Langsung ke konten

Arsip

JWT

2 artikel
Keamanan Siber 20 Sep 2026 5 min read

Pemeriksaan Audience JWT Menjaga Token di Batas Layanan yang Dituju

Pemeriksaan Audience JWT Menjaga Token di Batas Layanan yang Dituju Signature JSON Web Token yang valid membuktikan hal yang terbatas: byte token ditandatangani dengan key yang diterima verifier dan tidak diubah setelahnya tanpa membuat signature menjadi tidak valid. Hasil itu tidak menetapkan bahwa token diterbitkan untuk layanan yang sedang menerimanya. Perbedaan ini penting pada sistem tempat satu authority menerbitkan token bagi beberapa API, atau beberapa authority memakai key yang dapat dijangkau aplikasi melalui konfigurasi. Token dapat valid secara kriptografis tetapi berasal dari konteks keamanan yang berbeda. Claim iss dan aud memberi verifier input untuk menegakkan batas tersebut.

Keamanan Siber 19 Sep 2026 7 min read

Pemilihan Kunci JWS Adalah Keputusan Trust, Bukan Instruksi Header

Pemilihan Kunci JWS Adalah Keputusan Trust, Bukan Instruksi Header Token bertanda tangan dapat membawa metadata yang mengarahkan verifier ke sebuah kunci. Protected header JWS dapat menyebut algoritma melalui alg, mengidentifikasi kunci melalui kid, atau, pada profile yang mengizinkannya, membawa maupun mereferensikan material kunci melalui parameter seperti jwk, jku, x5c, atau x5u. Field tersebut berguna untuk mengarahkan proses verifikasi, terutama saat rotasi kunci. Field tersebut tidak membuktikan bahwa kunci yang dipilih memang tepercaya untuk token yang sedang diproses.