Langsung ke konten

Arsip

PKI

34 artikel
Keamanan Siber 24 Sep 2026 5 min read

Record CAA Membatasi Penerbitan Sertifikat Publik

Certificate authority publik tidak hanya memvalidasi kontrol atas nama DNS. Sebelum menerbitkan sertifikat, CA yang mengikuti spesifikasi CAA juga memeriksa DNS untuk mencari kebijakan Certification Authority Authorization yang relevan bagi setiap nama dalam permintaan. Kebijakan itu dapat mempersempit kumpulan penerbit yang diizinkan membuat sertifikat untuk domain tersebut. CAA merupakan kontrol penerbitan, bukan pengganti validasi kontrol domain. CA yang sudah diizinkan tetap harus menjalankan persyaratan validasi dan penerbitannya. Record ini menambahkan satu keputusan lagi: setelah validasi berhasil, apakah penerbit tersebut diizinkan oleh kebijakan CAA yang dipublikasikan domain?

Keamanan Siber 24 Sep 2026 6 min read

OCSP Stapling Mengirim Status Sertifikat dalam Handshake TLS

Validasi sertifikat menjawab lebih dari satu pertanyaan. Klien memeriksa bahwa sertifikat membentuk rantai ke root tepercaya, cocok dengan identitas yang dituju, berada dalam interval validitas, dan memenuhi kebijakan yang berlaku. Status pencabutan merupakan sinyal terpisah: sertifikat masih dapat berada di antara waktu notBefore dan notAfter setelah penerbit mencabutnya. Online Certificate Status Protocol (OCSP), yang ditetapkan dalam RFC 6960, memberi klien mekanisme untuk meminta status sertifikat. Namun, kueri langsung menambah dependensi jaringan pada proses pembentukan koneksi dan mengungkap identitas sertifikat yang diperiksa kepada responder. OCSP stapling memindahkan pengambilan tersebut ke server TLS. Server secara berkala memperoleh respons OCSP bertanda tangan lalu mengirimkannya kepada klien sebagai bagian dari handshake TLS.

Keamanan Siber 24 Sep 2026 6 min read

OCSP Stapling Membawa Status Sertifikat di Dalam TLS

Validasi sertifikat menjawab lebih dari satu pertanyaan. Klien dapat memverifikasi rantai issuer, nama, tanda tangan, dan masa berlaku, tetapi masih memerlukan informasi terkini mengenai apakah sertifikat telah dicabut sebelum tanggal kedaluwarsanya. Online Certificate Status Protocol (OCSP), yang ditetapkan dalam RFC 6960, menyediakan informasi status bertanda tangan untuk sebuah sertifikat. Pada pola OCSP langsung, klien menghubungi responder yang dioperasikan oleh, atau didelegasikan untuk, issuer sertifikat. OCSP stapling mengubah jalur pengiriman: endpoint TLS mengambil respons OCSP lalu mengirimkannya kepada klien di dalam handshake TLS.

Keamanan Siber 24 Sep 2026 4 min read

Log Certificate Transparency Membuka Penerbitan Sertifikat Publik

Sertifikat yang dipercaya secara publik dapat valid secara sintaksis, memiliki tanda tangan yang benar, tetapi tetap tidak diharapkan. Otoritas sertifikat dapat menerbitkannya untuk subjek yang keliru, sebuah akun dapat dikompromikan, atau proses otorisasi dapat gagal. Certificate Transparency (CT) menambahkan visibilitas publik pada penerbitan sertifikat agar sertifikat semacam itu tidak harus tetap tersembunyi dari operator domain yang terdampak. RFC 9162 menetapkan Certificate Transparency Version 2.0. Mekanisme utamanya adalah log publik append-only yang ditopang Merkle tree. Otoritas sertifikat dan pengirim lain dapat mengirim sertifikat atau precertificate ke log, sedangkan monitor dapat memeriksa entri untuk sertifikat yang berkaitan dengan domain yang mereka pantau.

