Langsung ke konten

Arsip

Cybersecurity

92 artikel
Keamanan Siber 23 Sep 2026 5 min read

Sertifikat Host OpenSSH Menggantikan Pinning Key per Host

Sertifikat Host OpenSSH Menggantikan Pinning Key per Host Autentikasi host SSH melindungi client agar tidak diam-diam menerima key server berbeda untuk nama yang hendak dituju. Model known_hosts yang umum dapat melakukan pinning key secara langsung ke sebuah host. Model ini sederhana, tetapi pengoperasiannya pada fleet besar menimbulkan masalah distribusi: host baru memerlukan entri tepercaya, rotasi key terencana mengubah pin, dan entri lama dapat bertahan setelah infrastruktur berubah. Sertifikat host OpenSSH memindahkan keputusan trust itu satu tingkat ke atas. Client dapat mempercayai certificate authority (CA) host, sedangkan server menyajikan sertifikat host yang ditandatangani CA tersebut. Client tetap memvalidasi host key, tetapi penerimaan bergantung pada signature sertifikat, identitas host, interval validitas, dan semantik sertifikat, bukan pin jangka panjang yang terpisah untuk setiap server.

Keamanan Siber 23 Sep 2026 5 min read

RPKI ASPA Mengotorisasi Hubungan Transit untuk Pemeriksaan AS_PATH

Origin rute yang valid hanya memberi sedikit informasi tentang hubungan yang direpresentasikan oleh bagian lain AS_PATH. Sebuah prefix dapat berasal dari AS yang berwenang tetapi tetap melewati urutan AS yang bertentangan dengan struktur customer-to-provider yang diharapkan. Autonomous System Provider Authorization, atau ASPA, menambahkan objek RPKI bertanda tangan untuk masalah kedua tersebut. Per September 2026, ASPA masih ditetapkan dalam Internet-Draft IETF aktif, belum sebagai RFC yang telah diterbitkan. Draft profil ASPA saat ini mendefinisikan objek bertanda tangan, sedangkan draft verifikasi saat ini mendefinisikan prosedur untuk menerapkan data ASPA tervalidasi pada AS_PATH BGP. Status tersebut penting secara operasional: field dan prosedurnya masih dapat berubah sampai spesifikasi menyelesaikan proses standardisasi.

Keamanan Siber 23 Sep 2026 4 min read

Record CAA Membatasi Penerbitan oleh Certificate Authority

Record CAA Membatasi Penerbitan oleh Certificate Authority Sebuah certificate authority publik hanya dapat menerbitkan sertifikat setelah memenuhi persyaratan validasi dan kebijakannya. DNS Certification Authority Authorization menambahkan kontrol lain: pemegang domain dapat mempublikasikan resource record set CAA yang menyatakan issuer mana yang diizinkan untuk suatu nama. CAA merupakan batas penerbitan, bukan pengganti validasi kontrol domain. CA yang diizinkan tetap harus menjalankan validasi yang diwajibkan oleh certificate policy-nya. Sebaliknya, validasi domain yang berhasil tidak memberi izin kepada CA yang patuh untuk mengabaikan pembatasan CAA yang berlaku.

Keamanan Siber 23 Sep 2026 4 min read

Prefix Cookie __Host- Membatasi Cakupan Cookie

Prefix Cookie __Host- Membatasi Cakupan Cookie Keamanan cookie tidak hanya bergantung pada nilai yang disimpan. Cakupan menentukan request mana yang dapat membawa cookie dan response mana yang dapat mencoba menggantinya. Untuk cookie sesi sensitif, aturan domain yang luas dapat memberi pengaruh kepada host saudara yang sebenarnya tidak diperlukan aplikasi. Prefix nama cookie __Host- memberi browser yang mendukungnya seperangkat persyaratan cakupan yang ringkas. Cookie dengan nama berawalan __Host- hanya diterima jika memakai Secure, memiliki Path=/, dan tidak memiliki atribut Domain. Hasilnya adalah cookie khusus host yang tersedia pada seluruh path di host tersebut dan dibatasi ke transport aman.

