0Pricing
Cloud & IT Cert Prep · Pelajaran

Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser

Pelajari kapan dan bagaimana memeriksa lalu lintas HTTPS terenkripsi pada gerbang keamanan, serta pahami cara kerja serangan berbasis peramban seperti pengupasan SSL dan ekstensi berbahaya.

Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser adalah pelajaran Cloud & IT Cert Prep gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cloud & IT Cert Prep, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Mengapa Memeriksa Lalu Lintas Terenkripsi?

HTTPS kini mencakup lebih dari 90% lalu lintas Web — termasuk unduhan malware, kanal C2, dan eksfiltrasi data. Alat Security perimeter yang tidak dapat memeriksa TLS hanya melihat gumpalan terenkripsi, sehingga menciptakan titik buta yang secara aktif dieksploitasi penyerang. Inspeksi SSL/TLS (juga disebut intersepsi SSL, SSL bumping, atau inspeksi paket mendalam untuk HTTPS) memungkinkan gerbang Security mendekripsi, memeriksa, dan mengenkripsi ulang lalu lintas HTTPS sebelum mencapai titik akhir. Visibilitas ini penting untuk penyaringan konten Web, DLP, dan pemindaian anti-malware dalam lingkungan yang sebagian besar lalu lintasnya menggunakan HTTPS.

Cara Kerja Inspeksi SSL/TLS

Inspeksi SSL secara teknis merupakan man-in-the-middle terkendali yang dilakukan oleh infrastruktur Security milik organisasi. Prosesnya: Langkah 1: Klien membuat TLS ke proxy (menggunakan sertifikat proxy yang ditandatangani oleh CA perusahaan). Langkah 2: Proxy membuat sesi TLS terpisah ke Server sebenarnya menggunakan sertifikat asli Server tersebut. Langkah 3: Proxy mendekripsi lalu lintas dari klien, memeriksanya, lalu mengenkripsi ulang dan meneruskannya ke Server (dan sebaliknya). Klien mempercayai sertifikat proxy karena sertifikat CA perusahaan telah dipasang sebelumnya pada semua titik akhir terkelola melalui MDM atau Group Policy.

# SSL inspection flow
Client                  Proxy (SEG)           Real Server
  |                        |                       |
  |--TLS ClientHello------>|                       |
  |  (proxy cert presented)|                       |
  |<-TLS Established-------|--TLS ClientHello----->|
  |                        |<-TLS Established------|
  |--HTTPS Request-------->|                       |
  |                        |--HTTPS Request------->|
  |                        |<-HTTPS Response-------|
  |  (inspect, DLP, AV)    |                       |
  |<-HTTPS Response--------|                       |
  |                        |                       |

Pengecualian Inspeksi SSL

Tidak semua lalu lintas harus diperiksa. Organisasi biasanya mengecualikan kategori yang membawa data sensitif secara hukum atau etika: situs perbankan dan keuangan, portal Healthcare, basis data riset hukum, URL transparansi sertifikat dan OCSP (untuk menghindari rusaknya validasi sertifikat), serta situs yang menggunakan certificate pinning (yang akan menolak sertifikat yang ditandatangani ulang dan membuat aplikasi tidak berfungsi). Pengecualian dikelola sebagai daftar pintasan dalam kebijakan inspeksi. Di beberapa yurisdiksi, undang-undang pemantauan karyawan dapat membatasi inspeksi penjelajahan Web pribadi, sehingga pengungkapan yang jelas dalam kebijakan penggunaan yang dapat diterima menjadi wajib.

# SSL inspection bypass list examples
ssl_inspect_bypass:
  # Financial sites
  - *.bankofamerica.com
  - *.chase.com
  # Healthcare
  - *.mychart.com
  # Certificate infrastructure
  - ocsp.*.com
  - crl.*.com
  # App that uses cert pinning
  - api.corporate-erp.com
  # Government sites
  - *.irs.gov
  - *.ssa.gov

Certificate Pinning dan Pengelakan Inspeksi

Certificate pinning adalah teknik ketika aplikasi menyimpan secara permanen sertifikat atau kunci publik yang diharapkan untuk Server tertentu dan menolak terhubung jika sertifikat tersebut tidak cocok — meskipun sertifikatnya valid dan dipercaya oleh penyimpanan CA OS. Hal ini merusak inspeksi SSL karena sertifikat yang ditandatangani ulang oleh proxy tidak cocok dengan nilai yang dipasang. Aplikasi seluler (aplikasi perbankan, aplikasi pembayaran) sering menggunakan certificate pinning sebagai langkah anti-MitM. Enterprise harus melewati inspeksi untuk aplikasi yang menggunakan pinning, atau aplikasi tersebut tidak akan berfungsi. Ini juga berarti penyerang yang ingin menghindari inspeksi SSL dari malware mereka dapat menerapkan pinning.

