Langsung ke konten

Arsip

Keamanan Siber

112 artikel
Keamanan Siber 18 Sep 2026 7 min read

Kredensial Tersimpan OverlayFS Memisahkan Akses Overlay dari Akses Filesystem Dasar

Kredensial Tersimpan OverlayFS Memisahkan Akses Overlay dari Akses Filesystem Dasar Sebuah proses membuka path melalui mount OverlayFS dan tampak mengakses satu objek filesystem biasa. Kernel sebenarnya dapat mengacu ke layer atas, layer bawah, atau keduanya, sedangkan operasi tulis dapat memicu copy-up sebelum operasi yang diminta diteruskan. Indireksi ini membentuk persoalan otorisasi: pemanggil harus diizinkan memakai objek yang disajikan overlay, sementara akses internal ke filesystem dasar juga harus berjalan dengan identitas keamanan yang terdefinisi.

Keamanan Siber 18 Sep 2026 5 min read

Kredensial Peer UNIX Socket Mengikat IPC Lokal ke Identitas yang Diamati Kernel

Sebuah daemon lokal berprivilege menerima request melalui socket AF_UNIX dan perlu memutuskan apakah pengirim boleh menjalankan suatu operasi. Mempercayai UID, PID, atau nama akun yang dikodekan di dalam request hanya berarti mempercayai data yang diberikan client. Linux menyediakan kanal identitas berbeda: kernel dapat mengekspos kredensial yang terkait dengan peer atau dengan satu pesan tertentu. SO_PEERCRED dan SCM_CREDENTIALS sama-sama membawa struct ucred, tetapi keduanya menggambarkan momen berbeda dalam relasi IPC. Menganggap keduanya setara dapat mengubah batas otorisasi lokal yang kuat menjadi asumsi identitas yang sudah stale.

Keamanan Siber 18 Sep 2026 4 min read

Idmapped Mount Memetakan Ulang Kepemilikan File Tanpa Menulis Ulang Inode

Idmapped Mount Memetakan Ulang Kepemilikan File Tanpa Menulis Ulang Inode Sebuah container memerlukan akses baca-tulis ke direktori yang file-nya memiliki nilai kepemilikan host yang tidak selaras dengan user namespace container. Perubahan kepemilikan secara rekursif dapat membuat direktori tersebut dapat digunakan, tetapi tindakan itu juga mengubah metadata inode persisten dan dapat mengganggu setiap tampilan lain dari filesystem yang sama. Idmapped mount Linux menyediakan mekanisme yang lebih sempit: satu mount dapat menerapkan pemetaan identitas berbeda sementara kepemilikan yang tersimpan tetap utuh.

Keamanan Siber 18 Sep 2026 6 min read

fs-verity Mengikat Pembacaan File pada Digest Merkle Tree

Package manager dapat menempatkan executable pada filesystem yang writable, menutupnya, lalu mengharapkan setiap byte yang dibaca kemudian tetap sama dengan objek yang sebelumnya disetujui. Permission biasa dapat menghentikan penulis yang tunduk pada kebijakan, tetapi tidak mengubah isi file menjadi objek dengan identitas kriptografis. Linux fs-verity menyediakan properti yang lebih sempit untuk file individual: setelah verity diaktifkan, data file menjadi read-only dan pembacaan diperiksa terhadap Merkle tree yang berakar pada digest file yang stabil.

Keamanan Siber 18 Sep 2026 5 min read

Event Permission Fanotify Menempatkan Akses File di Balik Keputusan Userspace

Sebuah proses memanggil execve() untuk binary pada filesystem yang dipantau, tetapi kernel tidak langsung menyelesaikan execution open. Sebuah grup fanotify meminta FAN_OPEN_EXEC_PERM, sehingga akses menunggu ketika listener userspace menerima event lalu mengembalikan FAN_ALLOW atau FAN_DENY. Mekanisme ini menyisipkan keputusan userspace sinkron ke dalam operasi filesystem yang semestinya berjalan setelah pemeriksaan permission kernel biasa. Titik intersepsi tersebut berguna bagi policy engine yang memerlukan informasi di luar permission inode biasa, tetapi juga membentuk batas enforcement tersendiri. Availability kini bergantung pada responder userspace, cakupan event bergantung pada mark dan kelas event fanotify yang dipilih, dan mekanisme ini tidak mengubah setiap bentuk penggunaan file menjadi operasi yang dimediasi.

