Langsung ke konten

Arsip

Keamanan Siber

112 artikel
Keamanan Siber 19 Sep 2026 7 min read

fs-verity Mengikat Pembacaan File Read-Only ke Digest Merkle Tree

Sebuah file dapat disimpan pada media yang tingkat kepercayaannya lebih rendah daripada proses yang mengonsumsinya. Menjadikan file tersebut read-only melalui permission bit biasa tidak membuktikan bahwa byte yang kemudian dikembalikan dari storage sama dengan byte yang sebelumnya disetujui. Linux fs-verity menangani batas integritas yang lebih sempit ini pada filesystem yang didukung dengan mengikat pembacaan file yang telah diaktifkan ke Merkle tree dan digest file yang stabil. Mekanisme ini memiliki dua peran keamanan yang berbeda. Kernel memverifikasi data file terhadap Merkle tree saat data dibaca. Kebijakan terpisah harus menetapkan bahwa digest fs-verity yang dihasilkan memang digest yang dimaksudkan untuk dipercaya oleh sistem. Menganggap kedua peran tersebut sebagai satu jaminan akan melebihkan properti yang diberikan fitur filesystem ini.

Keamanan Siber 19 Sep 2026 6 min read

DPoP Mengikat Token OAuth ke Kunci Client, Bukan ke Identitas Client

Bearer access token biasanya memberikan otorisasi kepada pihak mana pun yang dapat mempresentasikan nilainya ke resource server. Menyalin token karena itu dapat memindahkan otoritasnya dari client yang semula menerima token tersebut. OAuth 2.0 Demonstrating Proof of Possession, atau DPoP, mengubah sifat ini dengan mengikat token ke public key dan mewajibkan signed proof dari private key pasangannya saat token dipresentasikan. Binding tersebut mempersempit satu failure mode penting, tetapi tidak mengubah kunci menjadi identitas client universal. DPoP adalah mekanisme sender-constraining pada application layer. Jaminannya bergantung pada token binding, validasi proof, policy replay, TLS, dan keamanan konteks eksekusi client.

Keamanan Siber 19 Sep 2026 6 min read

DNS Rebinding Mempertahankan Web Origin Saat Tujuan Jaringan Berubah

DNS Rebinding Mempertahankan Web Origin Saat Tujuan Jaringan Berubah Browser dapat menganggap dua request sebagai same-origin meski koneksi TCP di balik keduanya berakhir pada alamat IP yang berbeda. Model origin dibentuk dari scheme, host, dan port pada URL. Resolusi DNS merupakan operasi jaringan di bawah identitas tersebut. Jika sebuah hostname mula-mula mengarah ke satu alamat lalu kemudian ke alamat lain, origin yang terlihat oleh browser dapat tetap sama. DNS rebinding memanfaatkan pemisahan itu. Hostname yang dikendalikan penyerang dapat mula-mula mengarah ke server milik penyerang yang mengirimkan script, lalu kemudian mengarah ke alamat yang dapat dijangkau dari jaringan korban. Bergantung pada perilaku browser, resolver, transport, dan service tujuan, request berikutnya untuk hostname yang sama dapat melewati batas jaringan tanpa berubah menjadi cross-origin dalam model origin browser.

Keamanan Siber 19 Sep 2026 6 min read

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Jaminan Sesi

Sebuah assertion WebAuthn dapat memiliki signature yang valid tetapi tetap menunjukkan anomali operasional: signature counter-nya tidak lebih besar daripada nilai yang disimpan setelah assertion sukses sebelumnya. Kondisi ini berguna sebagai sinyal, tetapi tidak sama dengan bukti bahwa private key telah disalin, dan counter tersebut bukan mekanisme pencegah replay. Field signCount berada di dalam authenticator data. Relying party menerima authenticator data itu sebagai bagian dari assertion lalu memverifikasinya bersama client data dan signature. Counter dapat memberi relying party bukti mengenai state authenticator di antara ceremony yang sukses. Nilai keamanannya bergantung pada perilaku counter milik authenticator dan pada kemampuan relying party menyimpan nilai sebelumnya secara benar.

Keamanan Siber 19 Sep 2026 6 min read

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Bukti Identitas

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Bukti Identitas Relying party dapat memverifikasi assertion WebAuthn yang valid dan tetap menerima nilai counter yang tidak memberikan bukti berguna mengenai kloning credential. Tanda tangan membuktikan penguasaan private key credential untuk assertion yang ditandatangani. Field signCount memiliki peran yang lebih sempit: ketika authenticator memelihara counter tanda tangan yang dapat digunakan, perubahan nilainya dapat memberi relying party indikasi bahwa credential yang sama mungkin aktif di lebih dari satu tempat.

