Langsung ke konten

Arsip

HSTS

9 artikel
Keamanan Siber 24 Sep 2026 4 min read

HSTS Menutup Jalur Downgrade HTTPS pada Koneksi Berikutnya

TLS melindungi koneksi HTTPS setelah klien memilih HTTPS dan menyelesaikan TLS handshake. Masih ada persoalan terpisah pada batas skema. Pengguna dapat mengetik hostname tanpa skema, membuka tautan lama http://, atau mencapai redirect yang dimulai melalui cleartext. Penyerang yang mampu mengganggu pertukaran HTTP pertama dapat mencoba mempertahankan browser agar tidak beralih ke HTTPS. HTTP Strict Transport Security (HSTS), yang didefinisikan dalam RFC 6797, memindahkan keputusan tersebut ke user agent. Setelah sebuah host mengirim header Strict-Transport-Security yang valid melalui koneksi aman, user agent yang sesuai menyimpan kebijakan itu. Selama masa berlakunya, percobaan berikutnya untuk menghubungi host tersebut melalui HTTP diubah menjadi HTTPS sebelum request HTTP dikirim.

Keamanan Siber 24 Sep 2026 5 min read

HSTS Mengikat Origin HTTP ke TLS Setelah Kontak Aman Pertama

HTTPS melindungi koneksi setelah klien memilih HTTPS dan menyelesaikan TLS. Pengguna yang memasukkan hostname tanpa skema, membuka bookmark http://, atau menerima tautan HTTP masih dapat memulai melalui HTTP tanpa enkripsi sebelum server mengalihkan request. HTTP Strict Transport Security (HSTS), yang didefinisikan dalam RFC 6797, memindahkan keputusan pengalihan tersebut ke user agent setelah origin menetapkan kebijakan melalui koneksi aman. Kebijakan HSTS merupakan state yang disimpan klien. Setelah diterima, state ini mengubah perilaku navigasi dan koneksi berikutnya untuk host yang tercakup sampai kebijakan kedaluwarsa atau diganti.

Keamanan Siber 22 Sep 2026 5 min read

HSTS Mengikat Kebijakan HTTPS ke Hostname

HSTS Mengikat Kebijakan HTTPS ke Hostname HTTPS melindungi pertukaran HTTP setelah koneksi aman terbentuk dan terautentikasi. Ada persoalan terpisah sebelum titik itu: pengguna dapat mengetik hostname tanpa skema, mengikuti link http://, atau mencapai endpoint HTTP yang melakukan redirect sebelum browser memiliki kebijakan transport untuk situs tersebut. HTTP Strict Transport Security (HSTS) menangani transisi itu. Server HTTPS mengirim header response Strict-Transport-Security, lalu user agent yang sesuai menyimpan kebijakan untuk host tersebut. Selama kebijakan masih aktif, request HTTP yang cocok diubah menjadi HTTPS sebelum request tanpa enkripsi dikirim ke jaringan.

Keamanan Siber 22 Sep 2026 4 min read

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan HTTPS melindungi pertukaran HTTP setelah koneksi aman digunakan. Pengguna masih dapat mengetik hostname tanpa scheme, mengikuti link http://, atau membuka aplikasi yang mengalihkan HTTP ke HTTPS. Request HTTP awal itu terjadi sebelum redirect biasa dapat memindahkan browser ke TLS. HTTP Strict Transport Security (HSTS) memindahkan keputusan redirect ke user agent. Sebuah host mengirim header response Strict-Transport-Security melalui HTTPS. Setelah browser menerima kebijakan tersebut, percobaan akses berikutnya ke host yang tercakup melalui HTTP diubah menjadi HTTPS sebelum request HTTP yang tidak aman dikirim.

Keamanan Siber 21 Sep 2026 5 min read

HSTS Mengunci Policy HTTPS di Browser

HSTS Mengunci Policy HTTPS di Browser Redirect HTTPS baru bekerja setelah request HTTP mencapai server. Request cleartext pertama itu tetap menjadi titik lemah: penyerang pada jaringan yang mampu mengubah traffic dapat mengganggu koneksi sebelum browser menerima redirect. HTTP Strict Transport Security, atau HSTS, memindahkan sebagian keputusan tersebut ke browser. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, user agent yang sesuai menyimpan policy untuk host. Selama policy masih berlaku, navigasi HTTP berikutnya ke host tersebut diubah menjadi HTTPS sebelum koneksi HTTP dibuat.

