Langsung ke konten

Arsip

Cybersecurity

92 artikel
Keamanan Siber 22 Sep 2026 5 min read

DNS CAA Membatasi Otoritas Penerbit Sertifikat

DNS CAA Membatasi Otoritas Penerbit Sertifikat Penerbitan sertifikat publik bergantung pada certificate authority yang memvalidasi kontrol atas nama domain yang diminta. DNS Certification Authority Authorization (CAA) menambahkan sinyal kebijakan terpisah: domain dapat menyatakan certificate authority mana yang diizinkan menerbitkan sertifikat untuk nama tersebut. CAA tidak menggantikan validasi kontrol domain, tidak membuktikan bahwa pemohon sah, dan tidak melindungi private key. Perannya lebih sempit. Certificate authority publik yang mematuhi standar memeriksa kebijakan CAA yang berlaku sebelum penerbitan dan tidak boleh menerbitkan ketika kebijakan tersebut melarangnya.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource Server dapat memublikasikan image, script, font, atau resource lain pada sebuah URL tanpa bermaksud mengizinkan setiap site di web menyematkannya. Keterjangkauan jaringan saja tidak menyatakan batas tersebut. Browser dapat meminta resource meskipun same-origin policy tidak mengizinkan isi response dibuka ke JavaScript. Cross-Origin-Resource-Policy (CORP) memberi server resource kontrol pada sisi response untuk kasus tersebut. Header ini memberi tahu browser pendukung hubungan apa antara konteks peminta dan resource yang dapat diterima untuk request no-CORS yang relevan. Jika hubungan tersebut melanggar kebijakan, browser memblokir penggunaan body response.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource Halaman web dapat memuat script, image, font, worker, frame, dan resource lain dari origin di luar origin miliknya. Dependensi tersebut sering melewati batas administratif sekaligus batas origin. Cross-Origin-Embedder-Policy (COEP) memungkinkan dokumen menetapkan kondisi yang lebih ketat sebelum browser memuat resource cross-origin ke dalam konteksnya. Nilai restriktif yang umum adalah: Cross-Origin-Embedder-Policy: require-corp Dengan require-corp, resource cross-origin yang dimuat tanpa CORS harus secara eksplisit mengizinkan konteks embedding melalui Cross-Origin Resource Policy (CORP). Resource yang diambil dalam mode CORS dapat memenuhi pemeriksaan CORS yang relevan sebagai jalur alternatif.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request yang cocok tanpa kode aplikasi memasok setiap nilai secara eksplisit. Kemudahan ini sekaligus membentuk boundary keamanan. Halaman pada satu site dapat menyebabkan browser mengirim request ke site lain, dan cookie autentikasi yang ikut terkirim dapat membuat request tersebut berjalan dengan sesi pengguna. Atribut cookie SameSite mempersempit perilaku itu. Atribut ini memberi browser aturan mengenai kapan cookie layak menyertai request ketika konteks site berbeda dari site yang menetapkan cookie. Kontrol ini berguna terhadap sejumlah pola cross-site request forgery, tetapi bukan mekanisme otorisasi lengkap dan tidak menggantikan token CSRF atau pemeriksaan request di server ketika kontrol tersebut diperlukan.

Keamanan Siber 21 Sep 2026 6 min read

TLS Must-Staple Menjadikan OCSP Stapling sebagai Policy Sertifikat

TLS Must-Staple Menjadikan OCSP Stapling sebagai Policy Sertifikat OCSP stapling memungkinkan server TLS mengirim bukti status sertifikat di dalam handshake sehingga setiap client tidak perlu menghubungi OCSP responder milik certificate authority. Susunan ini mengurangi satu dependency jaringan tambahan di sisi client, tetapi stapling biasa bersifat opsional: ketiadaan response yang di-staple tidak dengan sendirinya membuktikan bahwa sertifikat tidak valid. Ekstensi X.509 TLS Feature mengubah kondisi tersebut ketika mengiklankan status_request. Dalam penggunaan ini mekanismenya umum disebut Must-Staple. Sertifikat menyatakan bahwa server diharapkan menyediakan TLS feature terkait. Client yang meminta feature tersebut sekaligus menerapkan ekstensi sertifikat dapat menolak koneksi ketika response status yang diwajibkan tidak tersedia.

