit masalah terkait penipuan atau otentikasi yang gagal) |

## 7. Implikasi untuk Merchant dan Pengembang

Bagi merchant dan pengembang yang ingin memanfaatkan manfaat Mastercard Payment Passkeys,
integrasi terjadi melalui Mastercard Token Authentication Service (TAS). TAS dirancang
untuk bekerja bersama dengan solusi tokenisasi dan checkout Mastercard yang ada, terutama
**Click to Pay** dan **Secure Card on File (SCOF)**. Pada dasarnya, TAS menyediakan
lapisan otentikasi biometrik canggih untuk transaksi menggunakan kredensial yang sudah
ditokenisasi dan disimpan melalui layanan ini.

> Jika Anda tertarik dengan detail teknis untuk passkey dalam pembayaran, misalnya cara
> memanfaatkan [iframe](https://www.corbado.com/blog/iframe-passkeys-webauthn) sebagai penyedia pembayaran,
> silakan baca artikel tentang passkey dan iframe ini.

Pendekatan mengintegrasikan otentikasi passkey ke dalam layanan yang sudah mapan seperti
Click to Pay dan SCOF ini bertujuan untuk meminimalkan gangguan bagi merchant. Daripada
memerlukan jalur integrasi yang sama sekali baru, bisnis yang sudah menggunakan solusi
Mastercard ini mungkin akan merasa bahwa menambahkan dukungan passkey adalah proses yang
lebih sederhana, dengan memanfaatkan infrastruktur mereka yang ada.

Mastercard menyediakan sumber daya untuk integrasi melalui portal Mastercard Developers
(developer.mastercard.com). Sumber daya ini mencakup SDK dan API yang dirancang untuk
memfasilitasi implementasi fungsionalitas TAS. Meskipun spesifikasi teknis terperinci
memerlukan akses ke portal, cuplikan dokumentasi mengungkapkan kasus penggunaan spesifik
dan panggilan API yang terkait dengan
[manajemen passkey](https://www.corbado.com/id/blog/penyedia-passkey-aaguid-adopsi) dalam konteks pembayaran,
seperti "Create Passkey after ID\&V" (Identity & Verification), "Create Passkey after
Transaction Authentication," dan "Use Passkey for Transaction Authentication". Adanya
fungsi-fungsi yang terdefinisi ini menunjukkan bahwa kerangka kerja integrasi yang
terstruktur dan matang tersedia untuk pengembang.

Video resmi yang menjelaskan konsep ini juga tersedia:

[Watch on YouTube](https://www.youtube.com/watch?v=qaBEFt-Axx8)

Merchant dan pengembang yang tertarik untuk mengimplementasikan Mastercard Payment
Passkeys harus merujuk ke portal Mastercard Developers untuk dokumentasi terperinci, SDK,
API, dan panduan integrasi spesifik yang relevan dengan platform pilihan mereka (misalnya,
Click to Pay, SCOF) dan lingkungan teknis.

## 8. Masa Depan Otentikasi Pembayaran: Mastercard, Visa & American Express

Peluncuran Payment Passkey Service oleh Mastercard adalah perkembangan yang signifikan,
menandai komitmen yang jelas dari jaringan pembayaran utama untuk beralih dari kata sandi
dan OTP menuju otentikasi biometrik yang lebih aman dan ramah pengguna. Ini sejalan dengan
visi Mastercard yang lebih luas untuk masa depan [e-commerce](https://www.corbado.com/passkeys-for-e-commerce),
yang mencakup penghapusan entri kartu manual secara bertahap pada tahun 2030 di wilayah
seperti Eropa, dengan mengandalkan tokenisasi dan metode otentikasi yang lancar seperti
passkey.

