Langsung ke konten

Arsip

DPoP

2 artikel
Keamanan Siber 20 Sep 2026 6 min read

DPoP Mengikat Access Token OAuth ke Kunci Client

DPoP Mengikat Access Token OAuth ke Kunci Client Bearer access token dapat digunakan oleh pihak mana pun yang memperoleh token tersebut dan mampu menyajikannya ke resource server. TLS melindungi token saat melewati koneksi yang diautentikasi dengan benar, tetapi tidak mengubah sifat bearer itu setelah token mencapai endpoint, log, process, browser context, atau lokasi penyimpanan lain. Demonstrating Proof of Possession (DPoP), yang ditetapkan dalam RFC 9449, menambahkan binding berbasis kunci pada layer application protocol. Client membuat asymmetric key pair lalu menandatangani DPoP proof JWT. Authorization server dapat mengikat access token yang diterbitkan ke public key yang direpresentasikan oleh proof tersebut. Resource server kemudian mewajibkan token sekaligus proof valid yang dibuat dengan private key pasangannya.

Keamanan Siber 19 Sep 2026 6 min read

DPoP Mengikat Token OAuth ke Kunci Client, Bukan ke Identitas Client

Bearer access token biasanya memberikan otorisasi kepada pihak mana pun yang dapat mempresentasikan nilainya ke resource server. Menyalin token karena itu dapat memindahkan otoritasnya dari client yang semula menerima token tersebut. OAuth 2.0 Demonstrating Proof of Possession, atau DPoP, mengubah sifat ini dengan mengikat token ke public key dan mewajibkan signed proof dari private key pasangannya saat token dipresentasikan. Binding tersebut mempersempit satu failure mode penting, tetapi tidak mengubah kunci menjadi identitas client universal. DPoP adalah mekanisme sender-constraining pada application layer. Jaminannya bergantung pada token binding, validasi proof, policy replay, TLS, dan keamanan konteks eksekusi client.