Langsung ke konten

Topic archive

Keamanan Siber

Artikel Keamanan Siber berfokus pada keamanan aplikasi dan infrastruktur secara praktis, kontrol akses, TLS, hardening, pencegahan serangan, dan praktik operasional yang aman.

206 articles
Keamanan Siber 22 Sep 2026 6 min read

Subresource Integrity Mengikat Resource Eksternal ke Byte yang Diharapkan

Subresource Integrity Mengikat Resource Eksternal ke Byte yang Diharapkan Memuat script atau stylesheet dari host lain menciptakan dependensi langsung terhadap byte yang dikembalikan host tersebut. TLS melindungi koneksi selama transit, tetapi tidak menyatakan bahwa response merupakan objek persis yang dimaksudkan operator halaman untuk dieksekusi atau diterapkan. Subresource Integrity (SRI) menambahkan syarat pada level byte. Elemen HTML dapat membawa metadata integrity berisi satu atau beberapa digest kriptografis. Browser yang mendukungnya mengambil resource, menghitung digest yang relevan, lalu memakai response hanya jika hasilnya memenuhi metadata tersebut.

Keamanan Siber 22 Sep 2026 6 min read

Subresource Integrity Mengikat Aset Browser ke Byte yang Disetujui

Subresource Integrity Mengikat Aset Browser ke Byte yang Disetujui Sebuah halaman web dapat memuat kode executable dari infrastruktur di luar batas deployment aplikasi. URL <script> dapat menunjuk ke CDN, endpoint distribusi package, atau origin lain dengan proses release terpisah. TLS melindungi koneksi ke endpoint tersebut, tetapi response HTTPS yang valid tetap dapat membawa byte yang berbeda dari versi yang dimaksudkan oleh pembuat halaman. Subresource Integrity, yang umum disingkat SRI, menambahkan pemeriksaan konten di browser. Dokumen membawa metadata digest kriptografis untuk sebuah resource. Setelah mengambil resource, browser menghitung digest yang berlaku dan membandingkannya dengan metadata sebelum menerima resource untuk penggunaan yang dilindungi.

Keamanan Siber 22 Sep 2026 4 min read

Referrer-Policy Mengurangi Data Referrer pada Request Keluar

Referrer-Policy Mengurangi Data Referrer pada Request Keluar Browser dapat menyertakan header request Referer ketika sebuah dokumen membuka halaman lain atau mengambil subresource. Tanpa kebijakan yang sesuai, header tersebut dapat membawa bagian URL sumber yang sebenarnya tidak diperlukan oleh tujuan. Path dapat memuat nama objek internal, detail routing, parameter kampanye, atau konteks lain yang sebaiknya tidak melewati batas kepercayaan. Referrer-Policy memberi situs kendali atas pengungkapan tersebut. Kebijakan ini menentukan informasi referrer yang boleh disertakan browser pada request yang tercakup. Mekanisme ini tidak mengautentikasi tujuan, tidak mengenkripsi trafik, dan tidak menggantikan rancangan URL yang aman. Fungsinya lebih sempit: mengurangi data URL sumber yang dilepas browser.

Keamanan Siber 22 Sep 2026 6 min read

Referrer-Policy Membatasi Data URL yang Dikirim Antar-Request

Referrer-Policy Membatasi Data URL yang Dikirim Antar-Request Sebuah URL dapat membawa lebih banyak informasi daripada yang dibutuhkan tujuan. Path dan query string dapat memuat identifier dokumen, istilah pencarian, state alur kerja, atau konteks lain. Ketika browser mengikuti link atau mengambil resource, aturan referrer menentukan seberapa banyak URL sumber yang dapat ikut dikirim melalui header HTTP Referer. Referrer-Policy memberi respons aturan eksplisit untuk pengungkapan tersebut. Header ini tidak mengenkripsi URL dan tidak menghapus data yang sudah dikirim melalui jalur lain. Tugasnya lebih sempit: membatasi informasi referrer yang dikeluarkan browser untuk request berikutnya.

