Langsung ke konten

Topic archive

Keamanan Siber

Artikel Keamanan Siber berfokus pada keamanan aplikasi dan infrastruktur secara praktis, kontrol akses, TLS, hardening, pencegahan serangan, dan praktik operasional yang aman.

206 articles
Keamanan Siber 19 Sep 2026 7 min read

Binding Sertifikat OAuth mTLS Memindahkan Bukti Token ke Koneksi TLS

Binding Sertifikat OAuth mTLS Memindahkan Bukti Token ke Koneksi TLS Sebuah OAuth access token dapat lolos dari seluruh pemeriksaan sintaks dan kriptografi di resource server tetapi tetap belum cukup untuk memperoleh akses. Pada token yang terikat sertifikat mutual TLS, server juga memerlukan bukti dari koneksi TLS: client yang membawa token harus memiliki private key yang sesuai dengan sertifikat yang diasosiasikan dengan token tersebut. Kondisi ini mengubah batas keamanan. Bearer token dapat digunakan oleh pihak yang memperoleh nilai token, dengan tetap tunduk pada pembatasan token lainnya. Token yang terikat sertifikat menambahkan syarat kepemilikan terpisah yang terhubung ke TLS client certificate. Token dan private key menjadi dua bagian dalam jalur otorisasi yang sama.

Keamanan Siber 19 Sep 2026 7 min read

Batas Keamanan GrapheneOS: Hardening Android, Baseband, dan IMEI

GrapheneOS dapat mengubah cara Android mengisolasi aplikasi, cara layanan privileged diekspos, cara sistem operasi diverifikasi saat boot, dan seberapa besar kewenangan yang diberikan kepada Google Play. Namun, tidak setiap properti ponsel dapat diubah menjadi pengaturan sistem operasi. IMEI adalah contoh yang jelas untuk melihat batas tersebut. Dokumentasi GrapheneOS menyatakan bahwa IMEI pada perangkat produksi tidak dapat diubah dan sistem operasi tidak dapat menambahkan dukungan untuk operasi itu karena hardware tidak mendukungnya. Perbedaannya bersifat arsitektural: Android mengendalikan sebagian besar software stack, tetapi modem seluler dan mekanisme identitas perangkat bukan sekadar data aplikasi yang tersimpan di user space Android.

Keamanan Siber 19 Sep 2026 6 min read

Appraisal IMA Mengikat Akses File ke Metadata Integritas

Sebuah file dapat memiliki permission read atau execute biasa tetapi tetap gagal pada pemeriksaan integritas di batas kernel. Appraisal Integrity Measurement Architecture (IMA) Linux dapat menerapkan rule policy pada hook terpilih dan mewajibkan isi file sesuai dengan metadata integritas sebelum operasi yang tercakup dilanjutkan. Kondisi ini menambahkan syarat integritas konten pada keputusan akses tanpa mengubah Unix mode bit atau otorisasi aplikasi menjadi mekanisme integritas. IMA memiliki beberapa fungsi yang saling terkait tetapi berbeda. Measurement mencatat state file dalam integrity measurement list dan dapat memperluas measurement ke TPM. Appraisal mengevaluasi file terhadap metadata integritas dan dapat menolak akses ketika policy serta mode enforcement mensyaratkan hasil yang valid. Audit mencatat state yang relevan bagi keamanan. Deployment yang hanya mengukur file memperoleh bukti mengenai state yang teramati; kondisi tersebut tidak otomatis memberikan perilaku blocking yang terkait dengan appraisal.

Keamanan Siber 18 Sep 2026 4 min read

Seal Memfd Mengubah File Anonim yang Mutable Menjadi Objek Serah Terima Eksplisit

Sebuah proses menyiapkan payload biner di memori, menyerahkan file descriptor ke proses lain, lalu mengharapkan byte tetap stabil setelah validasi. Descriptor biasa tidak menghasilkan jaminan tersebut. Jika masih ada pemegang dengan otoritas tulis, objek dapat berubah setelah diperiksa konsumen, sedangkan izin pathname tidak memberi batas yang berguna ketika objek tidak memiliki nama filesystem biasa. Linux memfd_create() menyediakan file anonim yang ditopang penyimpanan filesystem menyerupai memori, dan file seal dapat membatasi perubahan berikutnya pada file tersebut. Properti keamanan yang berguna bukan anonimitas semata. Mekanismenya memungkinkan pembuatan objek mutable, penerapan pembatasan yang tidak dapat dibatalkan, lalu penyerahan descriptor dengan backing file yang tidak lagi dapat diubah melalui operasi yang dilarang.

