Langsung ke konten

Arsip

Keamanan Sesi

3 artikel
Keamanan Siber 22 Sep 2026 5 min read

Prefix Cookie Mengikat Batas yang Ditegakkan Browser pada Nama Cookie

Prefix Cookie Mengikat Batas yang Ditegakkan Browser pada Nama Cookie HTTP cookie membawa atribut keamanan seperti Secure, HttpOnly, Domain, dan Path. Prefix cookie menambahkan lapisan lain: pola khusus pada nama cookie memberi tahu browser yang mendukungnya bahwa atribut tertentu wajib menyertai cookie tersebut. Jika header Set-Cookie melanggar kontrak itu, browser menolak cookie alih-alih menyimpannya dengan konfigurasi yang lebih lemah. Mekanisme ini berguna karena maksud konfigurasi terlihat langsung pada nama. Cookie sesi dengan prefix yang terikat ke host tidak dapat diam-diam berubah menjadi cookie dengan cakupan domain tanpa gagal pada pemeriksaan prefix oleh browser.

Keamanan Siber 21 Sep 2026 5 min read

Prefix Cookie __Host- Mempersempit Scope Cookie Sesi

Prefix Cookie __Host- Mempersempit Scope Cookie Sesi Cookie sesi dapat membawa identifier acak yang kuat tetapi tetap memiliki scope yang terlalu luas. Atribut Domain dapat membuat cookie tersedia di berbagai subdomain, sedangkan cookie dengan path tertentu dapat berdampingan dengan cookie bernama sama. Detail tersebut penting ketika beberapa aplikasi berbagi registrable domain tetapi tidak berbagi security boundary yang sama. Prefix nama cookie __Host- memberi user agent yang mendukungnya sekumpulan aturan ringkas untuk cookie yang lebih ketat. Cookie dengan nama yang diawali __Host- harus ditetapkan dari secure origin dengan Secure, harus memakai Path=/, dan tidak boleh memiliki Domain. User agent yang menerapkan prefix ini menolak cookie berprefix tersebut jika constraint itu dilanggar.

Keamanan Siber 19 Sep 2026 5 min read

Token PASETO Public dan Local Tidak Menyelesaikan Revokasi Sesi

Token PASETO dapat melindungi claim secara kriptografis tanpa mengetahui apakah pengguna sudah logout. Batas ini lebih penting daripada sekadar membandingkan JWT dengan PASETO: mengganti format token tidak otomatis menghasilkan mekanisme revokasi sesi. PASETO memberi setiap token version dan purpose yang eksplisit. Pada Version 4, v4.public menandatangani message dengan Ed25519, sedangkan v4.local mengenkripsi dan mengautentikasi message dengan symmetric cryptography. Pilihan tersebut menentukan siapa yang dapat membaca token serta siapa yang dapat membuat atau memverifikasinya. Pilihan itu tidak menentukan apakah token yang sebelumnya valid masih boleh diterima setelah state sesi berubah.