Langsung ke konten

Arsip

Keamanan Linux

25 artikel
Keamanan Siber 18 Sep 2026 4 min read

Seal Memfd Mengubah File Anonim yang Mutable Menjadi Objek Serah Terima Eksplisit

Sebuah proses menyiapkan payload biner di memori, menyerahkan file descriptor ke proses lain, lalu mengharapkan byte tetap stabil setelah validasi. Descriptor biasa tidak menghasilkan jaminan tersebut. Jika masih ada pemegang dengan otoritas tulis, objek dapat berubah setelah diperiksa konsumen, sedangkan izin pathname tidak memberi batas yang berguna ketika objek tidak memiliki nama filesystem biasa. Linux memfd_create() menyediakan file anonim yang ditopang penyimpanan filesystem menyerupai memori, dan file seal dapat membatasi perubahan berikutnya pada file tersebut. Properti keamanan yang berguna bukan anonimitas semata. Mekanismenya memungkinkan pembuatan objek mutable, penerapan pembatasan yang tidak dapat dibatalkan, lalu penyerahan descriptor dengan backing file yang tidak lagi dapat diubah melalui operasi yang dilarang.

Keamanan Siber 18 Sep 2026 5 min read

Ruleset Landlock Menambahkan Batas Akses Filesystem pada Lingkup Proses

Sebuah service dapat dimulai dengan permission filesystem biasa yang lebih luas daripada file yang dibutuhkannya saat operasi stabil. Mengubah ownership atau topologi mount bisa tidak praktis karena resource host yang sama dipakai bersama proses lain. Linux Landlock mengisi celah ini dengan memungkinkan proses menambahkan pembatasan akses yang dipaksakan kernel kepada dirinya sendiri dan, melalui inheritance, kepada proses turunannya. Landlock adalah Linux Security Module yang dirancang untuk sandboxing. Aturannya tidak memberikan akses filesystem yang ditolak oleh DAC, ACL, capabilities, atau mekanisme keamanan lain. Landlock menambahkan lapisan otorisasi lain. Sebuah operasi hanya berhasil ketika kontrol lain yang berlaku dan kebijakan Landlock sama-sama mengizinkannya.

Keamanan Siber 18 Sep 2026 6 min read

Referensi Proses Pidfd Memisahkan Identitas dari PID Numerik

Sebuah supervisor mencatat PID worker, menjalankan pekerjaan lain, lalu mengirim sinyal ke nomor tersebut. Jika worker awal sudah berhenti dan kernel menggunakan kembali PID-nya, operasi berikutnya dapat mengenai proses yang berbeda. Nomor itu mengidentifikasi entri dalam PID namespace pada suatu saat; nomor tersebut bukan handle proses yang tahan lama. Pidfd Linux menambahkan representasi identitas proses dalam bentuk file descriptor. Pidfd yang diperoleh untuk sebuah proses tetap merujuk ke proses tersebut dan tidak dialihkan ketika PID numeriknya didaur ulang. Mekanisme ini mengubah batas identitas untuk supervisi, tetapi tidak memberikan kewenangan luas atas proses yang dirujuk.

Keamanan Siber 18 Sep 2026 6 min read

Propagasi Mount Menentukan Batas Filesystem Antar-Mount Namespace Linux

Sebuah proses dapat masuk ke mount namespace Linux baru tetapi tetap melihat mount yang kemudian dibuat di tempat lain. Batas namespace tetap ada: proses tersebut memiliki tabel mount sendiri. Mount baru muncul karena sebagian mount di kedua namespace masih terhubung melalui relasi propagasi. Perbedaan ini penting pada container runtime, sandbox layanan, sistem build, dan helper berprivilege. Membuat mount namespace memisahkan tampilan tabel mount milik namespace, tetapi tindakan itu sendiri tidak membuat setiap event mount berikutnya bersifat lokal. Status shared-subtree menentukan apakah event mount dan unmount dapat melintasi batas tersebut.

Keamanan Siber 18 Sep 2026 5 min read

process_vm_readv Melintasi Memori Proses di Balik Pemeriksaan Akses ptrace

Agen diagnostik mungkin memerlukan byte dari proses lain tanpa menghentikan proses tersebut atau melakukan attach seperti debugger tradisional. Linux process_vm_readv() menyediakan jalur data itu: pemanggil memberikan buffer lokal dan rentang alamat pada proses target, lalu kernel mentransfer byte di antara kedua address space. Interface ini kuat karena target tidak secara eksplisit mengirimkan data. Batas keamanannya karena itu berada di luar protokol aplikasi milik target. Linux membatasi operasi dengan pemeriksaan access mode ptrace, sementara transfer memori tetap bergantung pada layout virtual memory target yang dapat berubah.