Keamanan Siber 23 Sep 2026 6 min read

Origin-Agent-Cluster Memisahkan Heap JavaScript Berbasis Origin

Origin-Agent-Cluster Memisahkan Heap JavaScript Berbasis Origin Origin web yang berada dalam satu site tetap dapat menjadi principal keamanan yang berbeda. app.example.com dan admin.example.com, misalnya, memiliki origin berbeda meskipun keduanya berada di bawah registrable domain yang sama. Arsitektur proses browser secara historis dapat menempatkan origin terkait dalam agent cluster yang sama pada kondisi tertentu, sehingga lingkungan eksekusi JavaScript mereka lebih berdekatan daripada yang tersirat dari model berbasis origin saja. Header response Origin-Agent-Cluster memberi dokumen cara untuk meminta clustering berbasis origin:

Keamanan Siber 23 Sep 2026 6 min read

NSEC3 Opt-Out Menukar Cakupan Bukti demi Skala Delegasi

DNSSEC memerlukan jawaban kriptografis bukan hanya saat data tersedia, tetapi juga saat nama atau record yang diminta tidak ada. NSEC3 menyediakan negative proof tersebut melalui rantai hashed owner name. Pada zona yang didominasi delegasi menuju child zone tanpa tanda tangan, merepresentasikan setiap delegasi tidak aman di dalam rantai dapat menambah pekerjaan pemeliharaan secara signifikan. NSEC3 Opt-Out mengubah kompromi tersebut. Sebuah Opt-Out span dapat mencakup delegasi tidak aman tanpa memberikan NSEC3 record tersendiri kepada setiap delegasi. Hasilnya dapat mengurangi pembaruan NSEC3 chain pada zona besar yang sarat delegasi, tetapi nama yang dihilangkan tidak lagi memperoleh pernyataan terautentikasi yang sama mengenai keberadaan atau ketidakberadaannya.

Keamanan Siber 23 Sep 2026 5 min read

Nonce Content Security Policy Mengendalikan Eksekusi Script

Nonce Content Security Policy Mengendalikan Eksekusi Script Content Security Policy dapat mengubah eksekusi script dari aturan lokasi yang luas menjadi keputusan eksplisit untuk setiap respons. Alih-alih mempercayai setiap script yang disajikan dari host yang diizinkan, server menempatkan nonce baru di dalam policy lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diotorisasi. Content-Security-Policy: script-src 'nonce-r4nd0mBase64Value' <script nonce="r4nd0mBase64Value" src="/assets/app.js"></script> Elemen script tanpa nonce yang cocok tidak mendapat otorisasi dari directive tersebut. Markup hasil injeksi menjadi lebih terbatas bagi penyerang ketika jalur injeksi tidak dapat memperoleh nonce yang valid.

Keamanan Siber 23 Sep 2026 5 min read

MTA-STS Mewajibkan TLS Terautentikasi untuk Pengiriman SMTP

MTA-STS Mewajibkan TLS Terautentikasi untuk Pengiriman SMTP SMTP STARTTLS dapat mengenkripsi transport email, tetapi TLS oportunistik biasa mengizinkan pengiriman berlanjut saat enkripsi tidak tersedia. Perilaku kompatibilitas tersebut membuka ruang bagi perantara aktif untuk menekan STARTTLS atau mengalihkan pengiriman menuju server yang tidak semestinya. SMTP MTA Strict Transport Security, yang ditetapkan dalam RFC 8461, memberi domain penerima kanal kebijakan untuk MTA pengirim yang kompatibel. Kebijakan itu menetapkan host MX yang dapat diterima dan apakah pengiriman harus memakai TLS dengan sertifikat PKIX yang valid. Dalam mode enforce, pengirim tidak melakukan downgrade secara diam-diam ketika pemeriksaan tersebut gagal.

Keamanan Siber 23 Sep 2026 6 min read

HTTP Strict Transport Security Mengunci HTTPS untuk Kunjungan Berikutnya

HTTP Strict Transport Security Mengunci HTTPS untuk Kunjungan Berikutnya TLS melindungi koneksi HTTP setelah klien memakai HTTPS. Pengguna yang mengetik hostname tanpa skema, mengikuti tautan lama http://, atau membuka endpoint HTTP yang melakukan redirect masih dapat memulai sesi dengan request tanpa enkripsi. HTTP Strict Transport Security (HSTS) memberi browser yang mendukungnya aturan persisten untuk host tersebut. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, browser menyimpan kebijakan itu dan mengubah navigasi HTTP berikutnya menjadi HTTPS selama kebijakan masih aktif.

Keamanan Siber 23 Sep 2026 5 min read

Fetch Metadata Menambahkan Konteks Request ke Kebijakan Server

Fetch Metadata Menambahkan Konteks Request ke Kebijakan Server Server sering menerima cookie autentikasi yang sama dari request yang dibuat melalui aksi browser yang sangat berbeda. Form dari situs lain, panggilan API same-origin, pemuatan gambar, dan navigasi tingkat atas dapat menuju host yang sama. Cookie saja tidak menjelaskan konteks request tersebut. Fetch Metadata menambahkan header request buatan browser yang menjelaskan asal request dan cara browser akan memakai response. Server dapat memasukkan sinyal tersebut ke kebijakan isolasi sebelum logika aplikasi menangani route sensitif.