Keamanan Siber 18 Sep 2026 5 min read

close_range Mempersempit Pewarisan File Descriptor Sebelum exec

Sebuah proses layanan dapat mengumpulkan socket, pipe, handle direktori, file log, dan descriptor kontrol jauh sebelum menjalankan helper. Jika descriptor tersebut tetap terbuka pada program baru, helper menerima kapabilitas yang tidak tampak dari argumen command line maupun environment. Socket yang sudah terhubung dapat membawa akses terautentikasi; direktori yang terbuka dapat mempertahankan akses ke lokasi filesystem; pipe dapat membuka jalur data komponen lain. Linux close_range() memberi kode sebelum exec operasi berbasis rentang atas file descriptor. Nilai keamanannya bukan karena descriptor menjadi tidak berbahaya. Mekanisme ini memungkinkan proses mempersempit kumpulan descriptor yang melewati batas execve() tanpa menginventarisasi /proc/self/fd atau memanggil close() satu per satu untuk setiap descriptor kandidat.

Keamanan Siber 17 Sep 2026 5 min read

Userfaultfd Memindahkan Resolusi Page Fault ke Userspace

Userfaultfd Memindahkan Resolusi Page Fault ke Userspace Sebuah thread menyentuh page virtual memory yang terdaftar lalu berhenti sebelum akses selesai. Alih-alih menyelesaikan fault sepenuhnya di kernel, Linux dapat melaporkan event melalui userfaultfd dan membiarkan komponen userspace lain menentukan kapan serta dengan konten apa eksekusi dapat dilanjutkan. Rancangan ini mendukung live migration, transfer memori post-copy, checkpointing, dan sistem manajemen memori terkait, tetapi juga menempatkan titik keputusan yang sensitif terhadap concurrency di luar thread yang mengalami fault.

Keamanan Siber 17 Sep 2026 6 min read

TLS Must-Staple Mengubah OCSP yang Hilang Menjadi Kegagalan Handshake

TLS Must-Staple Mengubah OCSP yang Hilang Menjadi Kegagalan Handshake Server TLS dapat memiliki private key yang valid dan menyajikan sertifikat yang membentuk chain ke root tepercaya, tetapi bukti status revokasinya tidak tersedia. OCSP stapling biasa tidak selalu mengubah kondisi tersebut menjadi kegagalan: client dapat meminta informasi status, tetapi dalam protokol stapling dasar server masih diperbolehkan tidak mengirim respons. Sifat opsional ini menciptakan batas keamanan. Intermediary aktif yang mampu menghalangi akses ke OCSP responder dapat memanfaatkan kebijakan client yang menerima pemeriksaan revokasi yang tidak konklusif. Ekstensi TLS Feature dari RFC 7633 mengubah sertifikat itu sendiri sehingga fitur TLS tertentu menjadi syarat penggunaan yang dapat diterima. Untuk OCSP stapling, sertifikat dapat menyatakan bahwa client yang patuh harus menerima bukti status yang diminta.

