Langsung ke konten

Arsip

Certificate Transparency

9 artikel
Keamanan Siber 24 Sep 2026 4 min read

Log Certificate Transparency Membuka Penerbitan Sertifikat Publik

Sertifikat yang dipercaya secara publik dapat valid secara sintaksis, memiliki tanda tangan yang benar, tetapi tetap tidak diharapkan. Otoritas sertifikat dapat menerbitkannya untuk subjek yang keliru, sebuah akun dapat dikompromikan, atau proses otorisasi dapat gagal. Certificate Transparency (CT) menambahkan visibilitas publik pada penerbitan sertifikat agar sertifikat semacam itu tidak harus tetap tersembunyi dari operator domain yang terdampak. RFC 9162 menetapkan Certificate Transparency Version 2.0. Mekanisme utamanya adalah log publik append-only yang ditopang Merkle tree. Otoritas sertifikat dan pengirim lain dapat mengirim sertifikat atau precertificate ke log, sedangkan monitor dapat memeriksa entri untuk sertifikat yang berkaitan dengan domain yang mereka pantau.

Keamanan Siber 24 Sep 2026 5 min read

Certificate Transparency Memisahkan Janji Log dari Bukti Inklusi

Sertifikat TLS dapat lolos validasi chain biasa dan tetap perlu diawasi secara publik. Certificate Transparency (CT) menambahkan visibilitas tersebut dengan menempatkan sertifikat atau precertificate pada log publik yang dirancang untuk audit. Model keamanannya lebih presisi daripada sekadar pernyataan bahwa sertifikat sudah dicatat: CT memisahkan janji bertanda tangan dari log dengan bukti berikutnya bahwa entri yang dijanjikan benar-benar masuk ke Merkle tree milik log. RFC 9162 mendeskripsikan CT versi 2.0. Log yang sesuai merupakan Merkle tree append-only. Saat menerima pengajuan sertifikat atau precertificate, log mengembalikan Signed Certificate Timestamp (SCT). SCT adalah komitmen bertanda tangan yang terkait dengan pengajuan yang diterima dan sebuah timestamp. SCT sendiri bukan Merkle inclusion proof.

Keamanan Siber 22 Sep 2026 5 min read

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik Sertifikat TLS yang dipercaya publik merupakan pernyataan dari certificate authority. PKI tradisional memberi klien cara untuk memvalidasi pernyataan tersebut terhadap root tepercaya, tetapi keberhasilan validasi path saja tidak membuat penerbitan sertifikat terlihat secara publik. Certificate Transparency, yang umum disingkat CT, menambahkan lapisan audit. Log yang berpartisipasi menerima entri sertifikat dan memasukkannya ke struktur data append-only. Bukti yang dihasilkan memungkinkan klien, operator domain, dan monitor mendeteksi sertifikat yang telah masuk ke Web PKI publik, termasuk sertifikat yang tidak diperkirakan ada oleh operator.

Keamanan Siber 21 Sep 2026 6 min read

Log Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit

Log Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid menurut PKI tetapi tetap tidak diharapkan oleh operator domain. Certificate authority dapat menerbitkan sertifikat setelah kompromi akun, kesalahan validasi, atau kegagalan lain pada jalur penerbitan. Validasi sertifikat biasa memeriksa chain, hostname, masa berlaku, signature, dan policy yang relevan. Pemeriksaan tersebut tidak memberi tahu operator bahwa ada sertifikat valid lain untuk nama yang sama. Certificate Transparency (CT) menambahkan lapisan audit publik pada penerbitan sertifikat. Certificate authority mengirim sertifikat atau precertificate ke log publik append-only. Log mengembalikan Signed Certificate Timestamp (SCT), yaitu janji bahwa item yang dikirim akan dimasukkan dalam maximum merge delay yang ditetapkan log. Client dapat mewajibkan bukti CT yang sesuai sebagai bagian dari policy sertifikat, sementara operator domain dapat memantau log untuk nama yang mereka kelola.

