Langsung ke konten

Arsip

Manajemen Session

1 artikel
Keamanan Siber 20 Sep 2026 5 min read

Rotasi ID Session Menutup Celah Session Pra-Autentikasi

Rotasi ID Session Menutup Celah Session Pra-Autentikasi Aplikasi web dapat membuat session sebelum user masuk. Session anonim itu mungkin menyimpan token CSRF, locale, isi keranjang, atau state sementara lain. Autentikasi mengubah otoritas yang melekat pada session: server kini memperlakukan request yang membawa session tersebut sebagai milik akun tertentu. Jika aplikasi mempertahankan identifier session yang sama sepanjang transisi itu, nilai yang sudah ada sebelum autentikasi dapat berubah menjadi pegangan untuk session terautentikasi. Serangan session fixation memanfaatkan kesinambungan tersebut. Batas pertahanannya berada tepat pada peristiwa autentikasi: pertahankan hanya state yang memang perlu dibawa, terbitkan identifier baru yang tidak dapat diprediksi, lalu hentikan identifier lama.