Keamanan Siber 23 Sep 2026 5 min read

DNS Cookies Membatasi Amplifikasi dan Pemalsuan DNS Off-Path

UDP membuat DNS efisien, tetapi source address dapat dipalsukan oleh pengirim off-path. Query kecil yang membawa alamat korban dapat memicu response yang lebih besar menuju korban tersebut, sehingga terbentuk reflection dan amplification. Response palsu juga relevan bagi resolver karena penyerang dapat mencoba menyisipkan jawaban sebelum response yang sah tiba. DNS Cookies menambahkan token transaksi ringan pada batas ini. RFC 7873 menetapkan option COOKIE pada EDNS, sedangkan RFC 9018 memperbarui konstruksi sisi server agar implementasi dapat saling beroperasi, termasuk pada deployment anycast multi-vendor. Cakupan mekanisme ini sengaja terbatas: mekanisme tersebut menaikkan biaya pemalsuan off-path, tetapi bukan enkripsi, autentikasi data DNS, atau perlindungan dari adversary yang dapat mengamati traffic pada jalur.

Keamanan Siber 23 Sep 2026 5 min read

DMARC Mengaitkan Autentikasi Email dengan Domain From yang Terlihat

Email dapat membawa beberapa identitas domain sekaligus. Alamat yang tampil pada header From dapat berbeda dari envelope sender yang dipakai SMTP, sementara tanda tangan DKIM dapat menyebut domain lain lagi pada tag d=. SPF dan DKIM mengautentikasi identitas dari lapisan protokol yang berbeda tersebut; masing-masing mekanisme tidak dengan sendirinya mewajibkan domain terautentikasi cocok dengan domain yang ditampilkan kepada penerima pada From. Domain-based Message Authentication, Reporting, and Conformance (DMARC), yang ditetapkan dalam RFC 7489, menghubungkan lapisan tersebut. Penerima mengevaluasi SPF dan DKIM, menguji keselarasan domain terhadap domain RFC5322.From, lalu mengambil kebijakan yang dipublikasikan domain itu. Pesan lolos DMARC ketika setidaknya satu jalur SPF atau DKIM yang memenuhi syarat berhasil diautentikasi sekaligus selaras.

Keamanan Siber 23 Sep 2026 4 min read

DANE untuk SMTP Mengikat Autentikasi TLS ke DNSSEC

SMTP umumnya memulai koneksi dalam plaintext lalu meningkatkannya dengan STARTTLS. Opportunistic TLS meningkatkan kerahasiaan ketika kedua sisi mendukungnya, tetapi upgrade tanpa autentikasi dapat ditekan atau dialihkan oleh penyerang aktif di jaringan. DANE untuk SMTP, yang ditetapkan dalam RFC 7672, menambahkan jalur autentikasi yang berakar pada DNSSEC. MTA pengirim tidak menganggap setiap respons TLSA sebagai otoritatif. Pengirim terlebih dahulu memerlukan hasil DNSSEC-secure untuk data tujuan yang mengarahkan pengiriman. Ketika record TLSA yang dapat digunakan diperoleh secara aman untuk host MX terpilih, record tersebut membatasi kredensial server TLS yang dapat diterima pengirim.

Keamanan Siber 23 Sep 2026 4 min read

DANE TLSA Mengikat Key Layanan TLS melalui DNSSEC

DANE TLSA Mengikat Key Layanan TLS melalui DNSSEC TLS biasanya mengautentikasi server melalui aturan validasi sertifikat yang ditetapkan aplikasi dan trust model-nya. DANE menambahkan binding berbasis DNS: resource record TLSA mengasosiasikan endpoint layanan dengan material sertifikat atau public key, sedangkan DNSSEC menyediakan data DNS terautentikasi untuk asosiasi tersebut. Batasnya tegas. RRset TLSA yang berstatus insecure atau memiliki status DNSSEC indeterminate tidak dapat menjadi asosiasi DANE terautentikasi. Karena itu, DANE bergantung pada validasi DNSSEC dan tidak menganggap transport DNS biasa sebagai bukti yang memadai.