Keamanan Siber 19 Sep 2026 6 min read

COOP dan COEP Membentuk Cross-Origin Isolation sebagai Batas Grup Dokumen

COOP dan COEP Membentuk Cross-Origin Isolation sebagai Batas Grup Dokumen Sebuah halaman web dapat bersifat same-origin dengan kode aplikasinya sendiri sambil tetap mempertahankan hubungan dengan popup, frame, worker, dan resource dari origin lain. Hubungan tersebut berpengaruh saat browser menentukan dokumen mana yang dapat berada dalam browsing context group yang sama dan capability mana yang aman untuk diberikan. Cross-origin isolation mengubah susunan itu melalui dua response policy dengan tugas berbeda. Cross-Origin-Opener-Policy (COOP) mengontrol hubungan opener pada top-level dan perpindahan browsing context group. Cross-Origin-Embedder-Policy (COEP) membatasi resource lintas origin yang dapat dimuat oleh dokumen beserta turunannya. Saat digunakan bersama dalam konfigurasi yang diperlukan untuk isolasi, keduanya membentuk batas yang ditegakkan browser dan cakupannya lebih luas daripada same-origin policy saja.

Keamanan Siber 19 Sep 2026 7 min read

Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit, Bukan Otomatis Aman

Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit, Bukan Otomatis Aman Sertifikat yang dipercaya publik dapat valid secara sintaksis, memiliki chain menuju trusted root, tetapi tetap merupakan penerbitan yang tidak diharapkan operator domain. Certificate Transparency (CT) menutup celah visibilitas tersebut dengan menempatkan penerbitan sertifikat ke log append-only yang dapat diaudit secara publik. Mekanisme ini mengubah keterlihatan Web PKI; sertifikat yang tercatat di log tidak otomatis menjadi bukti bahwa setiap keputusan penerbitannya benar.

Keamanan Siber 19 Sep 2026 7 min read

Binding Sertifikat OAuth mTLS Memindahkan Bukti Token ke Koneksi TLS

Binding Sertifikat OAuth mTLS Memindahkan Bukti Token ke Koneksi TLS Sebuah OAuth access token dapat lolos dari seluruh pemeriksaan sintaks dan kriptografi di resource server tetapi tetap belum cukup untuk memperoleh akses. Pada token yang terikat sertifikat mutual TLS, server juga memerlukan bukti dari koneksi TLS: client yang membawa token harus memiliki private key yang sesuai dengan sertifikat yang diasosiasikan dengan token tersebut. Kondisi ini mengubah batas keamanan. Bearer token dapat digunakan oleh pihak yang memperoleh nilai token, dengan tetap tunduk pada pembatasan token lainnya. Token yang terikat sertifikat menambahkan syarat kepemilikan terpisah yang terhubung ke TLS client certificate. Token dan private key menjadi dua bagian dalam jalur otorisasi yang sama.

Keamanan Siber 19 Sep 2026 7 min read

Batas Keamanan GrapheneOS: Hardening Android, Baseband, dan IMEI

GrapheneOS dapat mengubah cara Android mengisolasi aplikasi, cara layanan privileged diekspos, cara sistem operasi diverifikasi saat boot, dan seberapa besar kewenangan yang diberikan kepada Google Play. Namun, tidak setiap properti ponsel dapat diubah menjadi pengaturan sistem operasi. IMEI adalah contoh yang jelas untuk melihat batas tersebut. Dokumentasi GrapheneOS menyatakan bahwa IMEI pada perangkat produksi tidak dapat diubah dan sistem operasi tidak dapat menambahkan dukungan untuk operasi itu karena hardware tidak mendukungnya. Perbedaannya bersifat arsitektural: Android mengendalikan sebagian besar software stack, tetapi modem seluler dan mekanisme identitas perangkat bukan sekadar data aplikasi yang tersimpan di user space Android.

Keamanan Siber 19 Sep 2026 6 min read

Appraisal IMA Mengikat Akses File ke Metadata Integritas

Sebuah file dapat memiliki permission read atau execute biasa tetapi tetap gagal pada pemeriksaan integritas di batas kernel. Appraisal Integrity Measurement Architecture (IMA) Linux dapat menerapkan rule policy pada hook terpilih dan mewajibkan isi file sesuai dengan metadata integritas sebelum operasi yang tercakup dilanjutkan. Kondisi ini menambahkan syarat integritas konten pada keputusan akses tanpa mengubah Unix mode bit atau otorisasi aplikasi menjadi mekanisme integritas. IMA memiliki beberapa fungsi yang saling terkait tetapi berbeda. Measurement mencatat state file dalam integrity measurement list dan dapat memperluas measurement ke TPM. Appraisal mengevaluasi file terhadap metadata integritas dan dapat menolak akses ketika policy serta mode enforcement mensyaratkan hasil yang valid. Audit mencatat state yang relevan bagi keamanan. Deployment yang hanya mengukur file memperoleh bukti mengenai state yang teramati; kondisi tersebut tidak otomatis memberikan perilaku blocking yang terkait dengan appraisal.