Keamanan Siber 21 Sep 2026 6 min read

Certificate Transparency Membuat Penerbitan Sertifikat TLS Dapat Diaudit

Certificate Transparency Membuat Penerbitan Sertifikat TLS Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid secara kriptografis tetapi tetap merupakan sertifikat yang tidak pernah diminta operator domain. Validasi sertifikat membentuk chain ke certification authority yang dipercaya dan memeriksa sertifikat terhadap policy client. Proses itu sendiri tidak memberi operator domain catatan global atas seluruh sertifikat yang diterbitkan untuk namanya. Certificate Transparency (CT) menambahkan lapisan visibilitas tersebut. Log publik menerima sertifikat atau precertificate, membuat komitmen untuk mencatatnya, lalu menyediakan riwayat append-only yang dapat diperiksa monitor. Mekanisme ini tidak menghentikan certification authority yang menerbitkan sertifikat bermasalah. CT membuat penerbitan dapat diamati dan memberi client dasar untuk meminta bukti bahwa sertifikat telah diserahkan ke log yang diterima.

Keamanan Siber 20 Sep 2026 6 min read

Certificate Transparency Membuat Misissuance Dapat Diaudit Publik

Certificate Transparency Membuat Misissuance Dapat Diaudit Publik Browser dapat memvalidasi certificate chain TLS tetapi tetap menghadapi masalah struktural pada PKI: certification authority tepercaya dapat menerbitkan sertifikat valid lain untuk domain yang sama tanpa diharapkan operator domain. Path validation biasa memeriksa sertifikat yang disajikan pada koneksi saat ini. Proses itu tidak menyediakan inventaris global atas sertifikat yang diterbitkan di tempat lain. Certificate Transparency (CT) menambahkan audit trail publik. Sertifikat TLS publik atau precertificate dapat dikirim ke CT log yang memelihara Merkle tree append-only. Log yang menerima submission mengembalikan Signed Certificate Timestamp (SCT), yaitu komitmen bertanda tangan yang terkait dengan entry tersebut. Monitor dapat memeriksa isi log untuk sertifikat yang relevan, sedangkan auditor dapat memeriksa bukti inclusion dan consistency.

Keamanan Siber 19 Sep 2026 7 min read

Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit, Bukan Otomatis Aman

Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit, Bukan Otomatis Aman Sertifikat yang dipercaya publik dapat valid secara sintaksis, memiliki chain menuju trusted root, tetapi tetap merupakan penerbitan yang tidak diharapkan operator domain. Certificate Transparency (CT) menutup celah visibilitas tersebut dengan menempatkan penerbitan sertifikat ke log append-only yang dapat diaudit secara publik. Mekanisme ini mengubah keterlihatan Web PKI; sertifikat yang tercatat di log tidak otomatis menjadi bukti bahwa setiap keputusan penerbitannya benar.

Keamanan Siber 17 Sep 2026 6 min read

Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit Secara Publik

Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit Secara Publik Certificate authority yang dipercaya publik dapat menerbitkan sertifikat yang secara sintaksis valid untuk sebuah domain meskipun penerbitan itu seharusnya tidak pernah terjadi. Validasi TLS path saja tidak dapat mengungkap kesalahan tersebut jika sertifikat berantai ke root tepercaya, cocok dengan nama yang diminta, masih dalam masa berlaku, dan memenuhi pemeriksaan kebijakan client lainnya. Certificate Transparency mengubah bukti yang tersedia di sekitar peristiwa itu. Alih-alih hanya mengandalkan catatan privat CA dan pengungkapan insiden di kemudian hari, ekosistem dapat mewajibkan penerbitan sertifikat meninggalkan bukti yang dapat diverifikasi secara kriptografis dalam log append-only publik. Log tidak memutuskan apakah sebuah sertifikat diotorisasi. Log membuat penerbitan dapat diamati dan membuat bentuk tertentu dari equivocation log dapat dideteksi.

Keamanan Siber 15 Sep 2026 6 min read

Certificate Transparency Membuat Penerbitan TLS Publik Dapat Diaudit

Certificate Transparency Membuat Penerbitan TLS Publik Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid secara teknis tetapi tetap menjadi masalah keamanan serius. Certificate authority dapat menerbitkan sertifikat untuk domain yang salah setelah kompromi akun, kegagalan validasi, atau kesalahan operasional. Sertifikat tersebut dapat memiliki signature yang valid, membentuk chain ke root tepercaya, dan memenuhi pemeriksaan hostname biasa. Dari sudut pandang browser, properti itu saja tidak menunjukkan bahwa operator domain tidak pernah mengharapkan sertifikat tersebut ada.