Keamanan Siber 22 Sep 2026 6 min read

Record CAA Membatasi Otoritas Penerbit Sertifikat

Record CAA Membatasi Otoritas Penerbit Sertifikat Certificate authority dapat memvalidasi kontrol atas sebuah domain dan tetap menghadapi pertanyaan kebijakan yang terpisah: apakah CA tersebut diizinkan oleh operator domain untuk menerbitkan sertifikat bagi nama itu? Certification Authority Authorization, atau CAA, menyediakan tipe record DNS untuk menyatakan batas tersebut. CAA bekerja sebelum penerbitan sertifikat. CA publik yang berpartisipasi memeriksa kebijakan DNS CAA yang berlaku dan mengevaluasi apakah identitas issuer miliknya diizinkan. Mekanisme ini tidak membuat sertifikat menjadi tepercaya, mencabut sertifikat yang sudah ada, atau memerintahkan browser menolak sertifikat setelah diterbitkan. CAA mempersempit kumpulan issuer yang semestinya membuat sertifikat baru untuk domain tersebut.

Keamanan Siber 22 Sep 2026 5 min read

Prefix Cookie Mengikat Batas yang Ditegakkan Browser pada Nama Cookie

Prefix Cookie Mengikat Batas yang Ditegakkan Browser pada Nama Cookie HTTP cookie membawa atribut keamanan seperti Secure, HttpOnly, Domain, dan Path. Prefix cookie menambahkan lapisan lain: pola khusus pada nama cookie memberi tahu browser yang mendukungnya bahwa atribut tertentu wajib menyertai cookie tersebut. Jika header Set-Cookie melanggar kontrak itu, browser menolak cookie alih-alih menyimpannya dengan konfigurasi yang lebih lemah. Mekanisme ini berguna karena maksud konfigurasi terlihat langsung pada nama. Cookie sesi dengan prefix yang terikat ke host tidak dapat diam-diam berubah menjadi cookie dengan cakupan domain tanpa gagal pada pemeriksaan prefix oleh browser.

Keamanan Siber 22 Sep 2026 4 min read

Permissions-Policy Mempersempit Akses Fitur Browser

Permissions-Policy Mempersempit Akses Fitur Browser Dokumen web dapat berada dekat dengan kapabilitas browser yang kuat. Bergantung pada dukungan browser, konteks, izin pengguna, dan policy, kode dapat meminta akses ke fitur seperti geolocation, camera, microphone, atau fullscreen. Dokumen yang disematkan juga dapat mewarisi akses ke sebagian fitur dari halaman yang memuatnya. Permissions-Policy menambahkan lapisan pembatasan yang dikendalikan server. Response dapat menyatakan origin mana yang memenuhi syarat untuk memakai fitur tertentu pada dokumen dan frame tree-nya. Policy ini tidak memberikan izin pengguna dan tidak membuat sebuah origin menjadi tepercaya. Fungsinya adalah menghapus kapabilitas dari konteks yang tidak memerlukannya.

Keamanan Siber 22 Sep 2026 5 min read

Permissions Policy Membatasi Akses Fitur Browser

Permissions Policy Membatasi Akses Fitur Browser Sebuah dokumen web dapat memuat kode first-party, script third-party, dan frame tertanam yang berjalan dari origin berbeda. API browser menambah batas lain: sebagian fitur mengekspos sensor, perangkat media, state display, atau kapabilitas lain yang tidak selalu perlu tersedia bagi setiap konteks tertanam. Permissions-Policy memungkinkan sebuah respons menyatakan origin mana yang boleh memakai fitur browser tertentu pada dokumen dan turunannya. Policy ini merupakan batas kapabilitas, bukan pengganti permission prompt yang ditampilkan kepada pengguna. Sebuah fitur dapat diizinkan oleh policy tetapi tetap ditolak oleh permission state browser, pengaturan platform, persyaratan secure context, atau kondisi khusus API lainnya.

Keamanan Siber 22 Sep 2026 6 min read

OCSP Stapling Membawa Status Sertifikat dalam TLS Handshake

OCSP Stapling Membawa Status Sertifikat dalam TLS Handshake Validasi sertifikat mencakup dua persoalan yang berbeda. Client perlu memastikan bahwa sertifikat membentuk chain ke authority yang dipercaya dan valid untuk identitas yang dituju, tetapi client juga dapat memerlukan bukti terkini bahwa sertifikat belum dicabut sebelum masa berlakunya berakhir. Online Certificate Status Protocol, atau OCSP, menyediakan response status bertanda tangan untuk sertifikat. Client dapat menghubungi OCSP responder secara langsung, tetapi langkah itu menambah dependency jaringan saat koneksi dibentuk dan dapat mengungkap sertifikat yang sedang diperiksa kepada responder. OCSP stapling memindahkan response yang sudah di-cache ke pertukaran TLS: server mengambil bukti status lalu menyajikannya kepada client yang memintanya.