Keamanan Siber 18 Sep 2026 4 min read

Seal Memfd Mengubah File Anonim yang Mutable Menjadi Objek Serah Terima Eksplisit

Sebuah proses menyiapkan payload biner di memori, menyerahkan file descriptor ke proses lain, lalu mengharapkan byte tetap stabil setelah validasi. Descriptor biasa tidak menghasilkan jaminan tersebut. Jika masih ada pemegang dengan otoritas tulis, objek dapat berubah setelah diperiksa konsumen, sedangkan izin pathname tidak memberi batas yang berguna ketika objek tidak memiliki nama filesystem biasa. Linux memfd_create() menyediakan file anonim yang ditopang penyimpanan filesystem menyerupai memori, dan file seal dapat membatasi perubahan berikutnya pada file tersebut. Properti keamanan yang berguna bukan anonimitas semata. Mekanismenya memungkinkan pembuatan objek mutable, penerapan pembatasan yang tidak dapat dibatalkan, lalu penyerahan descriptor dengan backing file yang tidak lagi dapat diubah melalui operasi yang dilarang.

Keamanan Siber 18 Sep 2026 6 min read

Seal File memfd Mengubah Memori Bersama Menjadi Batas Mutasi yang Dipaksakan Kernel

Sebuah broker dapat mengalokasikan objek berbasis memori, mengisi isinya, lalu mengirim file descriptor objek itu ke proses lain melalui UNIX domain socket. Penerima dapat memperlakukan byte tersebut sebagai konfigurasi immutable, kode terkompilasi, atau artefak terserialisasi. Asumsi itu tidak aman jika pengirim atau pemegang lain masih dapat mengubah inode yang sama setelah validasi. Linux memfd_create() dan file seal menyediakan cara yang dipaksakan kernel untuk mempersempit permukaan mutasi tersebut tanpa memberi objek sebuah pathname filesystem persisten.

Keamanan Siber 18 Sep 2026 5 min read

Ruleset Landlock Menambahkan Batas Akses Filesystem pada Lingkup Proses

Sebuah service dapat dimulai dengan permission filesystem biasa yang lebih luas daripada file yang dibutuhkannya saat operasi stabil. Mengubah ownership atau topologi mount bisa tidak praktis karena resource host yang sama dipakai bersama proses lain. Linux Landlock mengisi celah ini dengan memungkinkan proses menambahkan pembatasan akses yang dipaksakan kernel kepada dirinya sendiri dan, melalui inheritance, kepada proses turunannya. Landlock adalah Linux Security Module yang dirancang untuk sandboxing. Aturannya tidak memberikan akses filesystem yang ditolak oleh DAC, ACL, capabilities, atau mekanisme keamanan lain. Landlock menambahkan lapisan otorisasi lain. Sebuah operasi hanya berhasil ketika kontrol lain yang berlaku dan kebijakan Landlock sama-sama mengizinkannya.

Keamanan Siber 18 Sep 2026 6 min read

Referensi Proses Pidfd Memisahkan Identitas dari PID Numerik

Sebuah supervisor mencatat PID worker, menjalankan pekerjaan lain, lalu mengirim sinyal ke nomor tersebut. Jika worker awal sudah berhenti dan kernel menggunakan kembali PID-nya, operasi berikutnya dapat mengenai proses yang berbeda. Nomor itu mengidentifikasi entri dalam PID namespace pada suatu saat; nomor tersebut bukan handle proses yang tahan lama. Pidfd Linux menambahkan representasi identitas proses dalam bentuk file descriptor. Pidfd yang diperoleh untuk sebuah proses tetap merujuk ke proses tersebut dan tidak dialihkan ketika PID numeriknya didaur ulang. Mekanisme ini mengubah batas identitas untuk supervisi, tetapi tidak memberikan kewenangan luas atas proses yang dirujuk.

