Langsung ke konten

Topic archive

Keamanan Siber

Artikel Keamanan Siber berfokus pada keamanan aplikasi dan infrastruktur secara praktis, kontrol akses, TLS, hardening, pencegahan serangan, dan praktik operasional yang aman.

206 articles
Keamanan Siber 21 Sep 2026 5 min read

Trusted Types Menempatkan Sink Injeksi DOM di Balik Policy

Trusted Types Menempatkan Sink Injeksi DOM di Balik Policy Cross-site scripting berbasis DOM sering muncul pada langkah terakhir sebuah aliran data. Sebuah nilai bergerak di dalam kode aplikasi sebagai string biasa, lalu mencapai API yang menafsirkannya sebagai HTML, script, atau URL script. Batas berbahayanya bukan string itu sendiri, melainkan saat string tersebut masuk ke injection sink. Trusted Types mengubah batas itu. Pada browser yang mendukungnya, aplikasi dapat mewajibkan sink yang tercakup menerima objek seperti TrustedHTML, TrustedScript, atau TrustedScriptURL, bukan string mentah. Objek tersebut dibuat melalui policy yang ditentukan aplikasi.

Keamanan Siber 21 Sep 2026 6 min read

TLS Must-Staple Menjadikan OCSP Stapling sebagai Policy Sertifikat

TLS Must-Staple Menjadikan OCSP Stapling sebagai Policy Sertifikat OCSP stapling memungkinkan server TLS mengirim bukti status sertifikat di dalam handshake sehingga setiap client tidak perlu menghubungi OCSP responder milik certificate authority. Susunan ini mengurangi satu dependency jaringan tambahan di sisi client, tetapi stapling biasa bersifat opsional: ketiadaan response yang di-staple tidak dengan sendirinya membuktikan bahwa sertifikat tidak valid. Ekstensi X.509 TLS Feature mengubah kondisi tersebut ketika mengiklankan status_request. Dalam penggunaan ini mekanismenya umum disebut Must-Staple. Sertifikat menyatakan bahwa server diharapkan menyediakan TLS feature terkait. Client yang meminta feature tersebut sekaligus menerapkan ekstensi sertifikat dapat menolak koneksi ketika response status yang diwajibkan tidak tersedia.

Keamanan Siber 21 Sep 2026 5 min read

Subresource Integrity Mengikat Aset Eksternal ke Konten yang Diharapkan

Subresource Integrity Mengikat Aset Eksternal ke Konten yang Diharapkan Halaman yang memuat JavaScript atau CSS dari host lain memberi host tersebut jalur langsung ke konteks eksekusi atau presentasi halaman. HTTPS melindungi transfer dari manipulasi jaringan, tetapi tidak memberi tahu browser apakah server mengirim aset persis seperti yang dimaksud aplikasi. Subresource Integrity (SRI) menambahkan pemeriksaan konten. Dokumen membawa metadata kriptografis untuk sebuah resource. Setelah mengambil byte, browser menghitung digest yang relevan dan membandingkannya dengan metadata sebelum menerima resource tersebut.

Keamanan Siber 21 Sep 2026 6 min read

Sertifikat SSH Mengikat Identitas ke Principal dan Batasan

Sertifikat SSH Mengikat Identitas ke Principal dan Batasan Public key SSH mentah menjawab pertanyaan yang sempit: apakah client yang terhubung memiliki private key yang berpasangan dengan public key ini? Authorization masih membutuhkan pemetaan lain. Server biasanya menaruh key yang diterima di authorized_keys, sering kali bersama option yang membatasi tindakan key tertentu. Sertifikat OpenSSH menambahkan layer identitas bertanda tangan di sekitar public key. Sertifikat dapat membawa principal, interval validitas, critical option, extension, serial number, dan key identifier. Server yang dikonfigurasi untuk mempercayai signing CA dapat memvalidasi sertifikat tersebut tanpa menyimpan public key mentah milik pemegangnya sebagai entry authorization terpisah.

