Langsung ke konten

Arsip

Certificates

3 artikel
Keamanan Siber 24 Sep 2026 6 min read

OCSP Stapling Mengirim Status Sertifikat dalam Handshake TLS

Validasi sertifikat menjawab lebih dari satu pertanyaan. Klien memeriksa bahwa sertifikat membentuk rantai ke root tepercaya, cocok dengan identitas yang dituju, berada dalam interval validitas, dan memenuhi kebijakan yang berlaku. Status pencabutan merupakan sinyal terpisah: sertifikat masih dapat berada di antara waktu notBefore dan notAfter setelah penerbit mencabutnya. Online Certificate Status Protocol (OCSP), yang ditetapkan dalam RFC 6960, memberi klien mekanisme untuk meminta status sertifikat. Namun, kueri langsung menambah dependensi jaringan pada proses pembentukan koneksi dan mengungkap identitas sertifikat yang diperiksa kepada responder. OCSP stapling memindahkan pengambilan tersebut ke server TLS. Server secara berkala memperoleh respons OCSP bertanda tangan lalu mengirimkannya kepada klien sebagai bagian dari handshake TLS.

Keamanan Siber 24 Sep 2026 4 min read

Log Certificate Transparency Membuka Penerbitan Sertifikat Publik

Sertifikat yang dipercaya secara publik dapat valid secara sintaksis, memiliki tanda tangan yang benar, tetapi tetap tidak diharapkan. Otoritas sertifikat dapat menerbitkannya untuk subjek yang keliru, sebuah akun dapat dikompromikan, atau proses otorisasi dapat gagal. Certificate Transparency (CT) menambahkan visibilitas publik pada penerbitan sertifikat agar sertifikat semacam itu tidak harus tetap tersembunyi dari operator domain yang terdampak. RFC 9162 menetapkan Certificate Transparency Version 2.0. Mekanisme utamanya adalah log publik append-only yang ditopang Merkle tree. Otoritas sertifikat dan pengirim lain dapat mengirim sertifikat atau precertificate ke log, sedangkan monitor dapat memeriksa entri untuk sertifikat yang berkaitan dengan domain yang mereka pantau.

Keamanan Siber 24 Sep 2026 5 min read

Delegated Credential TLS Membatasi Paparan Kunci Sertifikat

Deployment TLS berskala besar sering membutuhkan kemampuan penandatanganan pada banyak mesin layanan. Menyalin private key sertifikat ke setiap endpoint memperluas jumlah sistem yang dapat membocorkan kredensial berumur panjang ketika dikompromikan. Menyimpan kunci itu di satu lokasi dengan kontrol ketat mengurangi paparan, tetapi remote signing untuk setiap handshake dapat menambah dependensi operasional pada jalur layanan. Delegated Credentials for TLS, yang distandardisasi dalam RFC 9345, menyediakan pilihan yang lebih sempit untuk TLS 1.3. Pemegang sertifikat dapat memakai private key sertifikat untuk mengotorisasi public key lain selama periode terbatas. Endpoint menerima delegated private key pasangannya dan dapat mengautentikasi handshake TLS tanpa memegang private key sertifikat.