Langsung ke konten

Arsip

Cybersecurity

92 artikel
Keamanan Siber 20 Sep 2026 5 min read

Pemeriksaan Audience JWT Menjaga Token di Batas Layanan yang Dituju

Pemeriksaan Audience JWT Menjaga Token di Batas Layanan yang Dituju Signature JSON Web Token yang valid membuktikan hal yang terbatas: byte token ditandatangani dengan key yang diterima verifier dan tidak diubah setelahnya tanpa membuat signature menjadi tidak valid. Hasil itu tidak menetapkan bahwa token diterbitkan untuk layanan yang sedang menerimanya. Perbedaan ini penting pada sistem tempat satu authority menerbitkan token bagi beberapa API, atau beberapa authority memakai key yang dapat dijangkau aplikasi melalui konfigurasi. Token dapat valid secara kriptografis tetapi berasal dari konteks keamanan yang berbeda. Claim iss dan aud memberi verifier input untuk menegakkan batas tersebut.

Keamanan Siber 20 Sep 2026 6 min read

OCSP Stapling Membawa Status Sertifikat ke dalam TLS Handshake

OCSP Stapling Membawa Status Sertifikat ke dalam TLS Handshake Certificate chain yang valid menjawab satu pertanyaan penting dalam TLS: apakah public key yang disajikan dapat ditautkan melalui issuer tepercaya ke identitas yang diminta? Chain tersebut tidak dengan sendirinya menyatakan bahwa sertifikat yang belum kedaluwarsa masih dapat diterima oleh issuer. Mekanisme revocation menangani status yang terpisah itu. Online Certificate Status Protocol (OCSP) memungkinkan relying party meminta status sertifikat dari OCSP responder. OCSP stapling mengubah pihak yang membawa status tersebut. Alih-alih mengharuskan setiap client menghubungi responder saat koneksi dibuat, server TLS dapat mengambil respons OCSP bertanda tangan dan menyertakannya ke handshake.

Keamanan Siber 20 Sep 2026 6 min read

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server Content Security Policy (CSP) dapat membatasi script yang dieksekusi browser. Daftar source berbasis host merupakan salah satu cara menyatakan batas tersebut, tetapi host yang diizinkan adalah trust boundary yang kasar: setiap resource script yang cocok dengan source tersebut dapat memenuhi bagian policy itu. Policy berbasis nonce mengubah unit otorisasinya. Server membuat nonce yang tidak dapat diprediksi untuk sebuah response, menaruh nonce tersebut pada policy script-src, lalu memasang nilai yang sama hanya pada elemen script yang dipilih untuk dieksekusi. Browser membandingkan kedua nilai saat menerapkan CSP.

Keamanan Siber 20 Sep 2026 5 min read

Link Reset Password Memerlukan Origin Publik yang Tepercaya

Link Reset Password Memerlukan Origin Publik yang Tepercaya Email reset password sering memuat salah satu URL paling sensitif yang dibuat aplikasi. Kepemilikan token reset yang valid dapat cukup untuk menetapkan kredensial baru bagi akun terkait, sehingga tujuan yang ditanamkan pada URL tersebut merupakan bagian dari batas keamanan. Kesalahan implementasi yang umum adalah membentuk URL reset absolut dari informasi host pada HTTP request yang masuk. Header seperti Host digunakan untuk routing request, sedangkan deployment di belakang proxy juga dapat mengekspos metadata host atau scheme yang diteruskan. Kecuali aplikasi telah menetapkan secara eksplisit intermediary mana yang dipercaya dan nilai mana yang valid, metadata request tersebut bukan sumber otoritas yang aman untuk link keluar yang sensitif terhadap keamanan.

Keamanan Siber 20 Sep 2026 5 min read

HSTS Menetapkan Kebijakan HTTPS di Browser

HSTS Menetapkan Kebijakan HTTPS di Browser Redirect dari HTTP ke HTTPS berguna, tetapi redirect tetap berupa response HTTP. Browser yang memulai dari http://example.com sudah mengirim request tanpa autentikasi sebelum server sempat menjawab dengan 301 atau 308. Penyerang yang dapat memodifikasi koneksi tersebut dapat menghilangkan atau mengganti redirect. HTTP Strict Transport Security (HSTS) memindahkan sebagian kebijakan transport ke browser. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, browser yang mendukung HSTS mengingat bahwa host tersebut mewajibkan transport aman selama masa yang dinyatakan. Upaya berikutnya untuk memakai HTTP pada host itu diubah secara lokal sebelum request HTTP dikirim.