Keamanan Siber 18 Sep 2026 5 min read

PR_SET_DUMPABLE Mengubah Batas Inspeksi Proses Linux

Sebuah service menerima credential ke dalam memori proses, menurunkan privilege, lalu terus berjalan dengan account biasa. Proses lain dengan account yang sama masih mungkin dapat menginspeksinya melalui interface yang ditujukan untuk debugging. Linux menempatkan atribut proses tambahan, yang umum disebut dumpable, ke dalam beberapa keputusan akses tersebut. prctl(PR_SET_DUMPABLE, 0) menandai calling process sebagai non-dumpable. Dampaknya lebih luas daripada sekadar meniadakan core file: Linux juga memasukkan status dumpable ke pemeriksaan akses ptrace dan mengubah perilaku ownership file di bawah /proc/<pid>. Dampak tersebut membentuk batas yang saling terkait, tetapi bukan satu larangan universal terhadap observasi proses.

Keamanan Siber 18 Sep 2026 6 min read

Pembatasan io_uring Membekukan Permukaan Operasi yang Diizinkan Sebelum Ring Diaktifkan

Sebuah layanan dapat memberikan instance io_uring kepada kode yang hanya perlu menjalankan kelas operasi asinkron yang sempit. Ring itu sendiri mendukung banyak opcode submission dan perintah registration. Jika pembatasan hanya bergantung pada kode aplikasi agar tidak memakai operasi tertentu, permukaan yang diizinkan tetap berupa konvensi, bukan properti yang ditegakkan kernel. Linux menyediakan mekanisme yang lebih ketat melalui IORING_REGISTER_RESTRICTIONS. Ring yang dibuat dengan IORING_SETUP_R_DISABLED dapat menerima sekumpulan pembatasan sebelum dapat dipakai untuk submission. Proses kemudian mengaktifkan ring dengan IORING_REGISTER_ENABLE_RINGS. Sejak titik itu, kernel mengevaluasi operasi terhadap pembatasan yang telah didaftarkan.

Keamanan Siber 18 Sep 2026 5 min read

openat2 Menjadikan Resolusi Path sebagai Batas Keamanan Eksplisit

Sebuah layanan berprivilege dapat menerima pathname relatif dari komponen dengan tingkat kepercayaan lebih rendah, sementara akses seharusnya terbatas pada file di bawah direktori tertentu. Pemeriksaan string terhadap .., penolakan garis miring di awal, atau inspeksi symbolic link sebelum open() berikutnya tidak mengikat pemeriksaan tersebut ke lookup kernel yang memperoleh file. Entri direktori dapat berubah di antara dua operasi, symbolic link dapat mengalihkan traversal, dan topologi mount dapat mengubah namespace yang dicapai oleh sebuah path.

Keamanan Siber 18 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Menempatkan System Call Terpilih di Balik Keputusan Supervisor

Sebuah proses sandbox dapat memerlukan operasi yang tidak aman jika direpresentasikan sebagai aturan allow seccomp permanen. Operasi tersebut dapat bergantung pada kebijakan runtime, keadaan eksternal, atau resource yang seharusnya hanya diperiksa oleh komponen dengan privilese lebih tinggi. Mengizinkan system call tanpa syarat memperluas sandbox, sedangkan menolaknya menghilangkan fungsi yang dibutuhkan. Linux menyediakan titik mediasi untuk kondisi ini melalui notifikasi pengguna seccomp. Filter seccomp dapat mengembalikan SECCOMP_RET_USER_NOTIF untuk call tertentu. Kernel kemudian memblokir task pemicu dan mengirim notifikasi melalui file descriptor listener. Supervisor membaca notifikasi itu dan mengirim respons yang menentukan disposisi langsung dari call yang dicegat.

Keamanan Siber 18 Sep 2026 5 min read

Notifikasi Pengguna Seccomp Mendelegasikan Eksekusi Syscall Melintasi Batas Privilege

Sebuah proses terisolasi dapat mencapai syscall yang akan ditolak kernel berdasarkan kredensialnya saat ini, sementara supervisor terpisah memiliki privilege yang cukup untuk menjalankan operasi ekuivalen secara aman atas nama proses tersebut. Notifikasi pengguna seccomp Linux membentuk kanal mediasi untuk susunan ini: filter dapat menghentikan thread pemanggil, mengirim notifikasi ke listener, lalu menunggu respons dari userspace. Mekanisme ini lebih spesifik daripada memperlakukan supervisor sebagai proxy syscall umum. Notifikasi membawa data syscall pada tingkat register dan identifier yang terikat pada permintaan yang masih tertunda. Supervisor dapat membentuk nilai balik, menyuntikkan file descriptor, atau pada kondisi tertentu meminta kernel melanjutkan syscall asli. Setiap pilihan menempatkan batas kepercayaan pada lokasi yang berbeda.