Keamanan Siber 21 Sep 2026 6 min read

Sertifikat SSH Mengikat Identitas ke Principal dan Batasan

Sertifikat SSH Mengikat Identitas ke Principal dan Batasan Public key SSH mentah menjawab pertanyaan yang sempit: apakah client yang terhubung memiliki private key yang berpasangan dengan public key ini? Authorization masih membutuhkan pemetaan lain. Server biasanya menaruh key yang diterima di authorized_keys, sering kali bersama option yang membatasi tindakan key tertentu. Sertifikat OpenSSH menambahkan layer identitas bertanda tangan di sekitar public key. Sertifikat dapat membawa principal, interval validitas, critical option, extension, serial number, dan key identifier. Server yang dikonfigurasi untuk mempercayai signing CA dapat memvalidasi sertifikat tersebut tanpa menyimpan public key mentah milik pemegangnya sebagai entry authorization terpisah.

Keamanan Siber 21 Sep 2026 6 min read

Sertifikat SSH Memusatkan Kepercayaan Akses pada Otoritas Penandatangan

Sertifikat SSH Memusatkan Kepercayaan Akses pada Otoritas Penandatangan Akses SSH berbasis public key sering dimulai dengan pemetaan sederhana: taruh public key pengguna di authorized_keys, simpan private key pada pengguna, lalu server menerima pihak yang dapat membuktikan kepemilikan private key pasangannya. Model ini langsung dan efektif, tetapi biaya administrasinya meningkat ketika jumlah pengguna dan host bertambah. Setiap host dapat menjadi lokasi lain tempat status akses harus ditambahkan, diaudit, dan dicabut. Sertifikat OpenSSH mengubah model distribusi tersebut. Certificate authority menandatangani public key SSH dan menyertakan metadata identitas serta policy. Server yang dikonfigurasi untuk mempercayai CA itu dapat menerima sertifikat yang diterbitkannya tanpa menyimpan setiap key pengguna secara lokal. Titik kepercayaan bergeser dari sekumpulan besar key individual menuju sekumpulan lebih kecil otoritas penandatangan beserta policy di sisi server.

Keamanan Siber 21 Sep 2026 4 min read

RP ID WebAuthn Membatasi Penggunaan Kredensial

RP ID WebAuthn Membatasi Penggunaan Kredensial Kredensial WebAuthn bukan key yang dapat diminta oleh situs mana pun dari authenticator. Registrasi dan autentikasi terikat pada relying party identifier, atau RP ID, sementara browser juga memeriksa origin pemanggil. Pasangan ini membentuk batas domain untuk kredensial public-key. Pada deployment umum di https://login.example.com, RP dapat memakai host tersebut sebagai RP ID: origin: https://login.example.com RP ID: login.example.com RP juga dapat memakai suffix registrable domain seperti example.com jika deployment memerlukan kredensial untuk subdomain yang memenuhi syarat:

Keamanan Siber 21 Sep 2026 5 min read

Record DS DNSSEC Menghubungkan Trust Parent dan Child

Record DS DNSSEC Menghubungkan Trust Parent dan Child DNSSEC menandatangani data DNS, tetapi signature hanya berguna bagi validator ketika signing key dapat dihubungkan ke titik awal yang dipercaya. Hubungan itu harus melintasi batas zona. Resolver yang memvalidasi data di bawah sebuah delegasi tidak dapat menganggap DNSKEY milik zona child autentik hanya karena key tersebut dipublikasikan oleh child. Resource record DS menyediakan penghubung tersebut. Record ini merupakan data otoritatif di zona parent dan mengidentifikasi material DNSKEY di child yang didelegasikan. Setelah sisi parent terautentikasi, DS yang cocok dapat mengautentikasi child key terkait sehingga validasi dapat berlanjut ke zona child.

Keamanan Siber 21 Sep 2026 6 min read

Nonce CSP Mengikat Skrip Inline ke Respons Individual

Nonce CSP Mengikat Skrip Inline ke Respons Individual JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Policy yang mengizinkan seluruh skrip inline melalui 'unsafe-inline' memberi blok skrip hasil injeksi hak eksekusi yang sama dengan kode yang memang dimaksudkan aplikasi. Nonce menyediakan mekanisme yang lebih sempit: server membuat nilai yang sulit diprediksi untuk satu respons, menaruh nilai tersebut di policy, lalu memasangnya hanya pada elemen skrip yang memang boleh berjalan.