Keamanan Siber 24 Sep 2026 5 min read

Delegated Credential TLS Membatasi Paparan Kunci Sertifikat

Deployment TLS berskala besar sering membutuhkan kemampuan penandatanganan pada banyak mesin layanan. Menyalin private key sertifikat ke setiap endpoint memperluas jumlah sistem yang dapat membocorkan kredensial berumur panjang ketika dikompromikan. Menyimpan kunci itu di satu lokasi dengan kontrol ketat mengurangi paparan, tetapi remote signing untuk setiap handshake dapat menambah dependensi operasional pada jalur layanan. Delegated Credentials for TLS, yang distandardisasi dalam RFC 9345, menyediakan pilihan yang lebih sempit untuk TLS 1.3. Pemegang sertifikat dapat memakai private key sertifikat untuk mengotorisasi public key lain selama periode terbatas. Endpoint menerima delegated private key pasangannya dan dapat mengautentikasi handshake TLS tanpa memegang private key sertifikat.

Keamanan Siber 24 Sep 2026 5 min read

Certificate Transparency Memisahkan Janji Log dari Bukti Inklusi

Sertifikat TLS dapat lolos validasi chain biasa dan tetap perlu diawasi secara publik. Certificate Transparency (CT) menambahkan visibilitas tersebut dengan menempatkan sertifikat atau precertificate pada log publik yang dirancang untuk audit. Model keamanannya lebih presisi daripada sekadar pernyataan bahwa sertifikat sudah dicatat: CT memisahkan janji bertanda tangan dari log dengan bukti berikutnya bahwa entri yang dijanjikan benar-benar masuk ke Merkle tree milik log. RFC 9162 mendeskripsikan CT versi 2.0. Log yang sesuai merupakan Merkle tree append-only. Saat menerima pengajuan sertifikat atau precertificate, log mengembalikan Signed Certificate Timestamp (SCT). SCT adalah komitmen bertanda tangan yang terkait dengan pengajuan yang diterima dan sebuah timestamp. SCT sendiri bukan Merkle inclusion proof.

Keamanan Siber 24 Sep 2026 4 min read

CAA Membatasi Penerbitan Sertifikat ke CA yang Diotorisasi

Otoritas sertifikat publik memvalidasi kendali atas nama domain sebelum menerbitkan sertifikat, tetapi kendali domain bukan satu-satunya kebijakan yang dapat dipublikasikan operator domain. Certificate Authority Authorization (CAA), yang ditetapkan dalam RFC 8659, menambahkan sinyal berbasis DNS yang menyatakan CA mana yang diizinkan menerbitkan sertifikat untuk suatu nama. CAA tidak menggantikan validasi kendali domain. CAA menambahkan titik keputusan lain sebelum penerbitan: CA yang mematuhi ketentuan memeriksa kebijakan CAA yang berlaku dan hanya melanjutkan jika kebijakan tersebut mengizinkan CA menerbitkan sertifikat yang diminta.

Keamanan Siber 23 Sep 2026 4 min read

TLS Must-Staple Mewajibkan Status OCSP

TLS Must-Staple Mewajibkan Status OCSP OCSP stapling memungkinkan server TLS membawa bukti status sertifikat di dalam handshake. Client dapat memvalidasi response tersebut tanpa membuat request terpisah ke OCSP responder milik certificate authority. Namun, stapling biasa tidak otomatis membuat response yang hilang menjadi kesimpulan tentang status sertifikat: ketiadaan dapat sekadar berarti server tidak mengirimkannya. RFC 7633 mendefinisikan ekstensi X.509v3 TLS Feature. Sertifikat dapat memakai ekstensi ini untuk menyatakan bahwa sebuah fitur TLS diwajibkan. Fitur yang umum disebut Must-Staple menunjuk status_request, sehingga penggunaan sertifikat terikat pada pengiriman informasi status sertifikat bagi client yang mengimplementasikan ekstensi tersebut.