Keamanan Siber 21 Sep 2026 6 min read

Sertifikat SSH Memusatkan Kepercayaan Akses pada Otoritas Penandatangan

Sertifikat SSH Memusatkan Kepercayaan Akses pada Otoritas Penandatangan Akses SSH berbasis public key sering dimulai dengan pemetaan sederhana: taruh public key pengguna di authorized_keys, simpan private key pada pengguna, lalu server menerima pihak yang dapat membuktikan kepemilikan private key pasangannya. Model ini langsung dan efektif, tetapi biaya administrasinya meningkat ketika jumlah pengguna dan host bertambah. Setiap host dapat menjadi lokasi lain tempat status akses harus ditambahkan, diaudit, dan dicabut. Sertifikat OpenSSH mengubah model distribusi tersebut. Certificate authority menandatangani public key SSH dan menyertakan metadata identitas serta policy. Server yang dikonfigurasi untuk mempercayai CA itu dapat menerima sertifikat yang diterbitkannya tanpa menyimpan setiap key pengguna secara lokal. Titik kepercayaan bergeser dari sekumpulan besar key individual menuju sekumpulan lebih kecil otoritas penandatangan beserta policy di sisi server.

Keamanan Siber 21 Sep 2026 4 min read

RP ID WebAuthn Membatasi Penggunaan Kredensial

RP ID WebAuthn Membatasi Penggunaan Kredensial Kredensial WebAuthn bukan key yang dapat diminta oleh situs mana pun dari authenticator. Registrasi dan autentikasi terikat pada relying party identifier, atau RP ID, sementara browser juga memeriksa origin pemanggil. Pasangan ini membentuk batas domain untuk kredensial public-key. Pada deployment umum di https://login.example.com, RP dapat memakai host tersebut sebagai RP ID: origin: https://login.example.com RP ID: login.example.com RP juga dapat memakai suffix registrable domain seperti example.com jika deployment memerlukan kredensial untuk subdomain yang memenuhi syarat:

Keamanan Siber 21 Sep 2026 5 min read

Record DS DNSSEC Menghubungkan Trust Parent dan Child

Record DS DNSSEC Menghubungkan Trust Parent dan Child DNSSEC menandatangani data DNS, tetapi signature hanya berguna bagi validator ketika signing key dapat dihubungkan ke titik awal yang dipercaya. Hubungan itu harus melintasi batas zona. Resolver yang memvalidasi data di bawah sebuah delegasi tidak dapat menganggap DNSKEY milik zona child autentik hanya karena key tersebut dipublikasikan oleh child. Resource record DS menyediakan penghubung tersebut. Record ini merupakan data otoritatif di zona parent dan mengidentifikasi material DNSKEY di child yang didelegasikan. Setelah sisi parent terautentikasi, DS yang cocok dapat mengautentikasi child key terkait sehingga validasi dapat berlanjut ke zona child.

Keamanan Siber 21 Sep 2026 5 min read

Prefix Cookie __Host- Mempersempit Scope Cookie Sesi

Prefix Cookie __Host- Mempersempit Scope Cookie Sesi Cookie sesi dapat membawa identifier acak yang kuat tetapi tetap memiliki scope yang terlalu luas. Atribut Domain dapat membuat cookie tersedia di berbagai subdomain, sedangkan cookie dengan path tertentu dapat berdampingan dengan cookie bernama sama. Detail tersebut penting ketika beberapa aplikasi berbagi registrable domain tetapi tidak berbagi security boundary yang sama. Prefix nama cookie __Host- memberi user agent yang mendukungnya sekumpulan aturan ringkas untuk cookie yang lebih ketat. Cookie dengan nama yang diawali __Host- harus ditetapkan dari secure origin dengan Secure, harus memakai Path=/, dan tidak boleh memiliki Domain. User agent yang menerapkan prefix ini menolak cookie berprefix tersebut jika constraint itu dilanggar.

Keamanan Siber 21 Sep 2026 4 min read

Permissions Policy Membatasi Fitur Browser Berkemampuan Tinggi

Permissions Policy Membatasi Fitur Browser Berkemampuan Tinggi Sebuah halaman web dapat memuat kode dari beberapa domain kepercayaan sambil tetap berbagi akses ke kapabilitas browser. Script pihak pertama, widget pihak ketiga, dan nested frame dapat berjalan dalam satu permukaan aplikasi. Prompt izin browser tetap penting, tetapi aplikasi dapat mempersempit dokumen yang berhak meminta atau memakai fitur tertentu sebelum prompt menjadi relevan. Permissions Policy menyediakan batas tersebut. Header response menyatakan origin mana yang boleh memakai fitur terkontrol di dalam dokumen dan frame tree-nya. Policy ini tidak memberikan izin pengguna. Fungsinya membatasi ketersediaan fitur di browser.