Keamanan Siber 18 Sep 2026 6 min read

Seal File memfd Mengubah Memori Bersama Menjadi Batas Mutasi yang Dipaksakan Kernel

Sebuah broker dapat mengalokasikan objek berbasis memori, mengisi isinya, lalu mengirim file descriptor objek itu ke proses lain melalui UNIX domain socket. Penerima dapat memperlakukan byte tersebut sebagai konfigurasi immutable, kode terkompilasi, atau artefak terserialisasi. Asumsi itu tidak aman jika pengirim atau pemegang lain masih dapat mengubah inode yang sama setelah validasi. Linux memfd_create() dan file seal menyediakan cara yang dipaksakan kernel untuk mempersempit permukaan mutasi tersebut tanpa memberi objek sebuah pathname filesystem persisten.

Keamanan Siber 18 Sep 2026 5 min read

Ruleset Landlock Menambahkan Batas Akses Filesystem pada Lingkup Proses

Sebuah service dapat dimulai dengan permission filesystem biasa yang lebih luas daripada file yang dibutuhkannya saat operasi stabil. Mengubah ownership atau topologi mount bisa tidak praktis karena resource host yang sama dipakai bersama proses lain. Linux Landlock mengisi celah ini dengan memungkinkan proses menambahkan pembatasan akses yang dipaksakan kernel kepada dirinya sendiri dan, melalui inheritance, kepada proses turunannya. Landlock adalah Linux Security Module yang dirancang untuk sandboxing. Aturannya tidak memberikan akses filesystem yang ditolak oleh DAC, ACL, capabilities, atau mekanisme keamanan lain. Landlock menambahkan lapisan otorisasi lain. Sebuah operasi hanya berhasil ketika kontrol lain yang berlaku dan kebijakan Landlock sama-sama mengizinkannya.

Keamanan Siber 18 Sep 2026 6 min read

Referensi Proses Pidfd Memisahkan Identitas dari PID Numerik

Sebuah supervisor mencatat PID worker, menjalankan pekerjaan lain, lalu mengirim sinyal ke nomor tersebut. Jika worker awal sudah berhenti dan kernel menggunakan kembali PID-nya, operasi berikutnya dapat mengenai proses yang berbeda. Nomor itu mengidentifikasi entri dalam PID namespace pada suatu saat; nomor tersebut bukan handle proses yang tahan lama. Pidfd Linux menambahkan representasi identitas proses dalam bentuk file descriptor. Pidfd yang diperoleh untuk sebuah proses tetap merujuk ke proses tersebut dan tidak dialihkan ketika PID numeriknya didaur ulang. Mekanisme ini mengubah batas identitas untuk supervisi, tetapi tidak memberikan kewenangan luas atas proses yang dirujuk.

Keamanan Siber 18 Sep 2026 6 min read

Propagasi Mount Menentukan Batas Filesystem Antar-Mount Namespace Linux

Sebuah proses dapat masuk ke mount namespace Linux baru tetapi tetap melihat mount yang kemudian dibuat di tempat lain. Batas namespace tetap ada: proses tersebut memiliki tabel mount sendiri. Mount baru muncul karena sebagian mount di kedua namespace masih terhubung melalui relasi propagasi. Perbedaan ini penting pada container runtime, sandbox layanan, sistem build, dan helper berprivilege. Membuat mount namespace memisahkan tampilan tabel mount milik namespace, tetapi tindakan itu sendiri tidak membuat setiap event mount berikutnya bersifat lokal. Status shared-subtree menentukan apakah event mount dan unmount dapat melintasi batas tersebut.

Keamanan Siber 18 Sep 2026 5 min read

process_vm_readv Melintasi Memori Proses di Balik Pemeriksaan Akses ptrace

Agen diagnostik mungkin memerlukan byte dari proses lain tanpa menghentikan proses tersebut atau melakukan attach seperti debugger tradisional. Linux process_vm_readv() menyediakan jalur data itu: pemanggil memberikan buffer lokal dan rentang alamat pada proses target, lalu kernel mentransfer byte di antara kedua address space. Interface ini kuat karena target tidak secara eksplisit mengirimkan data. Batas keamanannya karena itu berada di luar protokol aplikasi milik target. Linux membatasi operasi dengan pemeriksaan access mode ptrace, sementara transfer memori tetap bergantung pada layout virtual memory target yang dapat berubah.