Rekayasa Perangkat Lunak 17 Sep 2026 5 min read

Seccomp User Notification Mendelegasikan System Call Terpilih ke Supervisor

Sebuah system call yang dipilih oleh seccomp filter dapat berhenti sebelum dieksekusi kernel lalu muncul sebagai request pada notification file descriptor. Dengan SECCOMP_RET_USER_NOTIF, Linux mengubah call tersebut menjadi titik koordinasi antara target yang terblokir dan supervisor userspace. Supervisor dapat mengemulasikan hasil, menginjeksi file descriptor untuk operasi yang sesuai, atau mengizinkan kernel melanjutkan call asli. Mekanisme ini sengaja lebih sempit daripada security policy engine umum di userspace. Batas terkuatnya adalah protokol suspensi dan respons yang dimediasi kernel. Data yang diakses melalui pointer ke memori target tetap dapat berubah di sekitar proses inspeksi supervisor, dan respons yang melanjutkan call asli kembali masuk ke eksekusi kernel biasa dengan race tersebut tetap relevan.

Keamanan Siber 17 Sep 2026 6 min read

SCM_RIGHTS Memindahkan Otoritas File Descriptor Melalui Unix Socket

SCM_RIGHTS Memindahkan Otoritas File Descriptor Melalui Unix Socket Sebuah layanan berprivilege dapat membuka file yang tidak dapat dibuka proses lain melalui pathname, lalu mengirim akses tersebut melalui Unix-domain socket. Proses penerima memperoleh file descriptor baru yang merujuk ke state open-file kernel yang sama. Tidak diperlukan lookup pathname kedua, dan kemampuan penerima untuk membuka path tersebut tidak dievaluasi ulang sebagai bagian dari transfer. Properti itu membuat SCM_RIGHTS lebih dari sekadar fasilitas IPC. Mekanisme ini memindahkan capability kernel yang sudah terbentuk melewati batas proses. Keamanan bergantung pada kedua sisi pertukaran: pengirim harus membatasi descriptor yang boleh keluar dari domain otoritasnya, sedangkan penerima harus memperlakukan descriptor masuk sebagai objek berprivilege yang propertinya perlu divalidasi.

Keamanan Siber 17 Sep 2026 5 min read

Ruleset Landlock Menambahkan Batas Penolakan Filesystem Lokal pada Proses

Sebuah layanan dimulai dengan akses filesystem biasa yang berasal dari kredensialnya, memuat konfigurasi, membuka sejumlah resource, lalu mulai memproses data yang mungkin tidak tepercaya. Mengganti UID atau masuk ke container dapat mengubah model otoritas di sekeliling proses, tetapi kedua tindakan itu sendiri tidak menyatakan aturan sempit seperti “mulai titik ini, pembacaan baru hanya boleh menuju hierarki ini dan penulisan hanya boleh menuju direktori tersebut.” Landlock di Linux menyediakan lapisan pembatasan yang dikendalikan proses untuk batas tersebut. Proses membuat ruleset, menambahkan aturan objek, lalu memberlakukan ruleset pada dirinya. Domain Landlock yang terbentuk ditumpuk bersama discretionary access control dan keputusan Linux Security Module lain. Landlock dapat menghapus akses yang diizinkan mekanisme tersebut; Landlock tidak memberikan akses yang ditolak mekanisme lain.

Keamanan Siber 17 Sep 2026 6 min read

Ruleset Landlock Membatasi Akses Path Berikutnya, Bukan Otoritas File yang Sudah Terbuka

Ruleset Landlock Membatasi Akses Path Berikutnya, Bukan Otoritas File yang Sudah Terbuka Sebuah proses membuka file konfigurasi dengan akses tulis, memasang ruleset Landlock yang ketat, lalu terus menjalankan kode yang seharusnya hanya dapat mengakses direktori kerja kecil. Kebijakan yang aktif kemudian dapat memblokir upaya baru untuk membuka path konfigurasi itu, tetapi descriptor yang diperoleh sebelum pembatasan tetap dapat digunakan. Cakupan filesystem sudah menyempit, namun otoritas yang sebelumnya terwujud sebagai file terbuka tidak ikut hilang.