Keamanan Siber 20 Sep 2026 7 min read

Early Data TLS Memerlukan Semantik Aplikasi yang Aman terhadap Replay

Early Data TLS Memerlukan Semantik Aplikasi yang Aman terhadap Replay TLS 1.3 dapat membawa application data pada flight pertama client ketika client dan server berbagi pre-shared key (PSK) yang sesuai, umumnya dari koneksi sebelumnya. Mode ini disebut early data atau 0-RTT. Mekanisme tersebut menghilangkan waktu tunggu handshake dari critical path untuk traffic aplikasi yang memenuhi syarat, tetapi pengurangan latensi itu datang dengan kontrak keamanan yang lebih sempit. Batas utamanya adalah replay. TLS tidak memberikan jaminan non-replay untuk data 0-RTT di antara koneksi. Server dapat menerapkan mekanisme anti-replay, tetapi aplikasi tetap harus memperlakukan early data sebagai data yang berpotensi diputar ulang. Perbedaan ini penting ketika satu request yang diterima dapat mengubah state persisten, memakai capability sekali pakai, memicu tindakan eksternal, atau menghasilkan efek lain yang seharusnya hanya terjadi satu kali.

Keamanan Siber 20 Sep 2026 6 min read

DPoP Mengikat Access Token OAuth ke Kunci Client

DPoP Mengikat Access Token OAuth ke Kunci Client Bearer access token dapat digunakan oleh pihak mana pun yang memperoleh token tersebut dan mampu menyajikannya ke resource server. TLS melindungi token saat melewati koneksi yang diautentikasi dengan benar, tetapi tidak mengubah sifat bearer itu setelah token mencapai endpoint, log, process, browser context, atau lokasi penyimpanan lain. Demonstrating Proof of Possession (DPoP), yang ditetapkan dalam RFC 9449, menambahkan binding berbasis kunci pada layer application protocol. Client membuat asymmetric key pair lalu menandatangani DPoP proof JWT. Authorization server dapat mengikat access token yang diterbitkan ke public key yang direpresentasikan oleh proof tersebut. Resource server kemudian mewajibkan token sekaligus proof valid yang dibuat dengan private key pasangannya.

Keamanan Siber 20 Sep 2026 7 min read

DNS Rebinding Mengubah Validasi Nama Menjadi Risiko Saat Koneksi Dibuka

DNS Rebinding Mengubah Validasi Nama Menjadi Risiko Saat Koneksi Dibuka Fitur HTTP outbound dapat terlihat aman setelah menolak alamat IP loopback dan private yang ditulis secara langsung. Service mem-parsing URL dari user, me-resolve hostname, memeriksa alamat hasil resolusi terhadap allowlist, lalu membiarkan HTTP client membuka koneksi. Urutan tersebut memiliki celah. Keputusan policy berlaku pada alamat yang terlihat pada satu waktu, sedangkan koneksi jaringan dapat melakukan lookup DNS lain beberapa saat kemudian. Jika hostname dikendalikan attacker, jawaban DNS dapat berubah di antara kedua tahap itu. Nama yang sudah divalidasi tetap sama, tetapi alamat tujuan berubah.

Keamanan Siber 20 Sep 2026 6 min read

DNS CAA Membatasi Certificate Authority yang Boleh Menerbitkan untuk Domain

DNS CAA Membatasi Certificate Authority yang Boleh Menerbitkan untuk Domain Sertifikat TLS yang dipercaya publik diterbitkan oleh certificate authority yang memenuhi requirement trust browser dan operating system. Operator domain biasanya memilih satu CA, tetapi ekosistem public trust dapat berisi banyak authority yang mampu menerbitkan sertifikat yang diterima client. Record Certification Authority Authorization (CAA) menambahkan policy DNS pada saat issuance. Domain dapat menyatakan CA mana yang diizinkan menerbitkan sertifikat untuknya. RFC 8659 menetapkan model pemrosesan, termasuk lookup record, property tag, dan perilaku issuer.

Keamanan Siber 20 Sep 2026 5 min read

Cookie SameSite Menjadikan Konteks Site Bagian dari Pengiriman Sesi

Cookie SameSite Menjadikan Konteks Site Bagian dari Pengiriman Sesi Cookie HTTP menjadi kredensial ambient pada banyak aplikasi web. Setelah browser menyimpan cookie sesi, request yang cocok dapat membawanya secara otomatis; kode aplikasi tidak perlu menempelkan kredensial pada setiap request. Kemudahan itu juga membentuk masalah keamanan: halaman di site lain dapat menyebabkan browser mengirim request ke aplikasi tempat pengguna sedang terautentikasi. Atribut cookie SameSite memasukkan konteks request ke keputusan pengiriman browser. Sebuah cookie masih dapat cocok dengan domain, path, masa berlaku, dan persyaratan transport, tetapi tetap tidak dikirim karena request bersifat cross-site. Kontrol ini memindahkan sebagian batas sesi ke titik sebelum kredensial mencapai server.