Keamanan Siber 18 Sep 2026 5 min read

PR_SET_DUMPABLE Mengubah Batas Inspeksi Proses Linux

Sebuah service menerima credential ke dalam memori proses, menurunkan privilege, lalu terus berjalan dengan account biasa. Proses lain dengan account yang sama masih mungkin dapat menginspeksinya melalui interface yang ditujukan untuk debugging. Linux menempatkan atribut proses tambahan, yang umum disebut dumpable, ke dalam beberapa keputusan akses tersebut. prctl(PR_SET_DUMPABLE, 0) menandai calling process sebagai non-dumpable. Dampaknya lebih luas daripada sekadar meniadakan core file: Linux juga memasukkan status dumpable ke pemeriksaan akses ptrace dan mengubah perilaku ownership file di bawah /proc/<pid>. Dampak tersebut membentuk batas yang saling terkait, tetapi bukan satu larangan universal terhadap observasi proses.

Keamanan Siber 18 Sep 2026 5 min read

pidfd Mengikat Operasi Proses ke Referensi Kernel yang Stabil

Sebuah supervisor mencatat PID 4127, mengerjakan aktivitas lain, lalu mengirim sinyal ke 4127. Di antara kedua langkah itu, proses awal dapat berhenti dan kernel pada akhirnya dapat memberikan PID numerik yang sama kepada proses lain. Angka tersebut tetap menunjuk suatu proses, tetapi belum tentu proses yang semula hendak dipengaruhi supervisor. PID file descriptor Linux, yang umum disebut pidfd, memindahkan batas tersebut dari pencarian ulang angka menjadi file descriptor yang merujuk task tertentu. Perubahan ini sempit tetapi relevan bagi keamanan: operasi yang menerima pidfd dapat tetap terikat pada task yang dipilih saat referensi diperoleh, alih-alih kembali mencari angka yang dapat digunakan ulang.

Keamanan Siber 18 Sep 2026 6 min read

Pembatasan io_uring Membekukan Permukaan Operasi yang Diizinkan Sebelum Ring Diaktifkan

Sebuah layanan dapat memberikan instance io_uring kepada kode yang hanya perlu menjalankan kelas operasi asinkron yang sempit. Ring itu sendiri mendukung banyak opcode submission dan perintah registration. Jika pembatasan hanya bergantung pada kode aplikasi agar tidak memakai operasi tertentu, permukaan yang diizinkan tetap berupa konvensi, bukan properti yang ditegakkan kernel. Linux menyediakan mekanisme yang lebih ketat melalui IORING_REGISTER_RESTRICTIONS. Ring yang dibuat dengan IORING_SETUP_R_DISABLED dapat menerima sekumpulan pembatasan sebelum dapat dipakai untuk submission. Proses kemudian mengaktifkan ring dengan IORING_REGISTER_ENABLE_RINGS. Sejak titik itu, kernel mengevaluasi operasi terhadap pembatasan yang telah didaftarkan.

Keamanan Siber 18 Sep 2026 5 min read

openat2 Menjadikan Resolusi Path sebagai Batas Keamanan Eksplisit

Sebuah layanan berprivilege dapat menerima pathname relatif dari komponen dengan tingkat kepercayaan lebih rendah, sementara akses seharusnya terbatas pada file di bawah direktori tertentu. Pemeriksaan string terhadap .., penolakan garis miring di awal, atau inspeksi symbolic link sebelum open() berikutnya tidak mengikat pemeriksaan tersebut ke lookup kernel yang memperoleh file. Entri direktori dapat berubah di antara dua operasi, symbolic link dapat mengalihkan traversal, dan topologi mount dapat mengubah namespace yang dicapai oleh sebuah path.

Keamanan Siber 18 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Menempatkan System Call Terpilih di Balik Keputusan Supervisor

Sebuah proses sandbox dapat memerlukan operasi yang tidak aman jika direpresentasikan sebagai aturan allow seccomp permanen. Operasi tersebut dapat bergantung pada kebijakan runtime, keadaan eksternal, atau resource yang seharusnya hanya diperiksa oleh komponen dengan privilese lebih tinggi. Mengizinkan system call tanpa syarat memperluas sandbox, sedangkan menolaknya menghilangkan fungsi yang dibutuhkan. Linux menyediakan titik mediasi untuk kondisi ini melalui notifikasi pengguna seccomp. Filter seccomp dapat mengembalikan SECCOMP_RET_USER_NOTIF untuk call tertentu. Kernel kemudian memblokir task pemicu dan mengirim notifikasi melalui file descriptor listener. Supervisor membaca notifikasi itu dan mengirim respons yang menentukan disposisi langsung dari call yang dicegat.

