Langsung ke konten

Arsip

Autentikasi

4 artikel
Keamanan Siber 19 Sep 2026 5 min read

Token PASETO Public dan Local Tidak Menyelesaikan Revokasi Sesi

Token PASETO dapat melindungi claim secara kriptografis tanpa mengetahui apakah pengguna sudah logout. Batas ini lebih penting daripada sekadar membandingkan JWT dengan PASETO: mengganti format token tidak otomatis menghasilkan mekanisme revokasi sesi. PASETO memberi setiap token version dan purpose yang eksplisit. Pada Version 4, v4.public menandatangani message dengan Ed25519, sedangkan v4.local mengenkripsi dan mengautentikasi message dengan symmetric cryptography. Pilihan tersebut menentukan siapa yang dapat membaca token serta siapa yang dapat membuat atau memverifikasinya. Pilihan itu tidak menentukan apakah token yang sebelumnya valid masih boleh diterima setelah state sesi berubah.

Go 19 Sep 2026 7 min read

OTP Email di Go: Kode Sekali Pakai, Kedaluwarsa, dan Perlindungan Replay

OTP Email di Go: Kode Sekali Pakai, Kedaluwarsa, dan Perlindungan Replay OTP email terlihat sederhana: buat enam digit, kirimkan, lalu bandingkan dengan input pengguna. Namun, batas keamanannya bukan berada pada API email. Bagian pentingnya adalah lifecycle challenge di sisi server. Implementasi yang benar harus membuat kode sulit ditebak, membatasi masa berlakunya, membatasi tebakan, menonaktifkan challenge lama ketika diperlukan, dan memastikan kode yang sudah berhasil dipakai tidak dapat dikonsumsi untuk kedua kalinya. Properti ini berbeda dari TOTP, meskipun keduanya sering disebut OTP.

Keamanan Siber 19 Sep 2026 5 min read

MQTT over TLS pada ESP32: Enkripsi Transport dan Autentikasi Broker Adalah Batas yang Berbeda

ESP32 yang memindahkan koneksi MQTT dari port 1883 ke 8883 tidak sekadar berpindah port. Stream TCP sekarang diharapkan membawa MQTT di dalam TLS. Data dalam perjalanan terlindungi hanya jika client TLS juga memvalidasi sertifikat broker. Autentikasi username/password MQTT merupakan mekanisme terpisah: kredensial mengidentifikasi client kepada broker, sedangkan validasi sertifikat mengidentifikasi broker kepada ESP32. Menyebut konfigurasi ini “MQTT dengan HTTPS” mencampur dua protokol aplikasi. MQTT tidak berubah menjadi HTTP ketika TLS ditambahkan. MQTT dapat berjalan melalui TCP biasa atau melalui koneksi TCP yang dilindungi TLS.

Keamanan Siber 19 Sep 2026 6 min read

Counter Tanda Tangan WebAuthn Adalah Sinyal Kloning, Bukan Jaminan Sesi

Sebuah assertion WebAuthn dapat memiliki signature yang valid tetapi tetap menunjukkan anomali operasional: signature counter-nya tidak lebih besar daripada nilai yang disimpan setelah assertion sukses sebelumnya. Kondisi ini berguna sebagai sinyal, tetapi tidak sama dengan bukti bahwa private key telah disalin, dan counter tersebut bukan mekanisme pencegah replay. Field signCount berada di dalam authenticator data. Relying party menerima authenticator data itu sebagai bagian dari assertion lalu memverifikasinya bersama client data dan signature. Counter dapat memberi relying party bukti mengenai state authenticator di antara ceremony yang sukses. Nilai keamanannya bergantung pada perilaku counter milik authenticator dan pada kemampuan relying party menyimpan nilai sebelumnya secara benar.