Keamanan Siber 23 Sep 2026 5 min read

Sertifikat Host OpenSSH Menggantikan Pinning Key per Host

Sertifikat Host OpenSSH Menggantikan Pinning Key per Host Autentikasi host SSH melindungi client agar tidak diam-diam menerima key server berbeda untuk nama yang hendak dituju. Model known_hosts yang umum dapat melakukan pinning key secara langsung ke sebuah host. Model ini sederhana, tetapi pengoperasiannya pada fleet besar menimbulkan masalah distribusi: host baru memerlukan entri tepercaya, rotasi key terencana mengubah pin, dan entri lama dapat bertahan setelah infrastruktur berubah. Sertifikat host OpenSSH memindahkan keputusan trust itu satu tingkat ke atas. Client dapat mempercayai certificate authority (CA) host, sedangkan server menyajikan sertifikat host yang ditandatangani CA tersebut. Client tetap memvalidasi host key, tetapi penerimaan bergantung pada signature sertifikat, identitas host, interval validitas, dan semantik sertifikat, bukan pin jangka panjang yang terpisah untuk setiap server.

Keamanan Siber 23 Sep 2026 4 min read

Record CAA Membatasi Penerbitan oleh Certificate Authority

Record CAA Membatasi Penerbitan oleh Certificate Authority Sebuah certificate authority publik hanya dapat menerbitkan sertifikat setelah memenuhi persyaratan validasi dan kebijakannya. DNS Certification Authority Authorization menambahkan kontrol lain: pemegang domain dapat mempublikasikan resource record set CAA yang menyatakan issuer mana yang diizinkan untuk suatu nama. CAA merupakan batas penerbitan, bukan pengganti validasi kontrol domain. CA yang diizinkan tetap harus menjalankan validasi yang diwajibkan oleh certificate policy-nya. Sebaliknya, validasi domain yang berhasil tidak memberi izin kepada CA yang patuh untuk mengabaikan pembatasan CAA yang berlaku.

Keamanan Siber 22 Sep 2026 6 min read

Record CAA Membatasi Otoritas Penerbit Sertifikat

Record CAA Membatasi Otoritas Penerbit Sertifikat Certificate authority dapat memvalidasi kontrol atas sebuah domain dan tetap menghadapi pertanyaan kebijakan yang terpisah: apakah CA tersebut diizinkan oleh operator domain untuk menerbitkan sertifikat bagi nama itu? Certification Authority Authorization, atau CAA, menyediakan tipe record DNS untuk menyatakan batas tersebut. CAA bekerja sebelum penerbitan sertifikat. CA publik yang berpartisipasi memeriksa kebijakan DNS CAA yang berlaku dan mengevaluasi apakah identitas issuer miliknya diizinkan. Mekanisme ini tidak membuat sertifikat menjadi tepercaya, mencabut sertifikat yang sudah ada, atau memerintahkan browser menolak sertifikat setelah diterbitkan. CAA mempersempit kumpulan issuer yang semestinya membuat sertifikat baru untuk domain tersebut.

Keamanan Siber 22 Sep 2026 6 min read

OCSP Stapling Membawa Status Sertifikat dalam TLS Handshake

OCSP Stapling Membawa Status Sertifikat dalam TLS Handshake Validasi sertifikat mencakup dua persoalan yang berbeda. Client perlu memastikan bahwa sertifikat membentuk chain ke authority yang dipercaya dan valid untuk identitas yang dituju, tetapi client juga dapat memerlukan bukti terkini bahwa sertifikat belum dicabut sebelum masa berlakunya berakhir. Online Certificate Status Protocol, atau OCSP, menyediakan response status bertanda tangan untuk sertifikat. Client dapat menghubungi OCSP responder secara langsung, tetapi langkah itu menambah dependency jaringan saat koneksi dibentuk dan dapat mengungkap sertifikat yang sedang diperiksa kepada responder. OCSP stapling memindahkan response yang sudah di-cache ke pertukaran TLS: server mengambil bukti status lalu menyajikannya kepada client yang memintanya.