Keamanan Siber 18 Sep 2026 5 min read

Notifikasi Pengguna Seccomp Mendelegasikan Eksekusi Syscall Melintasi Batas Privilege

Sebuah proses terisolasi dapat mencapai syscall yang akan ditolak kernel berdasarkan kredensialnya saat ini, sementara supervisor terpisah memiliki privilege yang cukup untuk menjalankan operasi ekuivalen secara aman atas nama proses tersebut. Notifikasi pengguna seccomp Linux membentuk kanal mediasi untuk susunan ini: filter dapat menghentikan thread pemanggil, mengirim notifikasi ke listener, lalu menunggu respons dari userspace. Mekanisme ini lebih spesifik daripada memperlakukan supervisor sebagai proxy syscall umum. Notifikasi membawa data syscall pada tingkat register dan identifier yang terikat pada permintaan yang masih tertunda. Supervisor dapat membentuk nilai balik, menyuntikkan file descriptor, atau pada kondisi tertentu meminta kernel melanjutkan syscall asli. Setiap pilihan menempatkan batas kepercayaan pada lokasi yang berbeda.

Keamanan Siber 18 Sep 2026 5 min read

MADV_DONTDUMP Mengecualikan Mapping Memori Terpilih dari Core Image Linux

Sebuah layanan yang berjalan lama dapat menyimpan kredensial, material sesi, atau state hasil dekripsi di memori sambil tetap mengandalkan core image untuk diagnosis crash. Menonaktifkan pembuatan core untuk seluruh proses menghilangkan state diagnostik bersama state sensitif. Linux menyediakan kontrol yang lebih sempit: madvise() dengan MADV_DONTDUMP menandai mapping tertentu agar kernel tidak memasukkannya ke core image. Mekanisme ini mengubah kebijakan penyertaan core dump untuk suatu rentang alamat. Mekanisme tersebut tidak membuat byte tidak dapat diakses oleh proses, mengenkripsinya, menghapusnya, atau membentuk penghalang umum terhadap inspeksi proses. Nilai keamanannya spesifik pada satu jalur paparan data: memori yang tertangkap melalui mekanisme core dump kernel.

Keamanan Siber 18 Sep 2026 7 min read

Landlock Menambahkan Lapisan Pembatasan Lokal Proses pada Kontrol Akses Linux

Sebuah service dapat dimulai dengan seluruh izin filesystem yang diberikan kepada identitas Unix-nya, tetapi hanya memerlukan sebagian kecil izin tersebut setelah inisialisasi. Mengganti akun service atau topologi mount dapat mengurangi otoritas itu, tetapi keduanya merupakan keputusan pada tingkat deployment. Linux Landlock menyediakan batas yang berbeda: proses dapat menambahkan pembatasan pada dirinya sendiri dan turunannya tanpa memperoleh privilege untuk memberikan akses baru. Landlock adalah Linux Security Module yang dapat ditumpuk. Aturannya menjadi constraint tambahan, bukan pengganti discretionary access control, capabilities, atau kebijakan LSM lain yang aktif. Aturan Landlock tidak dapat mengubah operasi yang ditolak menjadi diizinkan. Landlock hanya dapat menghapus otoritas yang sebelumnya dimiliki proses.

Keamanan Siber 18 Sep 2026 7 min read

Kredensial Tersimpan OverlayFS Memisahkan Akses Overlay dari Akses Filesystem Dasar

Kredensial Tersimpan OverlayFS Memisahkan Akses Overlay dari Akses Filesystem Dasar Sebuah proses membuka path melalui mount OverlayFS dan tampak mengakses satu objek filesystem biasa. Kernel sebenarnya dapat mengacu ke layer atas, layer bawah, atau keduanya, sedangkan operasi tulis dapat memicu copy-up sebelum operasi yang diminta diteruskan. Indireksi ini membentuk persoalan otorisasi: pemanggil harus diizinkan memakai objek yang disajikan overlay, sementara akses internal ke filesystem dasar juga harus berjalan dengan identitas keamanan yang terdefinisi.

Keamanan Siber 18 Sep 2026 5 min read

Kredensial Peer UNIX Socket Mengikat IPC Lokal ke Identitas yang Diamati Kernel

Sebuah daemon lokal berprivilege menerima request melalui socket AF_UNIX dan perlu memutuskan apakah pengirim boleh menjalankan suatu operasi. Mempercayai UID, PID, atau nama akun yang dikodekan di dalam request hanya berarti mempercayai data yang diberikan client. Linux menyediakan kanal identitas berbeda: kernel dapat mengekspos kredensial yang terkait dengan peer atau dengan satu pesan tertentu. SO_PEERCRED dan SCM_CREDENTIALS sama-sama membawa struct ucred, tetapi keduanya menggambarkan momen berbeda dalam relasi IPC. Menganggap keduanya setara dapat mengubah batas otorisasi lokal yang kuat menjadi asumsi identitas yang sudah stale.