Keamanan Siber 21 Sep 2026 5 min read

OCSP Stapling Membawa Status Revocation di TLS

OCSP Stapling Membawa Status Revocation di TLS Validasi sertifikat menjawab lebih dari satu persoalan. Client dapat memeriksa signature, nama, masa berlaku, dan trust anchor, tetapi sertifikat yang lolos pemeriksaan tersebut masih dapat berstatus revoked setelah diterbitkan. Status revocation karena itu berada di samping validasi path normal, bukan menggantikannya. Online Certificate Status Protocol (OCSP) menyediakan response status bertanda tangan untuk sertifikat. Client dapat melakukan query langsung ke OCSP responder, tetapi cara itu menambahkan pihak ketiga ke proses pembentukan koneksi. OCSP stapling memindahkan response yang sesuai ke pertukaran TLS: server mengambil response lalu menyajikannya kepada client yang meminta status sertifikat.

Keamanan Siber 21 Sep 2026 6 min read

Nonce CSP Mengikat Skrip Inline ke Respons Individual

Nonce CSP Mengikat Skrip Inline ke Respons Individual JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Policy yang mengizinkan seluruh skrip inline melalui 'unsafe-inline' memberi blok skrip hasil injeksi hak eksekusi yang sama dengan kode yang memang dimaksudkan aplikasi. Nonce menyediakan mekanisme yang lebih sempit: server membuat nilai yang sulit diprediksi untuk satu respons, menaruh nilai tersebut di policy, lalu memasangnya hanya pada elemen skrip yang memang boleh berjalan.

Keamanan Siber 21 Sep 2026 6 min read

Mutual TLS Mengautentikasi Kedua Sisi Koneksi

Mutual TLS Mengautentikasi Kedua Sisi Koneksi Koneksi HTTPS konvensional mengautentikasi server dengan certificate, sementara client biasanya membuktikan identitasnya kemudian melalui mekanisme aplikasi seperti session cookie, bearer token, atau password. Mutual TLS, yang umum disingkat mTLS, menambahkan autentikasi client berbasis certificate ke dalam exchange TLS. Hasilnya adalah transport channel tempat setiap peer dapat memverifikasi certificate chain dan proof of possession atas private key dari sisi lainnya. Hal itu mengubah boundary autentikasi, tetapi tidak menjadikan certificate sebagai authorization policy. Identitas client yang valid tetap dapat ditolak saat mengakses resource tertentu.

Keamanan Siber 21 Sep 2026 6 min read

Log Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit

Log Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid menurut PKI tetapi tetap tidak diharapkan oleh operator domain. Certificate authority dapat menerbitkan sertifikat setelah kompromi akun, kesalahan validasi, atau kegagalan lain pada jalur penerbitan. Validasi sertifikat biasa memeriksa chain, hostname, masa berlaku, signature, dan policy yang relevan. Pemeriksaan tersebut tidak memberi tahu operator bahwa ada sertifikat valid lain untuk nama yang sama. Certificate Transparency (CT) menambahkan lapisan audit publik pada penerbitan sertifikat. Certificate authority mengirim sertifikat atau precertificate ke log publik append-only. Log mengembalikan Signed Certificate Timestamp (SCT), yaitu janji bahwa item yang dikirim akan dimasukkan dalam maximum merge delay yang ditetapkan log. Client dapat mewajibkan bukti CT yang sesuai sebagai bagian dari policy sertifikat, sementara operator domain dapat memantau log untuk nama yang mereka kelola.

Keamanan Siber 21 Sep 2026 5 min read

HSTS Mengunci Policy HTTPS di Browser

HSTS Mengunci Policy HTTPS di Browser Redirect HTTPS baru bekerja setelah request HTTP mencapai server. Request cleartext pertama itu tetap menjadi titik lemah: penyerang pada jaringan yang mampu mengubah traffic dapat mengganggu koneksi sebelum browser menerima redirect. HTTP Strict Transport Security, atau HSTS, memindahkan sebagian keputusan tersebut ke browser. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, user agent yang sesuai menyimpan policy untuk host. Selama policy masih berlaku, navigasi HTTP berikutnya ke host tersebut diubah menjadi HTTPS sebelum koneksi HTTP dibuat.