Keamanan Siber 22 Sep 2026 5 min read

Nonce Content Security Policy Mengotorisasi Elemen Script Tertentu

Nonce Content Security Policy Mengotorisasi Elemen Script Tertentu JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Sebuah halaman mungkin memerlukan blok bootstrap kecil yang dibuat aplikasi, sementara script inline lain harus tetap diblokir. Mengizinkan seluruh eksekusi inline dengan 'unsafe-inline' menghilangkan banyak manfaat script-src. Nonce memberi mekanisme yang lebih sempit pada sebuah respons. Server menghasilkan nilai yang tidak dapat diprediksi untuk respons tersebut, menempatkannya dalam source list CSP, lalu memasang nilai yang sama hanya pada elemen script yang memang boleh dieksekusi.

Keamanan Siber 22 Sep 2026 5 min read

HSTS Mengikat Kebijakan HTTPS ke Hostname

HSTS Mengikat Kebijakan HTTPS ke Hostname HTTPS melindungi pertukaran HTTP setelah koneksi aman terbentuk dan terautentikasi. Ada persoalan terpisah sebelum titik itu: pengguna dapat mengetik hostname tanpa skema, mengikuti link http://, atau mencapai endpoint HTTP yang melakukan redirect sebelum browser memiliki kebijakan transport untuk situs tersebut. HTTP Strict Transport Security (HSTS) menangani transisi itu. Server HTTPS mengirim header response Strict-Transport-Security, lalu user agent yang sesuai menyimpan kebijakan untuk host tersebut. Selama kebijakan masih aktif, request HTTP yang cocok diubah menjadi HTTPS sebelum request tanpa enkripsi dikirim ke jaringan.

Keamanan Siber 22 Sep 2026 4 min read

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan HTTPS melindungi pertukaran HTTP setelah koneksi aman digunakan. Pengguna masih dapat mengetik hostname tanpa scheme, mengikuti link http://, atau membuka aplikasi yang mengalihkan HTTP ke HTTPS. Request HTTP awal itu terjadi sebelum redirect biasa dapat memindahkan browser ke TLS. HTTP Strict Transport Security (HSTS) memindahkan keputusan redirect ke user agent. Sebuah host mengirim header response Strict-Transport-Security melalui HTTPS. Setelah browser menerima kebijakan tersebut, percobaan akses berikutnya ke host yang tercakup melalui HTTP diubah menjadi HTTPS sebelum request HTTP yang tidak aman dikirim.

Keamanan Siber 22 Sep 2026 4 min read

Fetch Metadata Membantu Server Menyaring Request Cross-Site

Fetch Metadata Membantu Server Menyaring Request Cross-Site Server sering menerima data HTTP yang cukup untuk memproses request, tetapi konteks yang tersedia belum tentu menjelaskan aksi browser yang memicunya. Header request Fetch Metadata menambahkan konteks tersebut. Browser yang mendukung mekanisme ini mengirim field Sec-Fetch-* yang menggambarkan hubungan antara pemicu dan target, mode request, destination, serta status aktivasi pengguna pada navigasi tertentu. Header tersebut dapat menopang kebijakan isolasi resource di sisi server. Endpoint yang hanya ditujukan bagi traffic aplikasi same-origin dapat menolak request ketika metadata menunjukkan konteks cross-site yang tidak sesuai sebelum logika aplikasi memprosesnya.

Keamanan Siber 22 Sep 2026 6 min read

DNSSEC Mengautentikasi Data DNS dengan Rantai Bertanda Tangan

DNSSEC Mengautentikasi Data DNS dengan Rantai Bertanda Tangan DNS pada dasarnya menjawab pertanyaan penamaan: record apa yang terkait dengan sebuah domain? Jalur respons dasar protokol tidak dengan sendirinya memberi resolver pemvalidasi bukti kriptografis bahwa kumpulan record yang diterima merupakan data yang diotorisasi pemilik zone. DNS Security Extensions, atau DNSSEC, menambahkan bukti tersebut. Zone yang ditandatangani memublikasikan public key dan signature yang memungkinkan resolver pemvalidasi mengautentikasi data DNS melalui rantai yang berakar pada trust anchor terkonfigurasi. DNSSEC melindungi autentisitas dan integritas data DNS. Mekanisme ini tidak mengenkripsi query atau response, serta tidak menyembunyikan nama yang diminta.