Keamanan Siber 18 Sep 2026 5 min read

MADV_DONTDUMP Mengecualikan Mapping Memori Terpilih dari Core Image Linux

Sebuah layanan yang berjalan lama dapat menyimpan kredensial, material sesi, atau state hasil dekripsi di memori sambil tetap mengandalkan core image untuk diagnosis crash. Menonaktifkan pembuatan core untuk seluruh proses menghilangkan state diagnostik bersama state sensitif. Linux menyediakan kontrol yang lebih sempit: madvise() dengan MADV_DONTDUMP menandai mapping tertentu agar kernel tidak memasukkannya ke core image. Mekanisme ini mengubah kebijakan penyertaan core dump untuk suatu rentang alamat. Mekanisme tersebut tidak membuat byte tidak dapat diakses oleh proses, mengenkripsinya, menghapusnya, atau membentuk penghalang umum terhadap inspeksi proses. Nilai keamanannya spesifik pada satu jalur paparan data: memori yang tertangkap melalui mekanisme core dump kernel.

Keamanan Siber 18 Sep 2026 7 min read

Kredensial Tersimpan OverlayFS Memisahkan Akses Overlay dari Akses Filesystem Dasar

Kredensial Tersimpan OverlayFS Memisahkan Akses Overlay dari Akses Filesystem Dasar Sebuah proses membuka path melalui mount OverlayFS dan tampak mengakses satu objek filesystem biasa. Kernel sebenarnya dapat mengacu ke layer atas, layer bawah, atau keduanya, sedangkan operasi tulis dapat memicu copy-up sebelum operasi yang diminta diteruskan. Indireksi ini membentuk persoalan otorisasi: pemanggil harus diizinkan memakai objek yang disajikan overlay, sementara akses internal ke filesystem dasar juga harus berjalan dengan identitas keamanan yang terdefinisi.

Keamanan Siber 18 Sep 2026 4 min read

Idmapped Mount Memetakan Ulang Kepemilikan File Tanpa Menulis Ulang Inode

Idmapped Mount Memetakan Ulang Kepemilikan File Tanpa Menulis Ulang Inode Sebuah container memerlukan akses baca-tulis ke direktori yang file-nya memiliki nilai kepemilikan host yang tidak selaras dengan user namespace container. Perubahan kepemilikan secara rekursif dapat membuat direktori tersebut dapat digunakan, tetapi tindakan itu juga mengubah metadata inode persisten dan dapat mengganggu setiap tampilan lain dari filesystem yang sama. Idmapped mount Linux menyediakan mekanisme yang lebih sempit: satu mount dapat menerapkan pemetaan identitas berbeda sementara kepemilikan yang tersimpan tetap utuh.

Keamanan Siber 18 Sep 2026 5 min read

close_range Mempersempit Pewarisan File Descriptor Sebelum exec

Sebuah proses layanan dapat mengumpulkan socket, pipe, handle direktori, file log, dan descriptor kontrol jauh sebelum menjalankan helper. Jika descriptor tersebut tetap terbuka pada program baru, helper menerima kapabilitas yang tidak tampak dari argumen command line maupun environment. Socket yang sudah terhubung dapat membawa akses terautentikasi; direktori yang terbuka dapat mempertahankan akses ke lokasi filesystem; pipe dapat membuka jalur data komponen lain. Linux close_range() memberi kode sebelum exec operasi berbasis rentang atas file descriptor. Nilai keamanannya bukan karena descriptor menjadi tidak berbahaya. Mekanisme ini memungkinkan proses mempersempit kumpulan descriptor yang melewati batas execve() tanpa menginventarisasi /proc/self/fd atau memanggil close() satu per satu untuk setiap descriptor kandidat.

Keamanan Siber 17 Sep 2026 5 min read

Userfaultfd Memindahkan Resolusi Page Fault ke Userspace

Userfaultfd Memindahkan Resolusi Page Fault ke Userspace Sebuah thread menyentuh page virtual memory yang terdaftar lalu berhenti sebelum akses selesai. Alih-alih menyelesaikan fault sepenuhnya di kernel, Linux dapat melaporkan event melalui userfaultfd dan membiarkan komponen userspace lain menentukan kapan serta dengan konten apa eksekusi dapat dilanjutkan. Rancangan ini mendukung live migration, transfer memori post-copy, checkpointing, dan sistem manajemen memori terkait, tetapi juga menempatkan titik keputusan yang sensitif terhadap concurrency di luar thread yang mengalami fault.