Keamanan Siber 21 Sep 2026 5 min read

HSTS Mengunci Policy HTTPS di Browser

HSTS Mengunci Policy HTTPS di Browser Redirect HTTPS baru bekerja setelah request HTTP mencapai server. Request cleartext pertama itu tetap menjadi titik lemah: penyerang pada jaringan yang mampu mengubah traffic dapat mengganggu koneksi sebelum browser menerima redirect. HTTP Strict Transport Security, atau HSTS, memindahkan sebagian keputusan tersebut ke browser. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, user agent yang sesuai menyimpan policy untuk host. Selama policy masih berlaku, navigasi HTTP berikutnya ke host tersebut diubah menjadi HTTPS sebelum koneksi HTTP dibuat.

Keamanan Siber 21 Sep 2026 5 min read

Header Fetch Metadata Menyaring Request Cross-Site

Header Fetch Metadata Menyaring Request Cross-Site Server web sering menerima request yang tampak valid pada lapisan HTTP meski berasal dari situs yang tidak berkaitan. Cookie dapat ikut terkirim, dan endpoint yang mengubah state dapat terekspos jika pertahanannya memperlakukan setiap request browser dengan tingkat kepercayaan yang sama. Fetch Metadata memberi server konteks tambahan. Browser yang mendukung mekanisme ini memasang header request Sec-Fetch-* yang menjelaskan hubungan antara initiator dan target, mode request, destination, serta apakah navigasi berasal dari aktivasi langsung pengguna. Server dapat memakai konteks tersebut sebagai gerbang awal untuk isolasi resource.

Keamanan Siber 21 Sep 2026 5 min read

Delegated Credential TLS Membatasi Eksposur Kunci Front End

Delegated Credential TLS Membatasi Eksposur Kunci Front End Deployment TLS berskala besar sering menghentikan koneksi pada mesin yang jauh dari sistem pengelola private key sertifikat. Menyalin kunci berumur panjang itu ke setiap front end memang menyederhanakan handshake, tetapi juga memperbesar jumlah sistem yang jika disusupi dapat mengekspos kunci sertifikat. RFC 9345 mendefinisikan delegated credential untuk TLS dan DTLS 1.3. Pemegang sertifikat dapat menandatangani credential terpisah berumur pendek yang memuat public key lain. Endpoint yang kompatibel kemudian memakai delegated credential beserta private key-nya untuk autentikasi handshake, sementara private key sertifikat dapat tetap berada di lingkungan dengan akses lebih ketat.

Keamanan Siber 21 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs Cookie sesi merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request HTTP yang cocok tanpa kode aplikasi menyalin nilainya ke setiap request. Kemudahan itu sekaligus membentuk batas keamanan. Request yang dimulai dari situs lain dapat mencapai aplikasi sambil membawa sesi terautentikasi milik pengguna jika policy cookie tidak mencegahnya. Atribut SameSite memberi browser aturan untuk menentukan apakah cookie boleh menyertai request dalam konteks lintas situs. Atribut ini tidak mengubah nilai cookie dan tidak mengautentikasi request dengan sendirinya. Yang diatur adalah kapan browser menyertakan cookie tersebut.

Keamanan Siber 20 Sep 2026 6 min read

Verifikasi Hostname TLS Mengikat Sertifikat Valid ke Nama yang Diminta

Verifikasi Hostname TLS Mengikat Sertifikat Valid ke Nama yang Diminta Sertifikat TLS dapat valid secara kriptografis tetapi tetap salah untuk server yang hendak dihubungi client. Validasi chain memeriksa apakah sertifikat dapat dihubungkan ke trust anchor yang dikonfigurasi berdasarkan aturan PKI yang berlaku. Verifikasi identitas service memeriksa hal yang berbeda: apakah sertifikat tersebut mewakili hostname yang diminta client. Kedua pemeriksaan diperlukan untuk autentikasi HTTPS biasa. Menerima sertifikat tepercaya tanpa memeriksa nama yang diminta mengubah kredensial dengan cakupan sempit menjadi kredensial untuk tujuan lain yang tidak terkait.

