Pengguna tetap harus membuktikan bahwa ia menguasai perangkat—biasanya melalui biometrik atau kode sandi. Namun, data biometrik dan kunci privat tidak dikirim ke situs. Singpass hanya menerima respons kriptografis yang bisa diverifikasi, tetapi tidak dapat digunakan ulang seperti password.
Saat passkey didaftarkan, iPhone membuat pasangan kunci unik:
Secara teknis, mekanisme ini lebih tepat disebut autentikasi dengan kriptografi kunci publik, bukan sekadar pertukaran kunci enkripsi. Kunci privat tidak pernah dikirim ke Singpass, sedangkan kunci publik saja tidak cukup untuk menyamar sebagai pengguna.
Standar FIDO menjelaskan model ini sebagai autentikasi yang terikat pada asal layanan (origin-bound authentication). Kredensial dikaitkan dengan domain layanan resmi, sehingga situs tiruan yang tampak seperti halaman login Singpass tidak dapat memperoleh respons yang berlaku untuk Singpass.
Itulah sebabnya salinan halaman login Singpass menjadi jauh kurang berguna bagi penipu ketika korbannya menggunakan passkey. Tidak ada password, OTP, atau persetujuan QR yang bisa dikumpulkan lalu digunakan kembali.
Peluncuran awalnya masih terbatas:
Artinya, pengguna iPhone dapat memakai passkey pada login melalui browser seluler yang mendukung fitur ini. Namun, jangan berasumsi bahwa semua layanan Singpass atau semua perangkat langsung menyediakan pilihan passkey sejak awal.
Untuk tahap awal di iPhone, pendaftaran dilakukan melalui aplikasi Singpass:
Setelah terdaftar, login disetujui secara lokal menggunakan Face ID, Touch ID atau sidik jari, maupun kode sandi aplikasi Singpass enam digit—tergantung perangkat dan pengaturan yang tersedia. Pengguna tidak perlu mengetikkan password Singpass di situs layanan.
Risiko yang berbeda muncul ketika proses login dimulai di perangkat lain, misalnya saat ponsel digunakan untuk mengakses portal melalui laptop. Dalam skenario seperti ini, Singpass dapat menjalankan pemeriksaan Bluetooth jarak dekat untuk memastikan ponsel yang menyimpan passkey berada secara fisik di dekat perangkat yang meminta login.
Pemeriksaan jarak ini bukan pengganti verifikasi pasangan kunci publik-privat. Bluetooth memberikan bukti tambahan bahwa ponsel pemilik passkey memang berada di sekitar perangkat tersebut.
Dengan begitu, penipu yang beroperasi dari jarak jauh akan lebih sulit mengatur alur persetujuan. Misalnya, pelaku tidak bisa semudah itu mengirim QR code atau permintaan login, lalu memandu korban untuk menyetujuinya sementara pelaku mengendalikan perangkat di lokasi lain.
Passkey merupakan metode tambahan selama masa beta, bukan pengganti universal yang langsung menghapus semua opsi lama. Metode yang sudah ada tetap diperlukan bagi pengguna yang tidak memiliki iPhone yang memenuhi syarat, belum mendaftarkan passkey, atau mengakses layanan dan perangkat yang belum tercakup dalam peluncuran bertahap.
Metode lama tetap penting untuk menjangkau lebih banyak pengguna dan mendukung kebutuhan aksesibilitas. Namun, keamanannya lebih bergantung pada kewaspadaan pengguna. Seseorang masih bisa dibujuk untuk memberikan password atau OTP, memindai QR code palsu, atau menyetujui permintaan login yang tidak terduga.
Kepolisian Singapura terus mengingatkan masyarakat agar tidak pernah membagikan password Singpass maupun detail autentikasi dua faktor (2FA) kepada orang yang tidak dikenal.
Passkey mengurangi jumlah informasi kredensial yang bisa dicuri melalui phishing, tetapi tidak menghapus semua bentuk penipuan. Pelaku masih dapat menyamar sebagai organisasi resmi, menekan korban agar memberikan informasi pribadi, atau mengeksploitasi proses pemulihan akun dan pengambilalihan akun.
Rancangan Singpass mengikuti model kriptografi kunci publik yang terikat pada asal layanan, seperti yang digunakan dalam standar FIDO dan WebAuthn. FIDO2 (Fast IDentity Online 2) adalah standar autentikasi terbuka yang dirancang untuk menggunakan kredensial kriptografis tahan phishing, bukan rahasia yang bisa dipakai ulang.
Pendekatan berbasis standar terbuka penting karena passkey dirancang agar dapat beroperasi dalam ekosistem autentikasi yang lebih luas. FIDO Alliance menjelaskan passkey sebagai kredensial yang terikat pada akun di situs atau aplikasi dan dapat digunakan melalui ponsel, komputer, atau kunci keamanan perangkat keras, bergantung pada implementasi serta dukungan tiap layanan.
Bagi pengguna Singpass, manfaat praktisnya adalah pengikatan domain. Autentikator diharapkan hanya merespons layanan resmi, bukan domain phishing yang dibuat agar terlihat serupa.
Singapura mencatat 37.308 kasus penipuan dengan total kerugian sekitar S$913,1 juta pada 2025. Angka tersebut mencakup seluruh jenis penipuan, bukan phishing saja.
Statistik tahunan resmi juga mencatat 6.264 kasus phishing dan kerugian S$39,9 juta akibat phishing pada tahun yang sama. Angka ini menunjukkan bahwa phishing merupakan bagian penting dari masalah penipuan secara keseluruhan, tetapi tidak boleh ditafsirkan bahwa seluruh kerugian penipuan disebabkan oleh pencurian kredensial Singpass.
Dengan demikian, sasaran utama passkey cukup spesifik: membuat tahap pencurian kredensial dalam serangan phishing menjadi jauh kurang efektif. Pengguna tetap perlu memeriksa alamat situs, menolak permintaan login yang tidak terduga, dan tidak membagikan informasi Singpass—terutama selama metode autentikasi lama masih tersedia.