Keamanan Siber 22 Sep 2026 5 min read

DNS CAA Membatasi Otoritas Penerbit Sertifikat

DNS CAA Membatasi Otoritas Penerbit Sertifikat Penerbitan sertifikat publik bergantung pada certificate authority yang memvalidasi kontrol atas nama domain yang diminta. DNS Certification Authority Authorization (CAA) menambahkan sinyal kebijakan terpisah: domain dapat menyatakan certificate authority mana yang diizinkan menerbitkan sertifikat untuk nama tersebut. CAA tidak menggantikan validasi kontrol domain, tidak membuktikan bahwa pemohon sah, dan tidak melindungi private key. Perannya lebih sempit. Certificate authority publik yang mematuhi standar memeriksa kebijakan CAA yang berlaku sebelum penerbitan dan tidak boleh menerbitkan ketika kebijakan tersebut melarangnya.

Keamanan Siber 22 Sep 2026 4 min read

CSP frame-ancestors Membatasi Origin yang Dapat Menyematkan Halaman

CSP frame-ancestors Membatasi Origin yang Dapat Menyematkan Halaman Sebuah halaman web dapat tetap sensitif dari sisi keamanan walaupun penyerang tidak dapat membaca DOM-nya. Jika site lain dapat menaruh halaman tersebut di dalam frame transparan atau frame yang diposisikan secara cermat, penyerang dapat mengatur kontrol yang terlihat sehingga pengguna berinteraksi dengan aplikasi di dalam frame sambil mengira sedang berinteraksi dengan elemen lain. Kelas UI redressing ini umum dikaitkan dengan clickjacking. Directive Content Security Policy frame-ancestors memberi respons yang dibingkai kendali atas boundary tersebut. Respons yang dilindungi menyatakan ancestor mana yang boleh memuatnya, alih-alih mengandalkan halaman penyemat untuk bertindak aman.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource Server dapat memublikasikan image, script, font, atau resource lain pada sebuah URL tanpa bermaksud mengizinkan setiap site di web menyematkannya. Keterjangkauan jaringan saja tidak menyatakan batas tersebut. Browser dapat meminta resource meskipun same-origin policy tidak mengizinkan isi response dibuka ke JavaScript. Cross-Origin-Resource-Policy (CORP) memberi server resource kontrol pada sisi response untuk kasus tersebut. Header ini memberi tahu browser pendukung hubungan apa antara konteks peminta dan resource yang dapat diterima untuk request no-CORS yang relevan. Jika hubungan tersebut melanggar kebijakan, browser memblokir penggunaan body response.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Opener-Policy Memisahkan Konteks Browsing Tingkat Atas