Keamanan Siber 18 Sep 2026 6 min read

Propagasi Mount Menentukan Batas Filesystem Antar-Mount Namespace Linux

Sebuah proses dapat masuk ke mount namespace Linux baru tetapi tetap melihat mount yang kemudian dibuat di tempat lain. Batas namespace tetap ada: proses tersebut memiliki tabel mount sendiri. Mount baru muncul karena sebagian mount di kedua namespace masih terhubung melalui relasi propagasi. Perbedaan ini penting pada container runtime, sandbox layanan, sistem build, dan helper berprivilege. Membuat mount namespace memisahkan tampilan tabel mount milik namespace, tetapi tindakan itu sendiri tidak membuat setiap event mount berikutnya bersifat lokal. Status shared-subtree menentukan apakah event mount dan unmount dapat melintasi batas tersebut.

Keamanan Siber 18 Sep 2026 5 min read

process_vm_readv Melintasi Memori Proses di Balik Pemeriksaan Akses ptrace

Agen diagnostik mungkin memerlukan byte dari proses lain tanpa menghentikan proses tersebut atau melakukan attach seperti debugger tradisional. Linux process_vm_readv() menyediakan jalur data itu: pemanggil memberikan buffer lokal dan rentang alamat pada proses target, lalu kernel mentransfer byte di antara kedua address space. Interface ini kuat karena target tidak secara eksplisit mengirimkan data. Batas keamanannya karena itu berada di luar protokol aplikasi milik target. Linux membatasi operasi dengan pemeriksaan access mode ptrace, sementara transfer memori tetap bergantung pada layout virtual memory target yang dapat berubah.

Keamanan Siber 18 Sep 2026 5 min read

PR_SET_DUMPABLE Mengubah Batas Inspeksi Proses Linux

Sebuah service menerima credential ke dalam memori proses, menurunkan privilege, lalu terus berjalan dengan account biasa. Proses lain dengan account yang sama masih mungkin dapat menginspeksinya melalui interface yang ditujukan untuk debugging. Linux menempatkan atribut proses tambahan, yang umum disebut dumpable, ke dalam beberapa keputusan akses tersebut. prctl(PR_SET_DUMPABLE, 0) menandai calling process sebagai non-dumpable. Dampaknya lebih luas daripada sekadar meniadakan core file: Linux juga memasukkan status dumpable ke pemeriksaan akses ptrace dan mengubah perilaku ownership file di bawah /proc/<pid>. Dampak tersebut membentuk batas yang saling terkait, tetapi bukan satu larangan universal terhadap observasi proses.

Keamanan Siber 18 Sep 2026 5 min read

pidfd Mengikat Operasi Proses ke Referensi Kernel yang Stabil

Sebuah supervisor mencatat PID 4127, mengerjakan aktivitas lain, lalu mengirim sinyal ke 4127. Di antara kedua langkah itu, proses awal dapat berhenti dan kernel pada akhirnya dapat memberikan PID numerik yang sama kepada proses lain. Angka tersebut tetap menunjuk suatu proses, tetapi belum tentu proses yang semula hendak dipengaruhi supervisor. PID file descriptor Linux, yang umum disebut pidfd, memindahkan batas tersebut dari pencarian ulang angka menjadi file descriptor yang merujuk task tertentu. Perubahan ini sempit tetapi relevan bagi keamanan: operasi yang menerima pidfd dapat tetap terikat pada task yang dipilih saat referensi diperoleh, alih-alih kembali mencari angka yang dapat digunakan ulang.

Keamanan Siber 18 Sep 2026 6 min read

Pembatasan io_uring Membekukan Permukaan Operasi yang Diizinkan Sebelum Ring Diaktifkan

Sebuah layanan dapat memberikan instance io_uring kepada kode yang hanya perlu menjalankan kelas operasi asinkron yang sempit. Ring itu sendiri mendukung banyak opcode submission dan perintah registration. Jika pembatasan hanya bergantung pada kode aplikasi agar tidak memakai operasi tertentu, permukaan yang diizinkan tetap berupa konvensi, bukan properti yang ditegakkan kernel. Linux menyediakan mekanisme yang lebih ketat melalui IORING_REGISTER_RESTRICTIONS. Ring yang dibuat dengan IORING_SETUP_R_DISABLED dapat menerima sekumpulan pembatasan sebelum dapat dipakai untuk submission. Proses kemudian mengaktifkan ring dengan IORING_REGISTER_ENABLE_RINGS. Sejak titik itu, kernel mengevaluasi operasi terhadap pembatasan yang telah didaftarkan.

