Langsung ke konten

Arsip

DPoP

1 artikel
Keamanan Siber 19 Sep 2026 6 min read

DPoP Mengikat Token OAuth ke Kunci Client, Bukan ke Identitas Client

Bearer access token biasanya memberikan otorisasi kepada pihak mana pun yang dapat mempresentasikan nilainya ke resource server. Menyalin token karena itu dapat memindahkan otoritasnya dari client yang semula menerima token tersebut. OAuth 2.0 Demonstrating Proof of Possession, atau DPoP, mengubah sifat ini dengan mengikat token ke public key dan mewajibkan signed proof dari private key pasangannya saat token dipresentasikan. Binding tersebut mempersempit satu failure mode penting, tetapi tidak mengubah kunci menjadi identitas client universal. DPoP adalah mekanisme sender-constraining pada application layer. Jaminannya bergantung pada token binding, validasi proof, policy replay, TLS, dan keamanan konteks eksekusi client.