Mastercard tidak sendirian dalam upaya ini. [Visa](https://www.corbado.com/blog/visa-passkeys) telah meluncurkan
[Visa](https://www.corbado.com/blog/visa-passkeys) Payment Passkey Service miliknya sendiri, dengan nama yang
serupa. Seperti penawaran Mastercard, layanan Visa dibangun di atas standar FIDO,
memanfaatkan [biometrik perangkat](https://www.corbado.com/id/blog/passkey-vs-biometrik-lokal), bertujuan untuk
menggantikan kata sandi/OTP, terintegrasi dengan tokenisasi dan Click to Pay, dan
menekankan manfaat ganda dari peningkatan keamanan (pengurangan penipuan) dan pengalaman
pengguna yang lebih baik. Visa menyoroti potensi pengurangan tingkat penipuan hingga 50%
dibandingkan dengan SMS OTP dan mencatat dukungan OS dan browser yang luas untuk FIDO.
Satu perbedaan potensial yang disebutkan dalam materi Visa adalah konsep "dukungan
otentikasi yang dikelola Visa" atau "model federasi," di mana Visa menangani kompleksitas
otentikasi FIDO inti, yang berpotensi menyederhanakan integrasi untuk merchant dan
penerbit. Strategi paralel dan bahkan konvensi penamaan yang serupa yang diadopsi oleh dua
jaringan kartu terbesar ini sangat menyarankan konvergensi di seluruh industri menuju
passkey FIDO sebagai standar masa depan untuk mengotentikasi pembayaran online. Dorongan
terkoordinasi ini menguntungkan seluruh ekosistem dengan mempromosikan interoperabilitas
dan mengurangi fragmentasi.

American Express juga secara aktif menggabungkan teknologi otentikasi modern. Meskipun
mereka belum meluncurkan merek "Payment Passkey Service" yang berbeda seperti Visa dan
Mastercard (per Mei 2025), mereka telah mengintegrasikan kemampuan biometrik berbasis
FIDO/WebAuthn (pengenalan wajah dan sidik jari) langsung ke dalam platform SafeKey mereka
yang ada. SafeKey sendiri dibangun di atas standar EMV [3-D Secure](https://www.corbado.com/glossary/3d-secure).
American Express, yang juga merupakan anggota dewan
[FIDO Alliance](https://www.corbado.com/glossary/fido-alliance), dengan demikian memanfaatkan teknologi inti
tanpa kata sandi yang sama tetapi menyematkannya dalam kerangka keamanan mereka yang sudah
mapan. Ini mungkin mencerminkan strategi branding yang berbeda, memanfaatkan pengakuan
SafeKey, atau berpotensi perbedaan arsitektur yang berasal dari model jaringan mereka.
Meskipun demikian, arahnya konsisten: memanfaatkan biometrik pada perangkat dan standar
FIDO untuk otentikasi online yang lebih kuat dan lebih lancar.

## 9. Kesimpulan

Pengenalan **Mastercard Payment Passkey Service** merupakan momen penting dalam evolusi
keamanan dan UX pembayaran online. Dengan merangkul standar passkey FIDO dan
mengintegrasikannya secara erat dengan tokenisasi dan solusi checkout yang ada seperti
Click to Pay, Mastercard mengatasi kekurangan kritis dari otentikasi berbasis kata sandi
dan OTP tradisional.

Inisiatif ini menawarkan manfaat besar di seluruh ekosistem pembayaran. Bagi **merchant**,
ini menjanjikan pengurangan signifikan dalam kerugian akibat penipuan dan chargeback,
ditambah dengan tingkat persetujuan transaksi yang lebih tinggi dan peningkatan konversi
karena proses checkout yang tanpa hambatan. Bagi **konsumen**, ini memberikan cara
membayar online yang lebih cepat, lebih nyaman, dan terbukti lebih aman, memanfaatkan
biometrik perangkat yang sudah dikenal sambil menghilangkan kebutuhan untuk mengelola kata
sandi atau menangani OTP.

Dasar teknologinya - menggabungkan otentikasi tahan phishing dengan minimalisasi data dari
tokenisasi, semuanya dalam kerangka standar EMVCo yang sudah mapan - menciptakan
pertahanan berlapis yang kuat terhadap penipuan. Peluncuran global strategis Mastercard
yang didorong oleh kemitraan lebih lanjut menandakan signifikansi dan komitmen jangka
panjang di balik teknologi ini.

Seiring Visa mengikuti jalur paralel dengan Payment Passkey Service-nya sendiri dan
American Express mengintegrasikan kemampuan biometrik serupa ke dalam SafeKey, arahnya
jelas: passkey dengan cepat menjadi standar baru untuk mengamankan pembayaran digital.