Keamanan Siber 22 Sep 2026 5 min read

DNS CAA Membatasi Otoritas Penerbit Sertifikat

DNS CAA Membatasi Otoritas Penerbit Sertifikat Penerbitan sertifikat publik bergantung pada certificate authority yang memvalidasi kontrol atas nama domain yang diminta. DNS Certification Authority Authorization (CAA) menambahkan sinyal kebijakan terpisah: domain dapat menyatakan certificate authority mana yang diizinkan menerbitkan sertifikat untuk nama tersebut. CAA tidak menggantikan validasi kontrol domain, tidak membuktikan bahwa pemohon sah, dan tidak melindungi private key. Perannya lebih sempit. Certificate authority publik yang mematuhi standar memeriksa kebijakan CAA yang berlaku sebelum penerbitan dan tidak boleh menerbitkan ketika kebijakan tersebut melarangnya.

Keamanan Siber 22 Sep 2026 5 min read

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik Sertifikat TLS yang dipercaya publik merupakan pernyataan dari certificate authority. PKI tradisional memberi klien cara untuk memvalidasi pernyataan tersebut terhadap root tepercaya, tetapi keberhasilan validasi path saja tidak membuat penerbitan sertifikat terlihat secara publik. Certificate Transparency, yang umum disingkat CT, menambahkan lapisan audit. Log yang berpartisipasi menerima entri sertifikat dan memasukkannya ke struktur data append-only. Bukti yang dihasilkan memungkinkan klien, operator domain, dan monitor mendeteksi sertifikat yang telah masuk ke Web PKI publik, termasuk sertifikat yang tidak diperkirakan ada oleh operator.

Keamanan Siber 21 Sep 2026 6 min read

TLS Must-Staple Menjadikan OCSP Stapling sebagai Policy Sertifikat

TLS Must-Staple Menjadikan OCSP Stapling sebagai Policy Sertifikat OCSP stapling memungkinkan server TLS mengirim bukti status sertifikat di dalam handshake sehingga setiap client tidak perlu menghubungi OCSP responder milik certificate authority. Susunan ini mengurangi satu dependency jaringan tambahan di sisi client, tetapi stapling biasa bersifat opsional: ketiadaan response yang di-staple tidak dengan sendirinya membuktikan bahwa sertifikat tidak valid. Ekstensi X.509 TLS Feature mengubah kondisi tersebut ketika mengiklankan status_request. Dalam penggunaan ini mekanismenya umum disebut Must-Staple. Sertifikat menyatakan bahwa server diharapkan menyediakan TLS feature terkait. Client yang meminta feature tersebut sekaligus menerapkan ekstensi sertifikat dapat menolak koneksi ketika response status yang diwajibkan tidak tersedia.

Keamanan Siber 21 Sep 2026 5 min read

Record DS DNSSEC Menghubungkan Trust Parent dan Child

Record DS DNSSEC Menghubungkan Trust Parent dan Child DNSSEC menandatangani data DNS, tetapi signature hanya berguna bagi validator ketika signing key dapat dihubungkan ke titik awal yang dipercaya. Hubungan itu harus melintasi batas zona. Resolver yang memvalidasi data di bawah sebuah delegasi tidak dapat menganggap DNSKEY milik zona child autentik hanya karena key tersebut dipublikasikan oleh child. Resource record DS menyediakan penghubung tersebut. Record ini merupakan data otoritatif di zona parent dan mengidentifikasi material DNSKEY di child yang didelegasikan. Setelah sisi parent terautentikasi, DS yang cocok dapat mengautentikasi child key terkait sehingga validasi dapat berlanjut ke zona child.