Cross-Origin-Opener-Policy Memisahkan Konteks Browsing Tingkat Atas Sebuah window browser tidak otomatis terisolasi hanya karena menampilkan dokumen dari origin lain. Window dapat mempertahankan hubungan melalui mekanisme seperti window.opener, dan hubungan tersebut memengaruhi browsing context mana yang berada dalam browsing context group yang sama. Cross-Origin-Opener-Policy (COOP) memberi dokumen tingkat atas kendali atas batas pengelompokan tersebut. Policy ini dikirim sebagai header respons HTTP dan dapat menempatkan dokumen cross-origin ke browsing context group yang terpisah.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource Halaman web dapat memuat script, image, font, worker, frame, dan resource lain dari origin di luar origin miliknya. Dependensi tersebut sering melewati batas administratif sekaligus batas origin. Cross-Origin-Embedder-Policy (COEP) memungkinkan dokumen menetapkan kondisi yang lebih ketat sebelum browser memuat resource cross-origin ke dalam konteksnya. Nilai restriktif yang umum adalah: Cross-Origin-Embedder-Policy: require-corp Dengan require-corp, resource cross-origin yang dimuat tanpa CORS harus secara eksplisit mengizinkan konteks embedding melalui Cross-Origin Resource Policy (CORP). Resource yang diambil dalam mode CORS dapat memenuhi pemeriksaan CORS yang relevan sebagai jalur alternatif.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request yang cocok tanpa kode aplikasi memasok setiap nilai secara eksplisit. Kemudahan ini sekaligus membentuk boundary keamanan. Halaman pada satu site dapat menyebabkan browser mengirim request ke site lain, dan cookie autentikasi yang ikut terkirim dapat membuat request tersebut berjalan dengan sesi pengguna. Atribut cookie SameSite mempersempit perilaku itu. Atribut ini memberi browser aturan mengenai kapan cookie layak menyertai request ketika konteks site berbeda dari site yang menetapkan cookie. Kontrol ini berguna terhadap sejumlah pola cross-site request forgery, tetapi bukan mekanisme otorisasi lengkap dan tidak menggantikan token CSRF atau pemeriksaan request di server ketika kontrol tersebut diperlukan.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah browser menyimpan cookie yang cocok dengan aturan domain, path, keamanan, dan expiry sebuah request, code aplikasi tidak perlu menambahkan cookie itu secara eksplisit pada setiap request. Kemudahan tersebut juga membentuk batas keamanan. Halaman pada satu site dapat membuat browser mengirim request ke site lain, dan sebagian request itu dapat membawa cookie. Atribut SameSite memberi browser satu kondisi tambahan sebelum melampirkan cookie. Atribut ini tidak mengubah nilai cookie atau mengautentikasi request dengan sendirinya. Fungsinya adalah mengendalikan penyertaan cookie berdasarkan hubungan antara konteks request dan site milik cookie.

Keamanan Siber 22 Sep 2026 5 min read

Clear-Site-Data Mereset State Browser untuk Origin

Clear-Site-Data Mereset State Browser untuk Origin Endpoint logout dapat membatalkan sesi di server tetapi tetap meninggalkan state di browser. Respons yang tersimpan di cache, cookie, DOM storage, dan data client lain dapat bertahan jika aplikasi tidak menanganinya secara terpisah. Sisa state tersebut tidak otomatis menjadi kerentanan, tetapi relevan ketika sebuah boundary keamanan bergantung pada pengembalian profil browser ke kondisi yang lebih bersih. Header respons HTTP Clear-Site-Data memberi server mekanisme reset yang ditegakkan browser. Respons menyebut satu atau beberapa kelas data, lalu user agent yang mendukungnya menghapus state yang cocok dan terkait dengan origin respons sesuai aturan pemrosesan header.

Keamanan Siber 22 Sep 2026 5 min read

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik Sertifikat TLS yang dipercaya publik merupakan pernyataan dari certificate authority. PKI tradisional memberi klien cara untuk memvalidasi pernyataan tersebut terhadap root tepercaya, tetapi keberhasilan validasi path saja tidak membuat penerbitan sertifikat terlihat secara publik. Certificate Transparency, yang umum disingkat CT, menambahkan lapisan audit. Log yang berpartisipasi menerima entri sertifikat dan memasukkannya ke struktur data append-only. Bukti yang dihasilkan memungkinkan klien, operator domain, dan monitor mendeteksi sertifikat yang telah masuk ke Web PKI publik, termasuk sertifikat yang tidak diperkirakan ada oleh operator.

Keamanan Siber 21 Sep 2026 6 min read

Verifikasi Host Key SSH Mengikat Koneksi ke Identitas Server

Verifikasi Host Key SSH Mengikat Koneksi ke Identitas Server SSH mengenkripsi koneksi, tetapi enkripsi saja tidak memastikan endpoint yang dicapai merupakan server yang dituju. Saat key exchange, server membuktikan kepemilikan host private key. Client kemudian harus memutuskan apakah identitas publik yang terkait dapat dipercaya untuk host tersebut. Keputusan itu merupakan boundary autentikasi host. Jika client menerima host key milik penyerang tanpa dasar trust yang valid, channel yang terbentuk tetap dapat terenkripsi tetapi berakhir pada mesin yang salah. Password, command, forwarded agent, dan data sesi kemudian dapat melintasi boundary yang tidak dimaksudkan operator.