Keamanan Siber 21 Sep 2026 5 min read

HSTS Memaksa HTTPS Setelah Policy Host Tersimpan

HSTS Memaksa HTTPS Setelah Policy Host Tersimpan Redirect dari HTTP ke HTTPS memindahkan request ke TLS, tetapi request HTTP pertama tetap terjadi. Jika browser memulai dari http://example.com, browser dapat menghubungi endpoint HTTP sebelum menerima redirect. Penyerang yang berada di jalur jaringan dapat mengganggu pertukaran itu sebelum browser mencapai TLS. HTTP Strict Transport Security (HSTS), yang distandardisasi dalam RFC 6797, mengubah perilaku navigasi berikutnya. User agent yang sesuai dan menerima response Strict-Transport-Security yang valid melalui transport aman menyimpan policy HTTPS-only untuk host tersebut. Selama policy masih aktif, URL HTTP untuk host itu diubah menjadi HTTPS sebelum request tidak aman dikirim.

Keamanan Siber 21 Sep 2026 5 min read

Header Fetch Metadata Menyaring Request Cross-Site

Header Fetch Metadata Menyaring Request Cross-Site Server web sering menerima request yang tampak valid pada lapisan HTTP meski berasal dari situs yang tidak berkaitan. Cookie dapat ikut terkirim, dan endpoint yang mengubah state dapat terekspos jika pertahanannya memperlakukan setiap request browser dengan tingkat kepercayaan yang sama. Fetch Metadata memberi server konteks tambahan. Browser yang mendukung mekanisme ini memasang header request Sec-Fetch-* yang menjelaskan hubungan antara initiator dan target, mode request, destination, serta apakah navigasi berasal dari aktivasi langsung pengguna. Server dapat memakai konteks tersebut sebagai gerbang awal untuk isolasi resource.

Keamanan Siber 21 Sep 2026 7 min read

DNSSEC Memvalidasi Data DNS melalui Delegasi Bertanda Tangan

DNSSEC Memvalidasi Data DNS melalui Delegasi Bertanda Tangan DNS pada dasarnya menjawab pertanyaan tentang nama dan resource record tanpa bukti kriptografis bahwa data yang dikembalikan benar-benar berasal dari operator zone. DNS Security Extensions (DNSSEC) menambahkan signature dan rantai delegasi yang dapat diperiksa resolver validator sebelum data DNS bertanda tangan diperlakukan sebagai autentik. Proteksinya memiliki batas yang jelas. DNSSEC menyediakan autentikasi asal data dan integritas untuk data DNS. Mekanisme ini tidak mengenkripsi query atau response, menyembunyikan nama yang ditanyakan, atau mengautentikasi aplikasi yang dicapai setelah resolusi. Record A bertanda tangan yang valid dapat membuktikan bahwa record tersebut autentik dalam rantai DNSSEC; hal itu tidak membuktikan bahwa server pada alamat tersebut aman.

Keamanan Siber 21 Sep 2026 5 min read

DNS CAA Membatasi CA yang Boleh Menerbitkan Sertifikat

DNS CAA Membatasi CA yang Boleh Menerbitkan Sertifikat Certificate authority yang dipercaya secara publik hanya dapat menerbitkan sertifikat setelah menyelesaikan validasi yang diwajibkan oleh policy-nya dan aturan ekosistem yang berlaku. DNS Certification Authority Authorization (CAA) menambahkan kontrol lain: domain dapat menyatakan CA mana yang diizinkan menerbitkan sertifikat untuk namespace DNS tersebut. CAA tidak menggantikan validasi kontrol domain, Certificate Transparency, atau verifikasi sertifikat oleh client. Mekanisme ini membatasi penerbitan di sisi CA. CA yang memproses permintaan memeriksa policy CAA yang relevan sebelum penerbitan dan tidak boleh menerbitkan ketika policy melarangnya.

Keamanan Siber 21 Sep 2026 5 min read

Delegated Credential TLS Membatasi Eksposur Kunci Front End

Delegated Credential TLS Membatasi Eksposur Kunci Front End Deployment TLS berskala besar sering menghentikan koneksi pada mesin yang jauh dari sistem pengelola private key sertifikat. Menyalin kunci berumur panjang itu ke setiap front end memang menyederhanakan handshake, tetapi juga memperbesar jumlah sistem yang jika disusupi dapat mengekspos kunci sertifikat. RFC 9345 mendefinisikan delegated credential untuk TLS dan DTLS 1.3. Pemegang sertifikat dapat menandatangani credential terpisah berumur pendek yang memuat public key lain. Endpoint yang kompatibel kemudian memakai delegated credential beserta private key-nya untuk autentikasi handshake, sementara private key sertifikat dapat tetap berada di lingkungan dengan akses lebih ketat.