Keamanan Siber 21 Sep 2026 5 min read

HSTS Memaksa HTTPS Setelah Policy Host Tersimpan

HSTS Memaksa HTTPS Setelah Policy Host Tersimpan Redirect dari HTTP ke HTTPS memindahkan request ke TLS, tetapi request HTTP pertama tetap terjadi. Jika browser memulai dari http://example.com, browser dapat menghubungi endpoint HTTP sebelum menerima redirect. Penyerang yang berada di jalur jaringan dapat mengganggu pertukaran itu sebelum browser mencapai TLS. HTTP Strict Transport Security (HSTS), yang distandardisasi dalam RFC 6797, mengubah perilaku navigasi berikutnya. User agent yang sesuai dan menerima response Strict-Transport-Security yang valid melalui transport aman menyimpan policy HTTPS-only untuk host tersebut. Selama policy masih aktif, URL HTTP untuk host itu diubah menjadi HTTPS sebelum request tidak aman dikirim.

Keamanan Siber 20 Sep 2026 5 min read

HSTS Menetapkan Kebijakan HTTPS di Browser

HSTS Menetapkan Kebijakan HTTPS di Browser Redirect dari HTTP ke HTTPS berguna, tetapi redirect tetap berupa response HTTP. Browser yang memulai dari http://example.com sudah mengirim request tanpa autentikasi sebelum server sempat menjawab dengan 301 atau 308. Penyerang yang dapat memodifikasi koneksi tersebut dapat menghilangkan atau mengganti redirect. HTTP Strict Transport Security (HSTS) memindahkan sebagian kebijakan transport ke browser. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, browser yang mendukung HSTS mengingat bahwa host tersebut mewajibkan transport aman selama masa yang dinyatakan. Upaya berikutnya untuk memakai HTTP pada host itu diubah secara lokal sebelum request HTTP dikirim.

Keamanan Siber 19 Sep 2026 4 min read

State HSTS Menutup Celah Downgrade pada Request Pertama

State HSTS Menutup Celah Downgrade pada Request Pertama Sebuah situs dapat mengalihkan setiap request HTTP ke HTTPS dan tetap memiliki celah sebelum redirect itu tiba. Browser sudah lebih dahulu mengirim request HTTP melalui jaringan. Perantara aktif dapat mengubah pertukaran tersebut, menahan redirect, atau mempertahankan koneksi client pada HTTP plaintext. HTTP Strict Transport Security (HSTS), yang ditetapkan dalam RFC 6797, memindahkan lokasi keputusan tersebut. Setelah menerima header Strict-Transport-Security yang valid melalui koneksi aman, user agent yang sesuai menyimpan state kebijakan untuk host itu. Navigasi HTTP berikutnya ke host tersebut diubah menjadi HTTPS secara lokal sebelum request tidak aman dikirim.

Keamanan Siber 16 Sep 2026 7 min read

HSTS Mengunci Navigasi HTTP ke Kebijakan Origin HTTPS-Only

HSTS Mengunci Navigasi HTTP ke Kebijakan Origin HTTPS-Only Browser menerima link yang diawali http:// untuk host yang sebelumnya pernah dihubungi secara aman. Tidak ada request HTTP yang keluar dari perangkat. Sebaliknya, user agent menulis ulang navigasi menjadi HTTPS berdasarkan kebijakan lokal dan langsung memulai TLS. Redirect di sisi server yang sering dikaitkan administrator dengan migrasi HTTPS tidak pernah terlibat dalam jalur request tersebut. HTTP Strict Transport Security (HSTS), yang distandardisasi dalam RFC 6797, menghasilkan perilaku ini dengan memungkinkan host HTTPS mendeklarasikan kebijakan transport berbatas waktu. Setelah user agent yang sesuai menyimpan kebijakan tersebut, HTTP tidak aman tidak lagi menjadi pilihan transport yang diizinkan untuk request yang cocok selama masa berlaku kebijakan. Batas penting pun berpindah dari penanganan respons server ke pemilihan koneksi di sisi client.