0Pricing
Cryptology Academy · Pelajaran

Otoritas Sertifikat & Rantai Kepercayaan

Pelajari CA akar, CA perantara, dan cara peramban memverifikasi sertifikat.

Otoritas Sertifikat & Rantai Kepercayaan adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.

Selamat Datang

Otoritas Sertifikat adalah jangkar kepercayaan internet. Dalam pelajaran ini, kita menelusuri cara CA akar, CA perantara, dan sertifikat daun membentuk rantai kepercayaan.

CA Akar

CA akar ditandatangani sendiri: Issuer == Subject. Kunci privat CA akar disimpan secara luring dalam modul keamanan perangkat keras (HSM) di beberapa fasilitas aman. Ada sekitar 150 CA akar yang dipercaya oleh peramban utama.

Penyimpanan Kepercayaan CA Akar

Peramban dan OS memelihara daftar sertifikat CA akar tepercaya. Chrome menggunakan Google Root Store. Firefox memiliki penyimpanannya sendiri. macOS/Windows menggunakan penyimpanan kepercayaan OS. Penyimpanan milik Mozilla diaudit secara publik.

CA Perantara

CA akar menandatangani sertifikat CA perantara. CA perantara melakukan penandatanganan sertifikat yang sebenarnya. Dengan cara ini, kunci privat CA akar tetap disimpan secara luring. Jika CA perantara disusupi, CA akar tidak ikut terekspos.

Rantai Sertifikat

sertifikat daun (your.domain.com) → ditandatangani oleh CA Perantara → ditandatangani oleh CA Akar → ditandatangani sendiri (jangkar kepercayaan) Peramban memverifikasi setiap tanda tangan dalam rantai hingga mencapai akar tepercaya.

Algoritma Verifikasi Rantai

1. Periksa tanda tangan sertifikat daun dengan kunci publik CA perantara. 2. Periksa tanda tangan sertifikat perantara dengan kunci publik CA akar. 3. Periksa apakah CA akar ada dalam penyimpanan kepercayaan. 4. Periksa masa berlaku. 5. Periksa status pencabutan.

Validasi Domain (DV) vs OV vs EV

DV: CA hanya memverifikasi kendali atas domain (secara otomatis). OV: memverifikasi identitas organisasi (dengan peninjauan manual). EV: verifikasi yang ditingkatkan, yang dahulu menampilkan nama perusahaan di bilah peramban. Let's Encrypt hanya menerbitkan DV.

Protokol ACME Let's Encrypt

ACME mengotomatiskan penerbitan sertifikat DV: 1. Klien meminta sertifikat untuk suatu domain. 2. CA menerbitkan tantangan (HTTP-01: sajikan token di /.well-known/). 3. Klien membuktikan kendalinya. 4. CA menandatangani dan mengembalikan sertifikat berlaku 90 hari.

Penyematan Sertifikat

Aplikasi menyematkan nilai hash sertifikat atau kunci publik tertentu. Jika server menyajikan sertifikat yang berbeda (meskipun ditandatangani oleh CA), koneksi gagal. Cara ini mencegah serangan akibat CA disusupi, tetapi menyulitkan penggantian sertifikat.

CA Disusupi: DigiNotar 2011

DigiNotar disusupi dan menerbitkan sertifikat palsu untuk Google.com. Iran menggunakannya untuk serangan man-in-the-middle terhadap pengguna. DigiNotar dihapus dari penyimpanan kepercayaan dan segera menghentikan operasinya.

Transparansi Sertifikat (CT)

Log CT adalah pohon Merkle publik yang hanya dapat ditambahi, berisi semua sertifikat yang diterbitkan. CA harus mengirimkan sertifikat sebelum menerbitkannya. Peramban mewajibkan SCT (bukti bahwa sertifikat tercantum dalam log CT). Hal ini memungkinkan pendeteksian sertifikat yang diterbitkan secara keliru.

Pemeriksaan Singkat

Mengapa CA akar menggunakan CA perantara, bukan menandatangani sertifikat daun secara langsung?

Ringkasan

Rantai kepercayaan CA kini sudah jelas! Berikutnya kita mempelajari cara mencabut sertifikat yang disusupi melalui CRL dan OCSP.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Otoritas Sertifikat & Rantai Kepercayaan” gratis?

Ya — teks lengkap “Otoritas Sertifikat & Rantai Kepercayaan” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Otoritas Sertifikat & Rantai Kepercayaan”?

Pelajari CA akar, CA perantara, dan cara peramban memverifikasi sertifikat. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cryptology Academy?

Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Otoritas Sertifikat & Rantai Kepercayaan” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?

Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Apa Itu Sertifikat? Struktur X.509
  2. Otoritas Sertifikat & Rantai Kepercayaan
  3. Pencabutan Sertifikat: CRL & OCSP
  4. Membuat Sertifikat yang Ditandatangani Sendiri dengan OpenSSL
← Kembali ke Cryptology Academy