Langsung ke konten

Arsip

Identitas

6 artikel
Keamanan Siber 18 Sep 2026 5 min read

pidfd Mengikat Operasi Proses ke Referensi Kernel yang Stabil

Sebuah supervisor mencatat PID 4127, mengerjakan aktivitas lain, lalu mengirim sinyal ke 4127. Di antara kedua langkah itu, proses awal dapat berhenti dan kernel pada akhirnya dapat memberikan PID numerik yang sama kepada proses lain. Angka tersebut tetap menunjuk suatu proses, tetapi belum tentu proses yang semula hendak dipengaruhi supervisor. PID file descriptor Linux, yang umum disebut pidfd, memindahkan batas tersebut dari pencarian ulang angka menjadi file descriptor yang merujuk task tertentu. Perubahan ini sempit tetapi relevan bagi keamanan: operasi yang menerima pidfd dapat tetap terikat pada task yang dipilih saat referensi diperoleh, alih-alih kembali mencari angka yang dapat digunakan ulang.

Keamanan Siber 18 Sep 2026 5 min read

Kredensial Peer UNIX Socket Mengikat IPC Lokal ke Identitas yang Diamati Kernel

Sebuah daemon lokal berprivilege menerima request melalui socket AF_UNIX dan perlu memutuskan apakah pengirim boleh menjalankan suatu operasi. Mempercayai UID, PID, atau nama akun yang dikodekan di dalam request hanya berarti mempercayai data yang diberikan client. Linux menyediakan kanal identitas berbeda: kernel dapat mengekspos kredensial yang terkait dengan peer atau dengan satu pesan tertentu. SO_PEERCRED dan SCM_CREDENTIALS sama-sama membawa struct ucred, tetapi keduanya menggambarkan momen berbeda dalam relasi IPC. Menganggap keduanya setara dapat mengubah batas otorisasi lokal yang kuat menjadi asumsi identitas yang sudah stale.

Keamanan Siber 17 Sep 2026 6 min read

Kredensial Peer Unix Socket Mengikat Identitas ke Koneksi Lokal

Kredensial Peer Unix Socket Mengikat Identitas ke Koneksi Lokal Sebuah layanan lokal berprivilege sering menerima permintaan dari proses yang berbagi host tetapi tidak berbagi otoritas. Pathname pada Unix domain socket dapat mengendalikan pihak yang mencapai listener, tetapi koneksi yang berhasil tidak dengan sendirinya memberi tahu layanan proses mana yang berada di ujung lain. Linux menyediakan batas kedua: SO_PEERCRED membuat Unix socket yang terhubung dapat mengekspos kredensial peer yang dipasok kernel.

Keamanan Siber 17 Sep 2026 9 min read

Identitas Mutual TLS Dapat Hilang di Terminating Proxy

Identitas Mutual TLS Dapat Hilang di Terminating Proxy Sebuah layanan dapat mewajibkan sertifikat client pada endpoint publik, hanya menerima sertifikat yang berantai ke certificate authority yang disetujui, tetapi tetap meneruskan request yang pada akhirnya tidak terautentikasi ke aplikasi di belakangnya. Pemeriksaan TLS bisa saja sepenuhnya benar. Celah muncul ketika reverse proxy mengakhiri koneksi TLS tersebut lalu membuka koneksi lain menuju backend. Mutual TLS mengautentikasi endpoint pada koneksi TLS tertentu. Ia tidak otomatis menempelkan identitas client yang sudah diautentikasi ke request HTTP setelah koneksi itu berakhir, dan koneksi TLS kedua tidak otomatis mewarisi peer dari koneksi pertama. Begitu proxy menjadi TLS server bagi client eksternal, proxy-lah komponen yang memiliki hasil verifikasi sertifikat client. Identitas backend yang diturunkan dari hasil tersebut harus melewati batas kepercayaan baru.

Keamanan Siber 16 Sep 2026 8 min read

Header Sertifikat Client Memindahkan Identitas mTLS ke Trust Boundary Proxy

Sebuah service dapat mewajibkan mutual TLS pada public edge tetapi tetap tidak memiliki TLS client certificate di application server. Client membuktikan kepemilikan private key kepada reverse proxy yang melakukan terminasi TLS; proxy kemudian membuka koneksi terpisah ke origin. Kecuali informasi sertifikat dibawa melewati hop kedua tersebut, origin tidak dapat secara langsung memeriksa credential yang diautentikasi pada koneksi pertama. Meneruskan sertifikat melalui HTTP field menyelesaikan masalah transport, tetapi mengubah security boundary. Origin tidak lagi mengonsumsi identity evidence langsung dari TLS handshake miliknya sendiri. Origin mengonsumsi pernyataan yang dibuat intermediary tentang handshake yang berbeda.

Keamanan Siber 13 Sep 2026 8 min read

Verifikasi JWT Harus Mengikat Algorithm, Key, dan Issuer

Verifikasi JWT Harus Mengikat Algorithm, Key, dan Issuer Token yang ditandatangani dapat valid secara kriptografis tetapi tetap tidak dapat diterima oleh service yang menerimanya. Signature menjawab pertanyaan sempit: byte token cocok dengan signature yang dibuat menggunakan cryptographic key tertentu di bawah algorithm tertentu. Authorization bergantung pada kumpulan fakta yang lebih luas, termasuk siapa yang mengendalikan key tersebut, issuer mana yang dipercaya, audience mana yang dituju token, dan algorithm mana yang memang dimaksudkan aplikasi untuk diterima.