Keamanan Siber 23 Sep 2026 5 min read

Cross-Origin-Resource-Policy Membatasi Embedding No-CORS

Cross-Origin-Resource-Policy Membatasi Embedding No-CORS Banyak elemen browser dapat meminta resource lintas origin tanpa memakai CORS. Image, script, media, dan subresource lain dapat melewati jalur fetch no-cors ketika halaman tidak memperoleh akses normal dari script ke body response. Pembatasan tersebut berguna, tetapi load cross-origin yang tidak diinginkan tetap dapat mengekspos resource pada embedding atau kondisi side-channel. Header response Cross-Origin-Resource-Policy, yang umum disingkat CORP, memungkinkan pemilik resource menyatakan hubungan site yang diizinkan untuk load no-cors tersebut.

Keamanan Siber 23 Sep 2026 5 min read

Caching DNSSEC Agresif Memakai Ulang Bukti Penyangkalan Terautentikasi

Negative cache DNS konvensional mengingat hasil negatif untuk query tertentu. DNSSEC menambahkan materi yang lebih kaya pada response tersebut: record NSEC dan NSEC3 dapat membuktikan secara kriptografis bahwa nama atau tipe record tidak ada. RFC 8198 mengizinkan resolver yang melakukan validasi untuk memakai ulang bukti tersebut bagi query berikutnya yang berada di dalam ruang yang telah dibuktikan. Perilaku ini disebut aggressive use of the DNSSEC-validated cache. Resolver dapat menahan lookup authoritative berulang untuk nama yang ketiadaannya sudah ditetapkan oleh data tervalidasi. Mekanisme ini bukan sekadar optimasi performa: berkurangnya query yang tidak perlu juga mengurangi penyebaran nama salah ketik atau nama acak melewati recursive resolver dan dapat menyerap sebagian beban dari traffic random-QNAME.

Keamanan Siber 23 Sep 2026 5 min read

BGPsec Menandatangani Jalur AS pada Setiap Hop

Otorisasi origin route BGP melindungi satu pernyataan yang sempit: AS mana yang boleh mengawali sebuah prefix. Mekanisme itu tidak melindungi setiap hop AS setelah origin secara kriptografis. BGPsec, yang distandardisasi dalam RFC 8205, menangani batas yang berbeda tersebut dengan membawa informasi jalur bertanda tangan di dalam pesan BGP UPDATE. Mekanismenya mengubah lebih dari aturan validasi. BGPsec UPDATE memakai BGPsec_PATH sebagai pengganti AS_PATH konvensional, lalu AS yang berpartisipasi memperpanjang rantai Secure_Path dan Signature Segment saat route bergerak di antara peer eksternal yang mendukung BGPsec.

Keamanan Siber 23 Sep 2026 4 min read

BGP Roles dan OTC Membatasi Propagasi Route Leak

Sebuah rute BGP dapat memiliki origin yang valid tetapi tetap bergerak melampaui cakupan yang dimaksudkan oleh network yang menukarkannya. Perbedaan ini penting karena otorisasi origin dan kontrol route leak memeriksa properti yang berbeda. RFC 7908 mendefinisikan route leak sebagai propagasi routing announcement melampaui cakupan yang dimaksudkan, umumnya bertentangan dengan kebijakan yang terkait hubungan customer, provider, atau peer. RFC 9234 menambahkan mekanisme protokol untuk konteks hubungan tersebut. BGP Roles menyatakan hubungan pada sesi eBGP, sedangkan atribut Only to Customer, disingkat OTC, menandai rute yang propagasi berikutnya dibatasi. Mekanisme ini menargetkan kebijakan propagasi rute; mekanisme tersebut tidak mengubah BGP menjadi protokol path yang diautentikasi secara kriptografis.

Keamanan Siber 22 Sep 2026 4 min read

X-Content-Type-Options Memblokir MIME Type Sniffing

X-Content-Type-Options Memblokir MIME Type Sniffing Response HTTP membawa header Content-Type yang menjelaskan media type representasi. Browser juga memiliki riwayat menginferensikan tipe dari byte response ketika tipe yang dideklarasikan tidak ada, keliru, atau ambigu. Inferensi tersebut dapat membantu konten lama, tetapi juga menciptakan batas eksekusi yang mungkin tidak dimaksudkan operator aplikasi. X-Content-Type-Options: nosniff mempersempit batas itu. Untuk request destination yang tercakup aturan pemeriksaan MIME browser, response harus memiliki tipe terdeklarasi yang dapat diterima dan tidak bergantung pada content sniffing. Header ini sederhana, tetapi efeknya bergantung pada nilai Content-Type yang benar di seluruh aplikasi.