Keamanan Siber 17 Sep 2026 4 min read

Pidfd Mengubah Identitas Proses Menjadi Referensi Kernel yang Stabil

Sebuah supervisor mencatat PID 1842 untuk satu worker, menunggu event asinkron, lalu mengirim signal. Di antara kedua operasi itu, worker dapat berhenti, di-reap, dan PID numeriknya kemudian dapat menunjuk proses lain. Angkanya masih tampak valid, tetapi identitas yang dirujuk sudah berubah. Pidfd pada Linux memindahkan kelas kontrol proses ini dari lookup numerik berulang. PID file descriptor merujuk satu proses tertentu dan memberi userspace referensi yang dipertahankan kernel untuk interface seperti pidfd_send_signal(), API polling, serta, dengan pemeriksaan izin tambahan, pidfd_getfd().

Keamanan Siber 17 Sep 2026 5 min read

openat2 Menjadikan Kebijakan Resolusi Path Bagian dari Operasi Open

openat2 Menjadikan Kebijakan Resolusi Path Bagian dari Operasi Open Sebuah layanan menerima pathname relatif dan bermaksud membuka hanya objek di bawah direktori yang sudah dipercaya. Pemeriksaan leksikal dapat menolak komponen .. yang jelas, tetapi namespace filesystem dapat memuat symbolic link, mount point, atau rename bersamaan yang mengubah path walk setelah pemeriksaan tersebut. Keputusan keamanan dan operasi pembukaan file lalu menggambarkan dua momen berbeda. Linux openat2() menyediakan batas yang lebih sempit. Flag resolve membatasi operasi resolusi path kernel yang menghasilkan file descriptor. Mekanisme ini tidak membuat penanganan path arbitrer otomatis aman, tetapi dapat memindahkan beberapa aturan pembatasan dari logika pemeriksaan awal string ke lookup yang benar-benar memilih objek.

Keamanan Siber 17 Sep 2026 6 min read

Notifikasi Pengguna Seccomp Memindahkan Keputusan Syscall Terpilih ke Supervisor

Sebuah proses terisolasi menerbitkan system call yang tidak dapat direduksi secara aman oleh kebijakan seccomp biasa menjadi keputusan statis izinkan atau tolak. Argumennya mungkin merujuk ke memori proses yang dapat berubah, atau operasi tersebut memerlukan pekerjaan berprivilege yang dilakukan di luar proses terisolasi. Mengembalikan errno tetap terlalu membatasi, sedangkan mengizinkan panggilan secara langsung memberi target otoritas lebih besar daripada yang dimaksudkan deployment. Notifikasi pengguna seccomp Linux membentuk jalur mediasi untuk kondisi ini. Filter dapat mengembalikan SECCOMP_RET_USER_NOTIF, sehingga kernel memblokir task pemicu dan mengirim permintaan melalui listener file descriptor. Supervisor userspace menerima permintaan tersebut lalu memasok hasil. Mekanisme ini memindahkan lokasi keputusan untuk syscall terpilih, tetapi tidak menjadikan seccomp sebagai reference monitor umum tanpa kebijakan dan kontrol race tambahan.

Keamanan Siber 17 Sep 2026 5 min read

no_new_privs Membuat Peningkatan Privilege Saat Eksekusi Bersifat Irreversibel

no_new_privs Membuat Peningkatan Privilege Saat Eksekusi Bersifat Irreversibel Sebuah layanan Linux dapat dengan sengaja mengeksekusi program yang memiliki bit set-user-ID atau file capabilities sambil bermaksud tetap berada pada tingkat privilege yang sudah dimilikinya. Tanpa batas eksekusi eksplisit, execve() dapat menjadi transisi privilege: metadata pada executable dapat mengubah kredensial efektif atau menyumbangkan capability kepada program baru. Atribut task no_new_privs mengubah transisi tersebut. Setelah aktif, execve() yang berhasil tidak dapat memberikan privilege yang sebelumnya tidak dapat digunakan task sebelum pemanggilan itu. Atribut ini diwariskan kepada turunan, bertahan melewati eksekusi, dan tidak dapat dinonaktifkan. Sifat tersebut menjadikannya constraint satu arah pada garis keturunan proses, bukan opsi sementara untuk satu executable.