Apa Itu SSL Stripping?

SSL stripping adalah serangan man-in-the-middle ketika penyerang mencegat lalu lintas HTTPS dan menurunkannya menjadi HTTP, sehingga penyerang dapat membaca dan memodifikasi konten dalam bentuk teks biasa. Serangan ini bekerja pada koneksi yang dimulai sebagai HTTP sebelum dialihkan ke HTTPS: penyerang mencegat permintaan HTTP awal, mempertahankan koneksi HTTP ke korban sambil membuat HTTPS ke Server yang sah, lalu meneruskan lalu lintas secara transparan. Dari sudut pandang korban, situs tersebut tampak menggunakan HTTP. HTTP Strict Transport Security (HSTS) melindungi dari SSL stripping dengan memberi tahu browser agar selalu menggunakan HTTPS untuk suatu domain, meskipun pengguna mengetikkan HTTP.

# HSTS response header (server sends this)
Strict-Transport-Security: max-age=31536000;
                          includeSubDomains;
                          preload

# max-age=31536000 = 1 year in seconds
# includeSubDomains = also enforces HTTPS on subdomains
# preload = include in browser HSTS preload list
#           (HSTS enforced even on first visit)

# After receiving HSTS header:
# Browser WILL NOT connect via HTTP for 1 year
# SSL stripping becomes ineffective

Serangan Man-in-the-Browser (MitB)

Serangan Man-in-the-Browser (MitB) adalah bentuk Trojan perbankan yang menyisipkan dirinya ke dalam browser Web — sebagai ekstensi berbahaya atau melalui injeksi proses browser — lalu memodifikasi halaman Web dan transaksi tanpa disadari pengguna. Berbeda dari MitM jaringan, MitB beroperasi di dalam sesi terenkripsi pada lapisan browser, sehingga TLS tidak memberikan perlindungan. Malware MitB (Zeus, SpyEye) dapat: mengubah jumlah pembayaran, mengubah nomor rekening penerima, menangkap kata sandi sekali pakai, dan memodifikasi formulir secara diam-diam setelah pengguna mengisinya. Modifikasi tersebut terjadi setelah dekripsi TLS dan sebelum pengguna melihat halaman yang dirender.

Mekanisme Serangan MitB

Malware MitB mengaitkan API browser pada lapisan aplikasi. Di Windows, malware ini menyisipkan kode ke dalam proses browser (Chrome, Firefox, IE) menggunakan injeksi DLL atau pembajakan COM, lalu mengaitkan fungsi JavaScript dan API manipulasi DOM. Saat pengguna mengunjungi banknya, malware mencegat JavaScript yang merender halaman dan konfirmasi transaksi, lalu mengubah rekening penerima menjadi rekening penyerang. Server melihat transaksi yang benar; log HTTPS di sisi server tidak menunjukkan sesuatu yang tidak biasa. Pengguna melihat konfirmasi yang benar—dengan jumlah yang dimaksudkan—sementara transfer sebenarnya masuk ke rekening penyerang.

Pertahanan terhadap MitB

Perlindungan terhadap MitB memerlukan pengendalian berlapis. Isolasi browser (Menlo Security, Zscaler Browser Isolation) menjalankan rendering browser di VM cloud jarak jauh dan hanya mengalirkan piksel ke layar pengguna—malware tidak dapat menyisipkan kode ke proses browser yang berjalan di lingkungan jarak jauh. Verifikasi transaksi: bank mengonfirmasi detail transaksi (jumlah + penerima) melalui saluran di luar jalur utama (SMS OTP yang mencantumkan detail transaksi), sehingga pengguna harus memverifikasi hal yang sebenarnya diterima server. EDR endpoint yang mendeteksi injeksi DLL ke dalam proses browser dapat mengidentifikasi infeksi MitB. Penetapan daftar izin ekstensi browser mencegah ekstensi berbahaya.

Ekstensi Browser Berbahaya

Ekstensi browser berbahaya merupakan ancaman signifikan pada endpoint. Ekstensi memiliki izin yang luas—ekstensi dapat membaca isi halaman, mengubah permintaan, mencegat pengiriman formulir, dan mengakses cookie. Ekstensi yang menyamar sebagai alat berguna (pemblokir iklan, mode gelap) dapat mencuri kredensial, menyisipkan iklan, mengalihkan lalu lintas, atau bertindak sebagai agen MitB. Pengendalian perusahaan: gunakan Group Policy atau MDM untuk membatasi pemasangan ekstensi hanya pada daftar izin yang disetujui. Blokir pemasangan ekstensi dari sumber selain Chrome Web Store atau Firefox Add-ons. Audit ekstensi yang terpasang pada endpoint terkelola secara berkala untuk menemukan pelanggaran kebijakan.