Keamanan Siber 21 Sep 2026 5 min read

OCSP Stapling Membawa Status Revocation di TLS

OCSP Stapling Membawa Status Revocation di TLS Validasi sertifikat menjawab lebih dari satu persoalan. Client dapat memeriksa signature, nama, masa berlaku, dan trust anchor, tetapi sertifikat yang lolos pemeriksaan tersebut masih dapat berstatus revoked setelah diterbitkan. Status revocation karena itu berada di samping validasi path normal, bukan menggantikannya. Online Certificate Status Protocol (OCSP) menyediakan response status bertanda tangan untuk sertifikat. Client dapat melakukan query langsung ke OCSP responder, tetapi cara itu menambahkan pihak ketiga ke proses pembentukan koneksi. OCSP stapling memindahkan response yang sesuai ke pertukaran TLS: server mengambil response lalu menyajikannya kepada client yang meminta status sertifikat.

Keamanan Siber 21 Sep 2026 6 min read

Mutual TLS Mengautentikasi Kedua Sisi Koneksi

Mutual TLS Mengautentikasi Kedua Sisi Koneksi Koneksi HTTPS konvensional mengautentikasi server dengan certificate, sementara client biasanya membuktikan identitasnya kemudian melalui mekanisme aplikasi seperti session cookie, bearer token, atau password. Mutual TLS, yang umum disingkat mTLS, menambahkan autentikasi client berbasis certificate ke dalam exchange TLS. Hasilnya adalah transport channel tempat setiap peer dapat memverifikasi certificate chain dan proof of possession atas private key dari sisi lainnya. Hal itu mengubah boundary autentikasi, tetapi tidak menjadikan certificate sebagai authorization policy. Identitas client yang valid tetap dapat ditolak saat mengakses resource tertentu.

Keamanan Siber 21 Sep 2026 6 min read

Log Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit

Log Certificate Transparency Membuat Penerbitan Sertifikat Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid menurut PKI tetapi tetap tidak diharapkan oleh operator domain. Certificate authority dapat menerbitkan sertifikat setelah kompromi akun, kesalahan validasi, atau kegagalan lain pada jalur penerbitan. Validasi sertifikat biasa memeriksa chain, hostname, masa berlaku, signature, dan policy yang relevan. Pemeriksaan tersebut tidak memberi tahu operator bahwa ada sertifikat valid lain untuk nama yang sama. Certificate Transparency (CT) menambahkan lapisan audit publik pada penerbitan sertifikat. Certificate authority mengirim sertifikat atau precertificate ke log publik append-only. Log mengembalikan Signed Certificate Timestamp (SCT), yaitu janji bahwa item yang dikirim akan dimasukkan dalam maximum merge delay yang ditetapkan log. Client dapat mewajibkan bukti CT yang sesuai sebagai bagian dari policy sertifikat, sementara operator domain dapat memantau log untuk nama yang mereka kelola.

Keamanan Siber 21 Sep 2026 7 min read

DNSSEC Memvalidasi Data DNS melalui Delegasi Bertanda Tangan

DNSSEC Memvalidasi Data DNS melalui Delegasi Bertanda Tangan DNS pada dasarnya menjawab pertanyaan tentang nama dan resource record tanpa bukti kriptografis bahwa data yang dikembalikan benar-benar berasal dari operator zone. DNS Security Extensions (DNSSEC) menambahkan signature dan rantai delegasi yang dapat diperiksa resolver validator sebelum data DNS bertanda tangan diperlakukan sebagai autentik. Proteksinya memiliki batas yang jelas. DNSSEC menyediakan autentikasi asal data dan integritas untuk data DNS. Mekanisme ini tidak mengenkripsi query atau response, menyembunyikan nama yang ditanyakan, atau mengautentikasi aplikasi yang dicapai setelah resolusi. Record A bertanda tangan yang valid dapat membuktikan bahwa record tersebut autentik dalam rantai DNSSEC; hal itu tidak membuktikan bahwa server pada alamat tersebut aman.