Keamanan Siber 17 Sep 2026 6 min read

Kredensial Peer Unix Socket Mengikat Identitas ke Koneksi Lokal

Kredensial Peer Unix Socket Mengikat Identitas ke Koneksi Lokal Sebuah layanan lokal berprivilege sering menerima permintaan dari proses yang berbagi host tetapi tidak berbagi otoritas. Pathname pada Unix domain socket dapat mengendalikan pihak yang mencapai listener, tetapi koneksi yang berhasil tidak dengan sendirinya memberi tahu layanan proses mana yang berada di ujung lain. Linux menyediakan batas kedua: SO_PEERCRED membuat Unix socket yang terhubung dapat mengekspos kredensial peer yang dipasok kernel.

Keamanan Siber 17 Sep 2026 9 min read

Identitas Mutual TLS Dapat Hilang di Terminating Proxy

Identitas Mutual TLS Dapat Hilang di Terminating Proxy Sebuah layanan dapat mewajibkan sertifikat client pada endpoint publik, hanya menerima sertifikat yang berantai ke certificate authority yang disetujui, tetapi tetap meneruskan request yang pada akhirnya tidak terautentikasi ke aplikasi di belakangnya. Pemeriksaan TLS bisa saja sepenuhnya benar. Celah muncul ketika reverse proxy mengakhiri koneksi TLS tersebut lalu membuka koneksi lain menuju backend. Mutual TLS mengautentikasi endpoint pada koneksi TLS tertentu. Ia tidak otomatis menempelkan identitas client yang sudah diautentikasi ke request HTTP setelah koneksi itu berakhir, dan koneksi TLS kedua tidak otomatis mewarisi peer dari koneksi pertama. Begitu proxy menjadi TLS server bagi client eksternal, proxy-lah komponen yang memiliki hasil verifikasi sertifikat client. Identitas backend yang diturunkan dari hasil tersebut harus melewati batas kepercayaan baru.

Keamanan Siber 17 Sep 2026 6 min read

fs-verity Menjadikan Integritas Data File sebagai Properti Saat Dibaca

Sebuah host dapat perlu menyimpan executable, paket, model, atau data yang diperbarui secara independen pada filesystem writable sambil tetap mendeteksi perubahan isi file setelah artefak diterima. Hash userspace satu kali dapat mengidentifikasi byte pada satu saat, tetapi tidak membuat read berikutnya bergantung pada pengukuran tersebut. File dapat dibuka kembali, halaman dapat dikeluarkan dari cache lalu dimuat ulang, dan storage di bawah page cache dapat mengembalikan data yang berbeda. Linux fs-verity memindahkan pemeriksaan integritas ini ke jalur read filesystem untuk setiap file. Setelah verity diaktifkan, file menjadi read-only dan datanya dikaitkan dengan Merkle tree. Read diperiksa terhadap tree tersebut, dan userspace dapat mengambil digest ringkas yang merepresentasikan file terlindungi. Mekanisme ini menyediakan enforcement integritas untuk data file; penentuan digest mana yang dipercaya tetap merupakan persoalan autentikasi terpisah.

Keamanan Siber 17 Sep 2026 7 min read

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap

Filter Seccomp Mengurangi Permukaan Syscall Tanpa Membentuk Sandbox Lengkap Sebuah layanan dapat berjalan dengan allowlist seccomp yang pendek tetapi tetap memiliki otoritas luas melalui file descriptor, izin filesystem, endpoint jaringan, dan kredensial. Filter dapat mengurangi secara tajam interface kernel yang dapat dicapai melalui syscall, tetapi proses masih mampu melakukan tindakan berbahaya melalui operasi yang memang diizinkan. Inilah batas utama seccomp: mekanisme ini memfilter percobaan syscall; mekanisme ini tidak menetapkan seluruh kebijakan keamanan sebuah proses.