Keamanan Siber 21 Sep 2026 5 min read

CSP frame-ancestors Membatasi Penyematan Halaman

CSP frame-ancestors Membatasi Penyematan Halaman Clickjacking tidak mengharuskan attacker mengganti interface aplikasi target. Halaman berbahaya dapat menempatkan aplikasi asli di dalam frame yang transparan atau diposisikan secara cermat, lalu menyusun control umpan agar klik user jatuh pada action terautentikasi di halaman yang berada dalam frame. Directive frame-ancestors pada Content Security Policy memindahkan keputusan penyematan ke response yang hendak ditempatkan di dalam frame. Target menyatakan ancestor yang dapat diterima. Browser yang mengikuti CSP memeriksa rantai ancestor sebelum mengizinkan resource terlindungi dimuat dalam nested browsing context.

Keamanan Siber 21 Sep 2026 5 min read

Cross-Origin-Resource-Policy Mengatur Embedding no-cors

Cross-Origin-Resource-Policy Mengatur Embedding no-cors Halaman web secara rutin menyematkan resource tanpa memberi JavaScript akses langsung ke byte responsnya. Gambar, classic script, media, dan subresource lain dapat memakai mode request no-cors, sehingga browser mengizinkan bentuk pemuatan lintas origin tertentu sambil menjaga respons tetap opaque bagi script. Perilaku default itu berguna bagi web, tetapi pemilik resource dapat memerlukan batas yang lebih ketat. Cross-Origin-Resource-Policy (CORP) adalah header respons HTTP yang memberi tahu browser origin atau site mana yang boleh menggunakan respons melalui jalur no-cors yang dicakup policy ini.

Keamanan Siber 21 Sep 2026 5 min read

Cross-Origin-Opener-Policy Memisahkan Relasi Antar-Window

Cross-Origin-Opener-Policy Memisahkan Relasi Antar-Window Sebuah window browser dapat menyimpan referensi ke window top-level lain. window.open() mengembalikan WindowProxy, sedangkan dokumen yang dibuka dapat menerima referensi window.opener. Same-origin policy membatasi bagian yang dapat diperiksa oleh window lintas origin, tetapi relasi itu sendiri masih dapat membuka state dan permukaan komunikasi tertentu. Cross-Origin-Opener-Policy (COOP) menambahkan batas pada relasi tersebut. Header respons ini memengaruhi apakah dokumen top-level tetap berada dalam browsing context group (BCG) yang kompatibel atau berpindah ke grup baru. Ketika policy mengharuskan grup terpisah, referensi antara opener dan dokumen yang dibuka diputus.

Keamanan Siber 21 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs Cookie sesi merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request HTTP yang cocok tanpa kode aplikasi menyalin nilainya ke setiap request. Kemudahan itu sekaligus membentuk batas keamanan. Request yang dimulai dari situs lain dapat mencapai aplikasi sambil membawa sesi terautentikasi milik pengguna jika policy cookie tidak mencegahnya. Atribut SameSite memberi browser aturan untuk menentukan apakah cookie boleh menyertai request dalam konteks lintas situs. Atribut ini tidak mengubah nilai cookie dan tidak mengautentikasi request dengan sendirinya. Yang diatur adalah kapan browser menyertakan cookie tersebut.

Keamanan Siber 21 Sep 2026 6 min read

Certificate Transparency Membuat Penerbitan Sertifikat TLS Dapat Diaudit

Certificate Transparency Membuat Penerbitan Sertifikat TLS Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid secara kriptografis tetapi tetap merupakan sertifikat yang tidak pernah diminta operator domain. Validasi sertifikat membentuk chain ke certification authority yang dipercaya dan memeriksa sertifikat terhadap policy client. Proses itu sendiri tidak memberi operator domain catatan global atas seluruh sertifikat yang diterbitkan untuk namanya. Certificate Transparency (CT) menambahkan lapisan visibilitas tersebut. Log publik menerima sertifikat atau precertificate, membuat komitmen untuk mencatatnya, lalu menyediakan riwayat append-only yang dapat diperiksa monitor. Mekanisme ini tidak menghentikan certification authority yang menerbitkan sertifikat bermasalah. CT membuat penerbitan dapat diamati dan memberi client dasar untuk meminta bukti bahwa sertifikat telah diserahkan ke log yang diterima.