Keamanan Siber 20 Sep 2026 5 min read

Subresource Integrity Mengikat Eksekusi Browser ke Byte yang Diharapkan

Subresource Integrity Mengikat Eksekusi Browser ke Byte yang Diharapkan Halaman web dapat mengambil JavaScript dan stylesheet dari infrastruktur di luar batas deployment aplikasi. CDN membantu distribusi, tetapi browser pada kondisi normal memperlakukan response dari URL yang dirujuk sebagai resource yang diminta halaman. Jika response itu berubah secara tidak terduga, keamanan transport saja tidak memberi tahu browser bahwa byte yang diterima berbeda dari versi yang dipilih operator aplikasi. Subresource Integrity (SRI) menambahkan pemeriksaan konten pada proses tersebut. Halaman membawa metadata kriptografis untuk representasi yang diharapkan. Browser yang mendukung SRI menghitung hash resource hasil fetch dan menerimanya hanya ketika hasilnya memenuhi metadata integritas yang dinyatakan.

Keamanan Siber 20 Sep 2026 5 min read

Signature HMAC Webhook Memerlukan Kontrol Replay

Signature HMAC Webhook Memerlukan Kontrol Replay Receiver webhook sering perlu menentukan apakah sebuah HTTP request berasal dari sender yang dikonfigurasi dan apakah payload berubah dalam perjalanan. Keyed message authentication code dapat mendukung keputusan tersebut ketika kedua pihak berbagi secret dan menghitung tag atas byte yang sama. Properti itu tidak membuat request yang tertangkap menjadi sekali pakai. Jika attacker merekam request valid lalu mengirim kembali material terautentikasi yang sama, tag dapat tetap valid. Ketahanan terhadap replay karena itu harus menjadi bagian dari protokol webhook di sekitar MAC, bukan asumsi yang dilekatkan pada MAC.

Keamanan Siber 20 Sep 2026 7 min read

Session Ticket TLS 1.3 Membawa State Resumption Antar-Koneksi

Session Ticket TLS 1.3 Membawa State Resumption Antar-Koneksi Handshake TLS 1.3 yang selesai dapat menghasilkan lebih dari sekadar traffic key untuk koneksi yang sedang terbuka. Setelah handshake, server dapat menerbitkan NewSessionTicket yang memberi client material untuk mencoba resumption pada koneksi berikutnya. Koneksi baru itu dapat membuktikan kesinambungan dengan session TLS sebelumnya tanpa mengulang jalur certificate-based handshake yang sama. Optimasi tersebut mengubah lokasi security state. Deployment yang mengaktifkan resumption tidak lagi hanya berurusan dengan sertifikat server dan key pada koneksi saat ini. Masa berlaku ticket, resumption secret, atribut autentikasi yang di-cache, ticket protection key, serta aturan untuk menerima koneksi hasil resumption ikut menjadi bagian dari boundary.

Keamanan Siber 20 Sep 2026 5 min read

Sertifikat User SSH Mengikat Kepercayaan CA ke Principal

Sertifikat User SSH Mengikat Kepercayaan CA ke Principal Mengelola akses SSH dengan public key individual cukup sederhana pada skala kecil. Setiap server dapat menyimpan daftar key yang diterima dalam authorized_keys. Ketika jumlah orang dan host bertambah, kontrol akses juga menjadi persoalan distribusi key: penambahan, rotasi, dan penghapusan identitas membutuhkan perubahan pada mesin yang mempercayainya. Sertifikat user OpenSSH menawarkan model kepercayaan yang berbeda. Server dapat mempercayai user certification authority (CA), lalu menerima sertifikat user yang ditandatangani CA tersebut ketika sertifikat juga memenuhi policy autentikasi server. Tanda tangan CA hanya menjawab sebagian keputusan. Principal, validity interval, opsi sertifikat, dan konfigurasi server menentukan di mana serta bagaimana key yang ditandatangani dapat digunakan.