Keamanan Siber 20 Sep 2026 5 min read

Cookie SameSite Membatasi Penyertaan Cookie pada Request Lintas Situs

Cookie SameSite Membatasi Penyertaan Cookie pada Request Lintas Situs Session berbasis cookie bergantung pada perilaku browser yang praktis sekaligus sensitif terhadap keamanan: setelah sebuah cookie cocok dengan domain, path, aturan keamanan, dan ketentuan lain yang berlaku untuk suatu request, browser dapat menyertakannya tanpa kode aplikasi memasok kredensial secara eksplisit. Perilaku ambient ini memudahkan session, tetapi juga membuka jalur bagi request yang dimulai dari situs lain untuk tiba bersama status autentikasi.

Keamanan Siber 20 Sep 2026 6 min read

Certificate Transparency Membuat Misissuance Dapat Diaudit Publik

Certificate Transparency Membuat Misissuance Dapat Diaudit Publik Browser dapat memvalidasi certificate chain TLS tetapi tetap menghadapi masalah struktural pada PKI: certification authority tepercaya dapat menerbitkan sertifikat valid lain untuk domain yang sama tanpa diharapkan operator domain. Path validation biasa memeriksa sertifikat yang disajikan pada koneksi saat ini. Proses itu tidak menyediakan inventaris global atas sertifikat yang diterbitkan di tempat lain. Certificate Transparency (CT) menambahkan audit trail publik. Sertifikat TLS publik atau precertificate dapat dikirim ke CT log yang memelihara Merkle tree append-only. Log yang menerima submission mengembalikan Signed Certificate Timestamp (SCT), yaitu komitmen bertanda tangan yang terkait dengan entry tersebut. Monitor dapat memeriksa isi log untuk sertifikat yang relevan, sedangkan auditor dapat memeriksa bukti inclusion dan consistency.

Keamanan Siber 19 Sep 2026 4 min read

State HSTS Menutup Celah Downgrade pada Request Pertama

State HSTS Menutup Celah Downgrade pada Request Pertama Sebuah situs dapat mengalihkan setiap request HTTP ke HTTPS dan tetap memiliki celah sebelum redirect itu tiba. Browser sudah lebih dahulu mengirim request HTTP melalui jaringan. Perantara aktif dapat mengubah pertukaran tersebut, menahan redirect, atau mempertahankan koneksi client pada HTTP plaintext. HTTP Strict Transport Security (HSTS), yang ditetapkan dalam RFC 6797, memindahkan lokasi keputusan tersebut. Setelah menerima header Strict-Transport-Security yang valid melalui koneksi aman, user agent yang sesuai menyimpan state kebijakan untuk host itu. Navigasi HTTP berikutnya ke host tersebut diubah menjadi HTTPS secara lokal sebelum request tidak aman dikirim.

Keamanan Siber 19 Sep 2026 6 min read

Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons

Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons Kebijakan script yang hanya berbasis hostname menjawab pertanyaan yang terlalu luas: lokasi jaringan mana yang boleh memasok JavaScript? Batas ini melemah ketika origin yang diizinkan juga menampung file yang dikendalikan pengguna, endpoint bergaya JSONP, resource script lama, atau konten lain yang tidak pernah dimaksudkan mendapat otoritas eksekusi. Content Security Policy berbasis nonce mengubah unit trust tersebut. Alih-alih memberi otoritas eksekusi kepada setiap script dari host yang disetujui, server menempatkan nilai yang tidak dapat diprediksi pada policy dan pada elemen <script> tertentu yang diberi otorisasi untuk respons itu. Browser memeriksa hubungan tersebut sebelum mengeksekusi elemen.

Teknologi 19 Sep 2026 6 min read

Forum Hacker dan Developer Melayani Alur Kerja Teknis yang Berbeda

Developer yang bertanya mengapa query PostgreSQL tidak memakai index membutuhkan komunitas yang berbeda dari security researcher yang membandingkan mitigasi exploit atau developer Android yang sedang melacak masalah kernel pada perangkat tertentu. Semuanya bisa disebut forum, tetapi cara masing-masing mengelola informasi berbeda. Ada komunitas yang dioptimalkan untuk satu pertanyaan spesifik dan jawaban yang dapat dipakai kembali. Ada pula yang mempertahankan diskusi panjang, menempelkan percakapan langsung ke proyek software, mempublikasikan riset keamanan, atau mengurutkan tautan yang dianggap layak dibahas oleh engineer. Memilih tempat yang tepat memengaruhi kualitas respons sekaligus kegunaan diskusi tersebut beberapa bulan kemudian.