Keamanan Siber 21 Sep 2026 5 min read

DNS CAA Membatasi CA yang Boleh Menerbitkan Sertifikat

DNS CAA Membatasi CA yang Boleh Menerbitkan Sertifikat Certificate authority yang dipercaya secara publik hanya dapat menerbitkan sertifikat setelah menyelesaikan validasi yang diwajibkan oleh policy-nya dan aturan ekosistem yang berlaku. DNS Certification Authority Authorization (CAA) menambahkan kontrol lain: domain dapat menyatakan CA mana yang diizinkan menerbitkan sertifikat untuk namespace DNS tersebut. CAA tidak menggantikan validasi kontrol domain, Certificate Transparency, atau verifikasi sertifikat oleh client. Mekanisme ini membatasi penerbitan di sisi CA. CA yang memproses permintaan memeriksa policy CAA yang relevan sebelum penerbitan dan tidak boleh menerbitkan ketika policy melarangnya.

Keamanan Siber 21 Sep 2026 5 min read

Delegated Credential TLS Membatasi Eksposur Kunci Front End

Delegated Credential TLS Membatasi Eksposur Kunci Front End Deployment TLS berskala besar sering menghentikan koneksi pada mesin yang jauh dari sistem pengelola private key sertifikat. Menyalin kunci berumur panjang itu ke setiap front end memang menyederhanakan handshake, tetapi juga memperbesar jumlah sistem yang jika disusupi dapat mengekspos kunci sertifikat. RFC 9345 mendefinisikan delegated credential untuk TLS dan DTLS 1.3. Pemegang sertifikat dapat menandatangani credential terpisah berumur pendek yang memuat public key lain. Endpoint yang kompatibel kemudian memakai delegated credential beserta private key-nya untuk autentikasi handshake, sementara private key sertifikat dapat tetap berada di lingkungan dengan akses lebih ketat.

Keamanan Siber 21 Sep 2026 6 min read

Certificate Transparency Membuat Penerbitan Sertifikat TLS Dapat Diaudit

Certificate Transparency Membuat Penerbitan Sertifikat TLS Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid secara kriptografis tetapi tetap merupakan sertifikat yang tidak pernah diminta operator domain. Validasi sertifikat membentuk chain ke certification authority yang dipercaya dan memeriksa sertifikat terhadap policy client. Proses itu sendiri tidak memberi operator domain catatan global atas seluruh sertifikat yang diterbitkan untuk namanya. Certificate Transparency (CT) menambahkan lapisan visibilitas tersebut. Log publik menerima sertifikat atau precertificate, membuat komitmen untuk mencatatnya, lalu menyediakan riwayat append-only yang dapat diperiksa monitor. Mekanisme ini tidak menghentikan certification authority yang menerbitkan sertifikat bermasalah. CT membuat penerbitan dapat diamati dan memberi client dasar untuk meminta bukti bahwa sertifikat telah diserahkan ke log yang diterima.

Keamanan Siber 20 Sep 2026 6 min read

Verifikasi Hostname TLS Mengikat Sertifikat Valid ke Nama yang Diminta

Verifikasi Hostname TLS Mengikat Sertifikat Valid ke Nama yang Diminta Sertifikat TLS dapat valid secara kriptografis tetapi tetap salah untuk server yang hendak dihubungi client. Validasi chain memeriksa apakah sertifikat dapat dihubungkan ke trust anchor yang dikonfigurasi berdasarkan aturan PKI yang berlaku. Verifikasi identitas service memeriksa hal yang berbeda: apakah sertifikat tersebut mewakili hostname yang diminta client. Kedua pemeriksaan diperlukan untuk autentikasi HTTPS biasa. Menerima sertifikat tepercaya tanpa memeriksa nama yang diminta mengubah kredensial dengan cakupan sempit menjadi kredensial untuk tujuan lain yang tidak terkait.