Keamanan Siber 18 Sep 2026 4 min read

Idmapped Mount Memetakan Ulang Kepemilikan File Tanpa Menulis Ulang Inode

Idmapped Mount Memetakan Ulang Kepemilikan File Tanpa Menulis Ulang Inode Sebuah container memerlukan akses baca-tulis ke direktori yang file-nya memiliki nilai kepemilikan host yang tidak selaras dengan user namespace container. Perubahan kepemilikan secara rekursif dapat membuat direktori tersebut dapat digunakan, tetapi tindakan itu juga mengubah metadata inode persisten dan dapat mengganggu setiap tampilan lain dari filesystem yang sama. Idmapped mount Linux menyediakan mekanisme yang lebih sempit: satu mount dapat menerapkan pemetaan identitas berbeda sementara kepemilikan yang tersimpan tetap utuh.

Keamanan Siber 18 Sep 2026 6 min read

fs-verity Mengikat Pembacaan File pada Digest Merkle Tree

Package manager dapat menempatkan executable pada filesystem yang writable, menutupnya, lalu mengharapkan setiap byte yang dibaca kemudian tetap sama dengan objek yang sebelumnya disetujui. Permission biasa dapat menghentikan penulis yang tunduk pada kebijakan, tetapi tidak mengubah isi file menjadi objek dengan identitas kriptografis. Linux fs-verity menyediakan properti yang lebih sempit untuk file individual: setelah verity diaktifkan, data file menjadi read-only dan pembacaan diperiksa terhadap Merkle tree yang berakar pada digest file yang stabil.

Keamanan Siber 18 Sep 2026 4 min read

Flag Resolusi openat2 Membatasi Traversal Path pada Batas Kernel

Sebuah layanan dapat memvalidasi pathname tetapi tetap membuka objek yang berbeda jika namespace berubah antara validasi dan pemakaian. Symbolic link, topologi mount, operasi rename, dan link khusus procfs membuat resolusi pathname menjadi operasi kernel dengan state yang dapat berubah secara konkuren. Linux openat2() menangani sebagian batas ini dengan melekatkan batasan resolusi pada lookup yang menghasilkan file descriptor. Properti keamanannya lebih sempit daripada sanitasi path secara umum. openat2() tidak menyatakan bahwa sebuah pathname aman. Syscall ini memungkinkan pemanggil meminta kernel menolak perilaku resolusi tertentu saat kernel menjalankan path walk.

Keamanan Siber 18 Sep 2026 5 min read

Event Permission Fanotify Menempatkan Akses File di Balik Keputusan Userspace

Sebuah proses memanggil execve() untuk binary pada filesystem yang dipantau, tetapi kernel tidak langsung menyelesaikan execution open. Sebuah grup fanotify meminta FAN_OPEN_EXEC_PERM, sehingga akses menunggu ketika listener userspace menerima event lalu mengembalikan FAN_ALLOW atau FAN_DENY. Mekanisme ini menyisipkan keputusan userspace sinkron ke dalam operasi filesystem yang semestinya berjalan setelah pemeriksaan permission kernel biasa. Titik intersepsi tersebut berguna bagi policy engine yang memerlukan informasi di luar permission inode biasa, tetapi juga membentuk batas enforcement tersendiri. Availability kini bergantung pada responder userspace, cakupan event bergantung pada mark dan kelas event fanotify yang dipilih, dan mekanisme ini tidak mengubah setiap bentuk penggunaan file menjadi operasi yang dimediasi.

Keamanan Siber 18 Sep 2026 5 min read

close_range Mempersempit Pewarisan File Descriptor Sebelum exec

Sebuah proses layanan dapat mengumpulkan socket, pipe, handle direktori, file log, dan descriptor kontrol jauh sebelum menjalankan helper. Jika descriptor tersebut tetap terbuka pada program baru, helper menerima kapabilitas yang tidak tampak dari argumen command line maupun environment. Socket yang sudah terhubung dapat membawa akses terautentikasi; direktori yang terbuka dapat mempertahankan akses ke lokasi filesystem; pipe dapat membuka jalur data komponen lain. Linux close_range() memberi kode sebelum exec operasi berbasis rentang atas file descriptor. Nilai keamanannya bukan karena descriptor menjadi tidak berbahaya. Mekanisme ini memungkinkan proses mempersempit kumpulan descriptor yang melewati batas execve() tanpa menginventarisasi /proc/self/fd atau memanggil close() satu per satu untuk setiap descriptor kandidat.