Keamanan Siber 17 Sep 2026 5 min read

Seal Memfd Mengubah Memori Bersama Menjadi Kebijakan File Monotonik

Seal Memfd Mengubah Memori Bersama Menjadi Kebijakan File Monotonik Sebuah proses menyiapkan objek biner di memori, meneruskan file descriptor ke proses lain, lalu mengharapkan byte tetap stabil setelah validasi. Memori bersama biasa tidak menyediakan sifat tersebut dengan sendirinya: pemegang otoritas tulis lain dapat mengubah objek setelah pemeriksaan, mengubah ukurannya, atau mempertahankan mapping yang dapat ditulis. File seal Linux menyediakan kontrak yang lebih sempit. Seal menghapus operasi mutasi tertentu dari file yang mendukung sealing, dan seal yang berhasil ditambahkan tidak dapat dihapus kemudian.

Keamanan Siber 17 Sep 2026 6 min read

HTTP Request Smuggling Berawal dari Perbedaan Framing Pesan

HTTP Request Smuggling Berawal dari Perbedaan Framing Pesan Reverse proxy dapat memvalidasi request HTTP, meneruskannya ke aplikasi yang diizinkan, tetapi tetap mengirim urutan request yang berbeda dari yang dianggapnya telah diterima. Kegagalan ini tidak mengharuskan proxy mengabaikan autentikasi atau origin menjalankan sintaks yang rusak. Masalah dapat muncul ketika dua pemroses HTTP berbeda pendapat tentang byte yang menandai akhir satu request dan awal request berikutnya. Perbedaan itulah batas keamanan utama pada HTTP request smuggling. Front end membaca stream dengan satu interpretasi framing, sedangkan penerima downstream membaca stream yang diteruskan dengan interpretasi lain. Byte yang dianggap body oleh satu komponen dapat dianggap awal request baru oleh komponen lain. Pada koneksi persisten, interpretasi kedua dapat memengaruhi trafik yang datang kemudian pada channel downstream yang sama.

Keamanan Siber 17 Sep 2026 5 min read

Encrypted ClientHello Memisahkan Routing Publik dari Identitas TLS Privat

Encrypted ClientHello Memisahkan Routing Publik dari Identitas TLS Privat TLS 1.3 mengenkripsi sebagian besar pesan handshake, tetapi koneksi biasa tetap memperlihatkan ClientHello awal. Pesan ini dapat memuat Server Name Indication, sehingga pengamat di jalur jaringan dapat mengaitkan koneksi dengan hostname yang diminta sebelum trafik aplikasi terlindungi. Encrypted ClientHello, yang distandardisasi dalam RFC 9849, mengubah batas tersebut. Client membuat ClientHelloInner privat berisi parameter khusus layanan, lalu membungkusnya di dalam ClientHelloOuter publik. Pesan outer tetap dapat dipakai infrastruktur yang menghadap client, sementara field sensitif di dalamnya dilindungi dengan Hybrid Public Key Encryption.

Keamanan Siber 17 Sep 2026 7 min read

CSP Strict Dynamic Memindahkan Trust Script dari Daftar Host ke Root dengan Nonce

CSP Strict Dynamic Memindahkan Trust Script dari Daftar Host ke Root dengan Nonce Halaman production dapat memakai kebijakan script-src yang ketat tetapi tetap bergantung pada bootstrap script yang membuat elemen script tambahan saat runtime. Host allowlist menangani arsitektur ini dengan mencantumkan setiap origin script yang diizinkan. Akibatnya, daftar tersebut terikat pada topologi deployment: memindahkan dependency ke host lain dapat memerlukan perubahan kebijakan, sedangkan mengizinkan host yang terlalu luas dapat memberi izin pada lebih banyak konten executable daripada yang dimaksud aplikasi.

Keamanan Siber 10 Sep 2026 11 min read

Ikat Callback OAuth ke Login yang Memulainya

Callback OAuth dapat terlihat valid meskipun berasal dari interaksi browser yang salah. Authorization server mungkin telah menerbitkan code yang nyata, redirect URI mungkin benar, dan pertukaran code mungkin berhasil. Namun jika client tidak dapat menentukan apakah browser ini benar-benar memulai authorization flow tersebut, client dapat mengaitkan identitas eksternal atau authorization yang salah ke session saat ini. Ini adalah bentuk cross-site request forgery pada callback OAuth. Dalam login flow, salah satu konsekuensinya adalah login CSRF: korban dapat berakhir login ke client sebagai account yang terkait dengan orang lain. Detailnya berbeda antar-aplikasi, tetapi pertanyaan defensifnya tetap sama: apakah callback ini milik transaksi login yang dimulai user agent ini?