Keamanan Siber 17 Sep 2026 8 min read

Fetch Metadata Mengekspos Konteks Request Browser di Batas Server

Fetch Metadata Mengekspos Konteks Request Browser di Batas Server Endpoint yang mengubah state dapat menerima dua HTTP request dengan method, path, cookie, dan body yang sama walaupun browser mencapainya melalui konteks yang sangat berbeda. Satu request mungkin berasal dari document milik aplikasi sendiri. Request lain mungkin dipicu foreign site melalui form, image load, navigation, atau mekanisme browser lain yang mengizinkan request tanpa memberi initiating page akses ke response. Authentication saja tidak memisahkan kedua kasus tersebut. Ambient credential dapat ikut terkirim sesuai aturan cookie dan credential, sedangkan server biasanya baru melihat HTTP message setelah browser membuat keputusan kontekstualnya. Fetch Metadata menambahkan request header yang dibuat browser untuk membawa fakta terpilih mengenai konteks tersebut ke policy boundary server.

Keamanan Siber 17 Sep 2026 5 min read

execveat Mengikat Eksekusi Program ke Referensi File yang Sudah Dibuka

Sebuah launcher memilih executable dari suatu direktori, memeriksa atribut atau kontennya, lalu menjalankannya. Jika tahap pemilihan dan eksekusi masing-masing melakukan resolusi pathname secara terpisah, rename, perubahan symlink, atau penggantian direktori di antara kedua operasi dapat membuat objek yang dieksekusi berbeda dari objek yang diperiksa. Linux execveat() dapat memindahkan batas tersebut dari lookup pathname kedua ke referensi file yang sudah diperoleh. Dengan AT_EMPTY_PATH, pathname kosong memberi instruksi kepada kernel untuk mengeksekusi objek yang dirujuk oleh dirfd. Descriptor tersebut dapat dibuka dengan O_PATH. Keputusan eksekusi tetap melewati pemeriksaan permission dan format executable normal di kernel, tetapi pemilihan objek tidak lagi bergantung pada resolusi ulang pathname asal.

Keamanan Siber 17 Sep 2026 6 min read

Early Data TLS 1.3 Menukar Satu Round Trip dengan Paparan Replay

Early Data TLS 1.3 Menukar Satu Round Trip dengan Paparan Replay Klien TLS 1.3 yang kembali terhubung dapat memiliki tiket resumption dan data aplikasi yang siap dikirim sebelum handshake baru selesai. Early data, yang umum disebut data 0-RTT, mengizinkan byte tersebut berjalan dalam flight pertama klien. Keuntungan latensi ini mengubah sebuah properti keamanan tepat pada titik ketika aplikasi mungkin mulai bertindak: early data tidak memiliki perlindungan replay yang sama dengan data aplikasi biasa setelah handshake.

Keamanan Siber 17 Sep 2026 7 min read

DNS Rebinding Mempertahankan Web Origin sambil Mengubah Tujuan Jaringan

DNS Rebinding Mempertahankan Web Origin sambil Mengubah Tujuan Jaringan Browser dapat memuat active content dari server publik, mempertahankan content tersebut dalam web origin yang sama, lalu mengirim request berikutnya dengan hostname yang sama ke alamat privat. Tuple origin tidak berubah. Tujuan jaringannya yang berubah. Ketidaksesuaian inilah inti DNS rebinding. Web origin terutama diidentifikasi oleh scheme, host, dan port, sedangkan DNS memetakan hostname ke alamat jaringan di luar tuple tersebut. Ketika nama yang dikendalikan attacker menghasilkan resolusi berbeda dari waktu ke waktu, origin check dan network-location check dapat menggambarkan dua security boundary yang berbeda.