Keamanan Siber 18 Sep 2026 5 min read

openat2 Menjadikan Resolusi Path sebagai Batas Keamanan Eksplisit

Sebuah layanan berprivilege dapat menerima pathname relatif dari komponen dengan tingkat kepercayaan lebih rendah, sementara akses seharusnya terbatas pada file di bawah direktori tertentu. Pemeriksaan string terhadap .., penolakan garis miring di awal, atau inspeksi symbolic link sebelum open() berikutnya tidak mengikat pemeriksaan tersebut ke lookup kernel yang memperoleh file. Entri direktori dapat berubah di antara dua operasi, symbolic link dapat mengalihkan traversal, dan topologi mount dapat mengubah namespace yang dicapai oleh sebuah path.

Keamanan Siber 18 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Menempatkan System Call Terpilih di Balik Keputusan Supervisor

Sebuah proses sandbox dapat memerlukan operasi yang tidak aman jika direpresentasikan sebagai aturan allow seccomp permanen. Operasi tersebut dapat bergantung pada kebijakan runtime, keadaan eksternal, atau resource yang seharusnya hanya diperiksa oleh komponen dengan privilese lebih tinggi. Mengizinkan system call tanpa syarat memperluas sandbox, sedangkan menolaknya menghilangkan fungsi yang dibutuhkan. Linux menyediakan titik mediasi untuk kondisi ini melalui notifikasi pengguna seccomp. Filter seccomp dapat mengembalikan SECCOMP_RET_USER_NOTIF untuk call tertentu. Kernel kemudian memblokir task pemicu dan mengirim notifikasi melalui file descriptor listener. Supervisor membaca notifikasi itu dan mengirim respons yang menentukan disposisi langsung dari call yang dicegat.

Keamanan Siber 18 Sep 2026 5 min read

Notifikasi Pengguna Seccomp Mendelegasikan Eksekusi Syscall Melintasi Batas Privilege

Sebuah proses terisolasi dapat mencapai syscall yang akan ditolak kernel berdasarkan kredensialnya saat ini, sementara supervisor terpisah memiliki privilege yang cukup untuk menjalankan operasi ekuivalen secara aman atas nama proses tersebut. Notifikasi pengguna seccomp Linux membentuk kanal mediasi untuk susunan ini: filter dapat menghentikan thread pemanggil, mengirim notifikasi ke listener, lalu menunggu respons dari userspace. Mekanisme ini lebih spesifik daripada memperlakukan supervisor sebagai proxy syscall umum. Notifikasi membawa data syscall pada tingkat register dan identifier yang terikat pada permintaan yang masih tertunda. Supervisor dapat membentuk nilai balik, menyuntikkan file descriptor, atau pada kondisi tertentu meminta kernel melanjutkan syscall asli. Setiap pilihan menempatkan batas kepercayaan pada lokasi yang berbeda.

Keamanan Siber 18 Sep 2026 5 min read

MADV_DONTDUMP Mengecualikan Mapping Memori Terpilih dari Core Image Linux

Sebuah layanan yang berjalan lama dapat menyimpan kredensial, material sesi, atau state hasil dekripsi di memori sambil tetap mengandalkan core image untuk diagnosis crash. Menonaktifkan pembuatan core untuk seluruh proses menghilangkan state diagnostik bersama state sensitif. Linux menyediakan kontrol yang lebih sempit: madvise() dengan MADV_DONTDUMP menandai mapping tertentu agar kernel tidak memasukkannya ke core image. Mekanisme ini mengubah kebijakan penyertaan core dump untuk suatu rentang alamat. Mekanisme tersebut tidak membuat byte tidak dapat diakses oleh proses, mengenkripsinya, menghapusnya, atau membentuk penghalang umum terhadap inspeksi proses. Nilai keamanannya spesifik pada satu jalur paparan data: memori yang tertangkap melalui mekanisme core dump kernel.

Keamanan Siber 18 Sep 2026 7 min read

Landlock Menambahkan Lapisan Pembatasan Lokal Proses pada Kontrol Akses Linux

Sebuah service dapat dimulai dengan seluruh izin filesystem yang diberikan kepada identitas Unix-nya, tetapi hanya memerlukan sebagian kecil izin tersebut setelah inisialisasi. Mengganti akun service atau topologi mount dapat mengurangi otoritas itu, tetapi keduanya merupakan keputusan pada tingkat deployment. Linux Landlock menyediakan batas yang berbeda: proses dapat menambahkan pembatasan pada dirinya sendiri dan turunannya tanpa memperoleh privilege untuk memberikan akses baru. Landlock adalah Linux Security Module yang dapat ditumpuk. Aturannya menjadi constraint tambahan, bukan pengganti discretionary access control, capabilities, atau kebijakan LSM lain yang aktif. Aturan Landlock tidak dapat mengubah operasi yang ditolak menjadi diizinkan. Landlock hanya dapat menghapus otoritas yang sebelumnya dimiliki proses.