Langsung ke konten

Arsip

TLS

51 artikel
Keamanan Siber 16 Sep 2026 7 min read

HSTS Mengunci Navigasi HTTP ke Kebijakan Origin HTTPS-Only

HSTS Mengunci Navigasi HTTP ke Kebijakan Origin HTTPS-Only Browser menerima link yang diawali http:// untuk host yang sebelumnya pernah dihubungi secara aman. Tidak ada request HTTP yang keluar dari perangkat. Sebaliknya, user agent menulis ulang navigasi menjadi HTTPS berdasarkan kebijakan lokal dan langsung memulai TLS. Redirect di sisi server yang sering dikaitkan administrator dengan migrasi HTTPS tidak pernah terlibat dalam jalur request tersebut. HTTP Strict Transport Security (HSTS), yang distandardisasi dalam RFC 6797, menghasilkan perilaku ini dengan memungkinkan host HTTPS mendeklarasikan kebijakan transport berbatas waktu. Setelah user agent yang sesuai menyimpan kebijakan tersebut, HTTP tidak aman tidak lagi menjadi pilihan transport yang diizinkan untuk request yang cocok selama masa berlaku kebijakan. Batas penting pun berpindah dari penanganan respons server ke pemilihan koneksi di sisi client.

Keamanan Siber 16 Sep 2026 8 min read

Header Sertifikat Client Memindahkan Identitas mTLS ke Trust Boundary Proxy

Sebuah service dapat mewajibkan mutual TLS pada public edge tetapi tetap tidak memiliki TLS client certificate di application server. Client membuktikan kepemilikan private key kepada reverse proxy yang melakukan terminasi TLS; proxy kemudian membuka koneksi terpisah ke origin. Kecuali informasi sertifikat dibawa melewati hop kedua tersebut, origin tidak dapat secara langsung memeriksa credential yang diautentikasi pada koneksi pertama. Meneruskan sertifikat melalui HTTP field menyelesaikan masalah transport, tetapi mengubah security boundary. Origin tidak lagi mengonsumsi identity evidence langsung dari TLS handshake miliknya sendiri. Origin mengonsumsi pernyataan yang dibuat intermediary tentang handshake yang berbeda.

Keamanan Siber 15 Sep 2026 6 min read

Certificate Transparency Membuat Penerbitan TLS Publik Dapat Diaudit

Certificate Transparency Membuat Penerbitan TLS Publik Dapat Diaudit Sertifikat TLS yang dipercaya publik dapat valid secara teknis tetapi tetap menjadi masalah keamanan serius. Certificate authority dapat menerbitkan sertifikat untuk domain yang salah setelah kompromi akun, kegagalan validasi, atau kesalahan operasional. Sertifikat tersebut dapat memiliki signature yang valid, membentuk chain ke root tepercaya, dan memenuhi pemeriksaan hostname biasa. Dari sudut pandang browser, properti itu saja tidak menunjukkan bahwa operator domain tidak pernah mengharapkan sertifikat tersebut ada.