Langsung ke konten

Arsip

WebAuthn

3 artikel
Keamanan Siber 21 Sep 2026 4 min read

RP ID WebAuthn Membatasi Penggunaan Kredensial

RP ID WebAuthn Membatasi Penggunaan Kredensial Kredensial WebAuthn bukan key yang dapat diminta oleh situs mana pun dari authenticator. Registrasi dan autentikasi terikat pada relying party identifier, atau RP ID, sementara browser juga memeriksa origin pemanggil. Pasangan ini membentuk batas domain untuk kredensial public-key. Pada deployment umum di https://login.example.com, RP dapat memakai host tersebut sebagai RP ID: origin: https://login.example.com RP ID: login.example.com RP juga dapat memakai suffix registrable domain seperti example.com jika deployment memerlukan kredensial untuk subdomain yang memenuhi syarat:

Keamanan Siber 19 Sep 2026 6 min read

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Jaminan Sesi

Sebuah assertion WebAuthn dapat memiliki signature yang valid tetapi tetap menunjukkan anomali operasional: signature counter-nya tidak lebih besar daripada nilai yang disimpan setelah assertion sukses sebelumnya. Kondisi ini berguna sebagai sinyal, tetapi tidak sama dengan bukti bahwa private key telah disalin, dan counter tersebut bukan mekanisme pencegah replay. Field signCount berada di dalam authenticator data. Relying party menerima authenticator data itu sebagai bagian dari assertion lalu memverifikasinya bersama client data dan signature. Counter dapat memberi relying party bukti mengenai state authenticator di antara ceremony yang sukses. Nilai keamanannya bergantung pada perilaku counter milik authenticator dan pada kemampuan relying party menyimpan nilai sebelumnya secara benar.

Keamanan Siber 19 Sep 2026 6 min read

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Bukti Identitas

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Bukti Identitas Relying party dapat memverifikasi assertion WebAuthn yang valid dan tetap menerima nilai counter yang tidak memberikan bukti berguna mengenai kloning credential. Tanda tangan membuktikan penguasaan private key credential untuk assertion yang ditandatangani. Field signCount memiliki peran yang lebih sempit: ketika authenticator memelihara counter tanda tangan yang dapat digunakan, perubahan nilainya dapat memberi relying party indikasi bahwa credential yang sama mungkin aktif di lebih dari satu tempat.