Validasi Sertifikat dalam TLS
Telusuri cara klien memverifikasi rantai sertifikat server.
Validasi Sertifikat dalam TLS adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Mengapa Sertifikat Perlu Divalidasi?
Tanpa validasi sertifikat, koneksi TLS dapat dibuat ke penyerang yang menyamar sebagai server (man-in-the-middle). Validasi sertifikat memastikan bahwa Anda berkomunikasi dengan server yang sah dan mengendalikan kunci privat.
Kolom Sertifikat X.509 yang Relevan bagi TLS
Kolom utama: Subject (pemilik sertifikat), SubjectAltName (nama DNS/alamat IP), Issuer (CA penanda tangan), Validity (notBefore/notAfter), Public Key, Signature. Peramban memeriksa semuanya.
Rantai Kepercayaan
Sertifikat server → sertifikat CA perantara → sertifikat CA akar. CA akar ditandatangani sendiri dan telah dipasang sebelumnya di penyimpanan kepercayaan OS/peramban. Server mengirim sertifikatnya beserta sertifikat perantara dalam pesan Certificate pada jabat tangan TLS.
Verifikasi Tanda Tangan
Setiap sertifikat ditandatangani oleh penerbit di atasnya. Klien memverifikasi: signature(cert_n) menggunakan public_key(cert_{n+1}). Jika ada tanda tangan yang tidak valid, rantai ditolak. Akar dipercaya karena telah dipasang sebelumnya, bukan karena tanda tangannya.
Validasi Nama
Klien memeriksa apakah nama host server cocok dengan Subject atau SubjectAltName (entri DNS) pada sertifikat. Wildcard (*.example.com) cocok dengan satu label. Sejak tahun 2000, SAN lebih diutamakan daripada CN untuk pencocokan nama host.
Pemeriksaan Periode Validitas
Klien memeriksa notBefore ≤ sekarang ≤ notAfter untuk setiap sertifikat dalam rantai. Sertifikat yang kedaluwarsa ditolak meskipun tanda tangannya valid. Masa berlaku sertifikat telah dipersingkat: peramban kini membatasinya sekitar 398 hari.
Pencabutan: CRL
CA menerbitkan Certificate Revocation List (CRL) — daftar bertanda tangan yang berisi nomor seri sertifikat yang dicabut. Klien mengunduh URL CRL (dari ekstensi CRL Distribution Points pada sertifikat) dan memeriksa nomor serinya.
Pencabutan: OCSP
Online Certificate Status Protocol (OCSP) memungkinkan klien menanyakan status satu sertifikat kepada responder OCSP milik CA. Proses ini lebih cepat daripada CRL, tetapi menambah latensi. Dengan OCSP Stapling, server menyertakan respons OCSP bertanda tangan dalam jabat tangan TLS.
Transparansi Sertifikat
CT (RFC 6962) mengharuskan CA mencatat semua sertifikat yang diterbitkan ke dalam log publik yang hanya dapat ditambahi. Peramban memeriksa Signed Certificate Timestamps (SCT) di dalam sertifikat atau ekstensi TLS. Hal ini mencegah penerbitan sertifikat yang keliru tidak terdeteksi.
Penyematan
HTTP Public Key Pinning (HPKP, sudah tidak digunakan) dan penyematan sertifikat dalam aplikasi seluler menyematkan kunci publik atau hash sertifikat tertentu. Jika server menyajikan sertifikat yang berbeda, koneksi ditolak meskipun sertifikat tersebut valid — hal ini mencegah serangan akibat kompromi CA.
Kesalahan Validasi Umum
ERR_CERT_AUTHORITY_INVALID: akar tidak dipercaya. ERR_CERT_DATE_INVALID: sudah kedaluwarsa. ERR_CERT_COMMON_NAME_INVALID: nama host tidak cocok. NET::ERR_CERT_REVOKED: OCSP/CRL menyatakan telah dicabut. Masing-masing menunjukkan kegagalan pada langkah validasi tertentu.
Pemeriksaan Singkat
Apa yang dicapai oleh OCSP Stapling?
Ringkasan
Validasi sertifikat dalam TLS mencakup verifikasi rantai, pemeriksaan tanda tangan, pencocokan nama, periode validitas, dan pencabutan. Berikutnya: serangan TLS historis dan cara TLS 1.3 menanganinya.
Belajar Cryptology Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 67
- Pelajaran
- 261
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Validasi Sertifikat dalam TLS” gratis?
Ya — teks lengkap “Validasi Sertifikat dalam TLS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Validasi Sertifikat dalam TLS”?
Telusuri cara klien memverifikasi rantai sertifikat server. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Validasi Sertifikat dalam TLS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Jabat Tangan TLS 1.3 Langkah demi Langkah
- Lapisan Rekaman TLS & Rangkaian Sandi
- Validasi Sertifikat dalam TLS
- Serangan TLS: BEAST, POODLE & Penurunan Versi