# Chrome enterprise extension control (Group Policy)
# Computer Config > Admin Templates > Google Chrome
# > Extensions > 'Configure the list of force-installed apps'
# Add extensions by ID:
ExtensionInstallAllowlist:
  - 'efaidnbmnnnibpcajpcglclefindmkaj'  # Adobe Acrobat
  - 'cjpalhdlnbpafiamejdnhcphjbkeiagm'  # uBlock Origin

ExtensionInstallBlocklist:
  - '*'  # Block all others

# Force-install approved extensions from URL
ExtensionInstallForcelist:
  - 'id;https://internal-extension-server/update.xml'

Kebijakan Inspeksi TLS dan Keseimbangan Privasi

Organisasi yang menerapkan inspeksi SSL harus menangani implikasinya terhadap privasi karyawan. Banyak yurisdiksi dan undang-undang ketenagakerjaan mewajibkan pemberitahuan yang jelas sebelum lalu lintas terenkripsi dipantau. Praktik terbaik: terbitkan Kebijakan Penggunaan yang Dapat Diterima (AUP) yang secara eksplisit menyatakan bahwa lalu lintas jaringan, termasuk HTTPS, dapat diperiksa; minta karyawan menyatakan telah memahami AUP selama orientasi; terapkan kategori pengecualian untuk situs perbankan pribadi dan medis; serta simpan log lalu lintas yang telah didekripsi hanya selama diperlukan (biasanya 30–90 hari). Penasihat hukum harus meninjau program inspeksi sebelum diterapkan, khususnya di negara-negara EU tempat GDPR menetapkan batasan yang lebih ketat terhadap pemantauan karyawan.

Transparansi Sertifikat HTTPS (CT)

Certificate Transparency adalah kerangka kerja (RFC 6962) yang mengharuskan semua sertifikat TLS yang dipercaya publik dicatat dalam log CT yang dapat diaudit publik dan hanya dapat ditambahkan, sebelum browser mempercayainya. CT memungkinkan pemilik domain memantau sertifikat yang diterbitkan secara keliru: jika penyerang entah bagaimana berhasil meyakinkan CA untuk menerbitkan sertifikat bagi domain Anda (seperti yang terjadi pada DigiNotar pada 2011), log CT memungkinkan pendeteksian hampir secara waktu nyata. Alat seperti crt.sh memungkinkan tim keamanan mencari semua sertifikat yang diterbitkan untuk domain mereka dalam log CT. Browser memberlakukan CT dengan mewajibkan bukti penyertaan dalam log (Signed Certificate Timestamps, SCT) yang disematkan dalam jabat tangan TLS.

# Search CT logs for certificates issued for your domain
# Use crt.sh public CT log aggregator
curl 'https://crt.sh/?q=example.com&output=json' | \
  python3 -m json.tool | grep '"name_value"'

# Result shows all certs issued for example.com and
# *.example.com including: issuer, validity, SANs
# Monitor for unexpected certs = potential mis-issuance

# Also subscribe to cert monitoring services:
# Facebook Certificate Transparency Monitoring
# sslmate.com/certspotter
# Google cert-manager webhook notifications

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa inspeksi SSL/TLS mendekripsi, memeriksa, dan mengenkripsi ulang lalu lintas HTTPS di proxy menggunakan sertifikat CA perusahaan yang dipercaya oleh endpoint terkelola; SSL stripping menurunkan HTTPS menjadi HTTP dan dapat digagalkan oleh HSTS; sedangkan serangan man-in-the-browser menyisipkan kode ke proses browser di atas lapisan TLS untuk mengubah transaksi secara tidak terlihat, sehingga memerlukan isolasi browser atau verifikasi transaksi melalui saluran di luar jalur utama sebagai pertahanan. Selanjutnya, kita akan membahas penggantian protokol tidak aman dengan padanan yang aman.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser” gratis?

Ya — teks lengkap “Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cloud & IT Cert Prep, upgrade ke CoddyKit PRO. Kursus Cloud & IT Cert Prep mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser”?

Pelajari kapan dan bagaimana memeriksa lalu lintas HTTPS terenkripsi pada gerbang keamanan, serta pahami cara kerja serangan berbasis peramban seperti pengupasan SSL dan ekstensi berbahaya. Kamu berlatih Cloud & IT Cert Prep dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cloud & IT Cert Prep?

Tidak diperlukan pengalaman sebelumnya. Cloud & IT Cert Prep di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cloud & IT Cert Prep ini?

Ya. Setiap pelajaran Cloud & IT Cert Prep menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Autentikasi Email: SPF, DKIM, dan DMARC
  2. Gerbang Email Aman dan Pengendalian Spam
  3. Penyaringan Konten Web dan Sinkhole DNS
  4. Pemeriksaan SSL/TLS dan Serangan Man-in-the-Browser
← Kembali ke Cloud & IT Cert Prep