Rekayasa Perangkat Lunak 17 Sep 2026 5 min read

Seccomp User Notification Mendelegasikan System Call Terpilih ke Supervisor

Sebuah system call yang dipilih oleh seccomp filter dapat berhenti sebelum dieksekusi kernel lalu muncul sebagai request pada notification file descriptor. Dengan SECCOMP_RET_USER_NOTIF, Linux mengubah call tersebut menjadi titik koordinasi antara target yang terblokir dan supervisor userspace. Supervisor dapat mengemulasikan hasil, menginjeksi file descriptor untuk operasi yang sesuai, atau mengizinkan kernel melanjutkan call asli. Mekanisme ini sengaja lebih sempit daripada security policy engine umum di userspace. Batas terkuatnya adalah protokol suspensi dan respons yang dimediasi kernel. Data yang diakses melalui pointer ke memori target tetap dapat berubah di sekitar proses inspeksi supervisor, dan respons yang melanjutkan call asli kembali masuk ke eksekusi kernel biasa dengan race tersebut tetap relevan.

Keamanan Siber 17 Sep 2026 5 min read

Seal Memfd Mengubah Memori Bersama Menjadi Kebijakan File Monotonik

Seal Memfd Mengubah Memori Bersama Menjadi Kebijakan File Monotonik Sebuah proses menyiapkan objek biner di memori, meneruskan file descriptor ke proses lain, lalu mengharapkan byte tetap stabil setelah validasi. Memori bersama biasa tidak menyediakan sifat tersebut dengan sendirinya: pemegang otoritas tulis lain dapat mengubah objek setelah pemeriksaan, mengubah ukurannya, atau mempertahankan mapping yang dapat ditulis. File seal Linux menyediakan kontrak yang lebih sempit. Seal menghapus operasi mutasi tertentu dari file yang mendukung sealing, dan seal yang berhasil ditambahkan tidak dapat dihapus kemudian.

Keamanan Siber 17 Sep 2026 5 min read

Ruleset Landlock Menambahkan Batas Penolakan Filesystem Lokal pada Proses

Sebuah layanan dimulai dengan akses filesystem biasa yang berasal dari kredensialnya, memuat konfigurasi, membuka sejumlah resource, lalu mulai memproses data yang mungkin tidak tepercaya. Mengganti UID atau masuk ke container dapat mengubah model otoritas di sekeliling proses, tetapi kedua tindakan itu sendiri tidak menyatakan aturan sempit seperti “mulai titik ini, pembacaan baru hanya boleh menuju hierarki ini dan penulisan hanya boleh menuju direktori tersebut.” Landlock di Linux menyediakan lapisan pembatasan yang dikendalikan proses untuk batas tersebut. Proses membuat ruleset, menambahkan aturan objek, lalu memberlakukan ruleset pada dirinya. Domain Landlock yang terbentuk ditumpuk bersama discretionary access control dan keputusan Linux Security Module lain. Landlock dapat menghapus akses yang diizinkan mekanisme tersebut; Landlock tidak memberikan akses yang ditolak mekanisme lain.

Keamanan Siber 17 Sep 2026 6 min read

Ruleset Landlock Membatasi Akses Path Berikutnya, Bukan Otoritas File yang Sudah Terbuka

Ruleset Landlock Membatasi Akses Path Berikutnya, Bukan Otoritas File yang Sudah Terbuka Sebuah proses membuka file konfigurasi dengan akses tulis, memasang ruleset Landlock yang ketat, lalu terus menjalankan kode yang seharusnya hanya dapat mengakses direktori kerja kecil. Kebijakan yang aktif kemudian dapat memblokir upaya baru untuk membuka path konfigurasi itu, tetapi descriptor yang diperoleh sebelum pembatasan tetap dapat digunakan. Cakupan filesystem sudah menyempit, namun otoritas yang sebelumnya terwujud sebagai file terbuka tidak ikut hilang.