Keamanan Siber 20 Sep 2026 6 min read

Sertifikat Client mTLS Mengautentikasi Peer, Bukan Policy

Sertifikat Client mTLS Mengautentikasi Peer, Bukan Policy Mutual TLS menambahkan autentikasi client ke TLS handshake. Server menyajikan sertifikatnya seperti biasa, dan client juga menyajikan sertifikat ketika server memintanya. Handshake yang berhasil dapat menetapkan bahwa peer yang terhubung memiliki private key yang sesuai dengan certificate chain yang diterima. Hasil tersebut penting, tetapi cakupannya lebih sempit daripada authorization aplikasi. Sertifikat yang valid tidak dengan sendirinya menetapkan tenant, operasi API, row database, tindakan administratif, atau capability service yang boleh digunakan peer. Keputusan tersebut berada pada layer policy yang memakai identity sertifikat yang telah diautentikasi.

Keamanan Siber 20 Sep 2026 5 min read

Sertifikat Client mTLS Mengautentikasi Peer, Bukan Hak Akses

Sertifikat Client mTLS Mengautentikasi Peer, Bukan Hak Akses Mutual TLS menambahkan autentikasi client pada koneksi TLS. Server meminta sertifikat, memvalidasi sertifikat yang disajikan berdasarkan trust policy yang dikonfigurasi, lalu memperoleh informasi sertifikat terautentikasi sebelum data aplikasi diterima melalui koneksi tersebut. Hasil itu berguna, tetapi cakupannya lebih sempit daripada keputusan otorisasi. Sertifikat client yang valid dapat membuktikan bahwa sebuah peer menguasai private key yang terkait dengan sertifikat yang diterima. Sertifikat tersebut tidak dengan sendirinya menetapkan API method, data tenant, operasi administratif, atau resource service yang boleh digunakan peer itu.

Keamanan Siber 20 Sep 2026 5 min read

Rotasi ID Session Menutup Celah Session Pra-Autentikasi

Rotasi ID Session Menutup Celah Session Pra-Autentikasi Aplikasi web dapat membuat session sebelum user masuk. Session anonim itu mungkin menyimpan token CSRF, locale, isi keranjang, atau state sementara lain. Autentikasi mengubah otoritas yang melekat pada session: server kini memperlakukan request yang membawa session tersebut sebagai milik akun tertentu. Jika aplikasi mempertahankan identifier session yang sama sepanjang transisi itu, nilai yang sudah ada sebelum autentikasi dapat berubah menjadi pegangan untuk session terautentikasi. Serangan session fixation memanfaatkan kesinambungan tersebut. Batas pertahanannya berada tepat pada peristiwa autentikasi: pertahankan hanya state yang memang perlu dibawa, terbitkan identifier baru yang tidak dapat diprediksi, lalu hentikan identifier lama.

Keamanan Siber 20 Sep 2026 6 min read

Pinning SPKI TLS Memerlukan Jalur Rotasi

Pinning SPKI TLS Memerlukan Jalur Rotasi Certificate pinning menambahkan batas trust lokal di atas pemeriksaan sertifikat yang sudah dilakukan TLS client. Alih-alih menerima setiap sertifikat yang memenuhi aturan PKI dan identitas service yang dikonfigurasi, client dengan pin juga mensyaratkan koneksi menyajikan material kriptografis yang cocok dengan nilai yang sudah ditanam, diprovisikan, atau dipercaya melalui mekanisme lain oleh client. Policy yang lebih sempit ini dapat mengurangi paparan terhadap penerbitan sertifikat di luar key set yang dimaksud. Konsekuensinya adalah dependency operasional baru: client harus memiliki jalur yang valid dari key yang diterima saat ini menuju key yang dapat dipakai setelah rotasi.

Keamanan Siber 20 Sep 2026 7 min read

Percayai Header Forwarding Hanya dari Proxy yang Dikenal

Percayai Header Forwarding Hanya dari Proxy yang Dikenal Reverse proxy sering mengetahui fakta yang tidak dapat diamati langsung oleh application server. Proxy dapat menghentikan TLS, menerima hostname publik, dan menerima koneksi client sebelum membuka koneksi terpisah ke backend. Field forwarding membawa fakta tersebut melewati hop kedua. Susunan ini aman hanya jika backend dapat membedakan metadata dari proxy dengan field HTTP yang dikirim client. Nama header tidak menciptakan kepercayaan. Kepercayaan berasal dari jalur jaringan, konfigurasi proxy, dan aturan yang menentukan hop mana yang boleh menetapkan atau mengganti setiap field.