Keamanan Siber 22 Sep 2026 6 min read

Subresource Integrity Mengikat Resource Eksternal ke Byte yang Diharapkan

Subresource Integrity Mengikat Resource Eksternal ke Byte yang Diharapkan Memuat script atau stylesheet dari host lain menciptakan dependensi langsung terhadap byte yang dikembalikan host tersebut. TLS melindungi koneksi selama transit, tetapi tidak menyatakan bahwa response merupakan objek persis yang dimaksudkan operator halaman untuk dieksekusi atau diterapkan. Subresource Integrity (SRI) menambahkan syarat pada level byte. Elemen HTML dapat membawa metadata integrity berisi satu atau beberapa digest kriptografis. Browser yang mendukungnya mengambil resource, menghitung digest yang relevan, lalu memakai response hanya jika hasilnya memenuhi metadata tersebut.

Keamanan Siber 22 Sep 2026 4 min read

Referrer-Policy Mengurangi Data Referrer pada Request Keluar

Referrer-Policy Mengurangi Data Referrer pada Request Keluar Browser dapat menyertakan header request Referer ketika sebuah dokumen membuka halaman lain atau mengambil subresource. Tanpa kebijakan yang sesuai, header tersebut dapat membawa bagian URL sumber yang sebenarnya tidak diperlukan oleh tujuan. Path dapat memuat nama objek internal, detail routing, parameter kampanye, atau konteks lain yang sebaiknya tidak melewati batas kepercayaan. Referrer-Policy memberi situs kendali atas pengungkapan tersebut. Kebijakan ini menentukan informasi referrer yang boleh disertakan browser pada request yang tercakup. Mekanisme ini tidak mengautentikasi tujuan, tidak mengenkripsi trafik, dan tidak menggantikan rancangan URL yang aman. Fungsinya lebih sempit: mengurangi data URL sumber yang dilepas browser.

Keamanan Siber 22 Sep 2026 4 min read

Permissions-Policy Mempersempit Akses Fitur Browser

Permissions-Policy Mempersempit Akses Fitur Browser Dokumen web dapat berada dekat dengan kapabilitas browser yang kuat. Bergantung pada dukungan browser, konteks, izin pengguna, dan policy, kode dapat meminta akses ke fitur seperti geolocation, camera, microphone, atau fullscreen. Dokumen yang disematkan juga dapat mewarisi akses ke sebagian fitur dari halaman yang memuatnya. Permissions-Policy menambahkan lapisan pembatasan yang dikendalikan server. Response dapat menyatakan origin mana yang memenuhi syarat untuk memakai fitur tertentu pada dokumen dan frame tree-nya. Policy ini tidak memberikan izin pengguna dan tidak membuat sebuah origin menjadi tepercaya. Fungsinya adalah menghapus kapabilitas dari konteks yang tidak memerlukannya.

Keamanan Siber 22 Sep 2026 4 min read

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan HTTPS melindungi pertukaran HTTP setelah koneksi aman digunakan. Pengguna masih dapat mengetik hostname tanpa scheme, mengikuti link http://, atau membuka aplikasi yang mengalihkan HTTP ke HTTPS. Request HTTP awal itu terjadi sebelum redirect biasa dapat memindahkan browser ke TLS. HTTP Strict Transport Security (HSTS) memindahkan keputusan redirect ke user agent. Sebuah host mengirim header response Strict-Transport-Security melalui HTTPS. Setelah browser menerima kebijakan tersebut, percobaan akses berikutnya ke host yang tercakup melalui HTTP diubah menjadi HTTPS sebelum request HTTP yang tidak aman dikirim.

Keamanan Siber 22 Sep 2026 4 min read

Fetch Metadata Membantu Server Menyaring Request Cross-Site

Fetch Metadata Membantu Server Menyaring Request Cross-Site Server sering menerima data HTTP yang cukup untuk memproses request, tetapi konteks yang tersedia belum tentu menjelaskan aksi browser yang memicunya. Header request Fetch Metadata menambahkan konteks tersebut. Browser yang mendukung mekanisme ini mengirim field Sec-Fetch-* yang menggambarkan hubungan antara pemicu dan target, mode request, destination, serta status aktivasi pengguna pada navigasi tertentu. Header tersebut dapat menopang kebijakan isolasi resource di sisi server. Endpoint yang hanya ditujukan bagi traffic aplikasi same-origin dapat menolak request ketika metadata menunjukkan konteks cross-site yang tidak sesuai sebelum logika aplikasi memprosesnya.