Keamanan Siber 17 Sep 2026 4 min read

Pidfd Mengubah Identitas Proses Menjadi Referensi Kernel yang Stabil

Sebuah supervisor mencatat PID 1842 untuk satu worker, menunggu event asinkron, lalu mengirim signal. Di antara kedua operasi itu, worker dapat berhenti, di-reap, dan PID numeriknya kemudian dapat menunjuk proses lain. Angkanya masih tampak valid, tetapi identitas yang dirujuk sudah berubah. Pidfd pada Linux memindahkan kelas kontrol proses ini dari lookup numerik berulang. PID file descriptor merujuk satu proses tertentu dan memberi userspace referensi yang dipertahankan kernel untuk interface seperti pidfd_send_signal(), API polling, serta, dengan pemeriksaan izin tambahan, pidfd_getfd().

Keamanan Siber 17 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Memindahkan Keputusan Syscall Terpilih ke Supervisor

Sebuah proses terisolasi menerbitkan system call yang tidak dapat direduksi secara aman oleh kebijakan seccomp biasa menjadi keputusan statis izinkan atau tolak. Argumennya mungkin merujuk ke memori proses yang dapat berubah, atau operasi tersebut memerlukan pekerjaan berprivilege yang dilakukan di luar proses terisolasi. Mengembalikan errno tetap terlalu membatasi, sedangkan mengizinkan panggilan secara langsung memberi target otoritas lebih besar daripada yang dimaksudkan deployment. Notifikasi pengguna seccomp Linux membentuk jalur mediasi untuk kondisi ini. Filter dapat mengembalikan SECCOMP_RET_USER_NOTIF, sehingga kernel memblokir task pemicu dan mengirim permintaan melalui listener file descriptor. Supervisor userspace menerima permintaan tersebut lalu memasok hasil. Mekanisme ini memindahkan lokasi keputusan untuk syscall terpilih, tetapi tidak menjadikan seccomp sebagai reference monitor umum tanpa kebijakan dan kontrol race tambahan.

Keamanan Siber 17 Sep 2026 6 min read

fs-verity Menjadikan Integritas Data File sebagai Properti Saat Dibaca

Sebuah host dapat perlu menyimpan executable, paket, model, atau data yang diperbarui secara independen pada filesystem writable sambil tetap mendeteksi perubahan isi file setelah artefak diterima. Hash userspace satu kali dapat mengidentifikasi byte pada satu saat, tetapi tidak membuat read berikutnya bergantung pada pengukuran tersebut. File dapat dibuka kembali, halaman dapat dikeluarkan dari cache lalu dimuat ulang, dan storage di bawah page cache dapat mengembalikan data yang berbeda. Linux fs-verity memindahkan pemeriksaan integritas ini ke jalur read filesystem untuk setiap file. Setelah verity diaktifkan, file menjadi read-only dan datanya dikaitkan dengan Merkle tree. Read diperiksa terhadap tree tersebut, dan userspace dapat mengambil digest ringkas yang merepresentasikan file terlindungi. Mekanisme ini menyediakan enforcement integritas untuk data file; penentuan digest mana yang dipercaya tetap merupakan persoalan autentikasi terpisah.

Keamanan Siber 17 Sep 2026 7 min read

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap Sebuah layanan dapat berjalan dengan allowlist seccomp yang pendek tetapi tetap memiliki otoritas luas melalui file descriptor, izin filesystem, endpoint jaringan, dan kredensial. Filter dapat mengurangi secara tajam interface kernel yang dapat dicapai melalui syscall, tetapi proses masih mampu melakukan tindakan berbahaya melalui operasi yang memang diizinkan. Inilah batas utama seccomp: mekanisme ini memfilter percobaan syscall; mekanisme ini tidak menetapkan seluruh kebijakan keamanan sebuah proses.

Keamanan Siber 17 Sep 2026 5 min read

execveat Mengikat Eksekusi Program ke Referensi File yang Sudah Dibuka

Sebuah launcher memilih executable dari suatu direktori, memeriksa atribut atau kontennya, lalu menjalankannya. Jika tahap pemilihan dan eksekusi masing-masing melakukan resolusi pathname secara terpisah, rename, perubahan symlink, atau penggantian direktori di antara kedua operasi dapat membuat objek yang dieksekusi berbeda dari objek yang diperiksa. Linux execveat() dapat memindahkan batas tersebut dari lookup pathname kedua ke referensi file yang sudah diperoleh. Dengan AT_EMPTY_PATH, pathname kosong memberi instruksi kepada kernel untuk mengeksekusi objek yang dirujuk oleh dirfd. Descriptor tersebut dapat dibuka dengan O_PATH. Keputusan eksekusi tetap melewati pemeriksaan permission dan format executable normal di kernel, tetapi pemilihan objek tidak lagi bergantung pada resolusi ulang pathname asal.