Masalah Dasar Autentikasi Kata Sandi
Tinjau alasan autentikasi kata sandi tradisional menciptakan permukaan serangan sisi server dan protokol yang mengatasinya.
Masalah Dasar Autentikasi Kata Sandi adalah pelajaran Cryptology Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cryptology Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cryptology Academy mencakup 4 pelajaran total.
Model Kata Sandi Tradisional
Dalam autentikasi kata sandi tradisional, klien mengirimkan kata sandi (atau hash-nya) ke server, yang kemudian membandingkannya dengan nilai yang tersimpan. Model ini sederhana, tetapi memusatkan risiko yang sangat besar pada server: kebocoran basis data mengekspos semua kredensial pengguna sekaligus.
Kompromi Server dan Pemecahan Hash
Ketika penyerang membobol server dan mencuri basis data kata sandi, mereka dapat melakukan serangan kamus secara luring dengan kecepatan penuh GPU tanpa pembatasan laju. GPU modern dapat menguji miliaran tebakan kata sandi per detik terhadap hash bcrypt atau SHA-256, sehingga kata sandi yang lemah atau umum dapat dipulihkan dengan mudah.
Penggunaan Ulang Kata Sandi Memperparah Kebocoran
Berbagai penelitian secara konsisten menunjukkan bahwa mayoritas pengguna menggunakan kembali kata sandi di beberapa situs. Oleh karena itu, satu kompromi server dapat membocorkan kredensial yang berfungsi pada layanan lain. Serangan pengisian kredensial mengotomatiskan pengujian pasangan nama pengguna dan kata sandi yang bocor terhadap situs web populer, sehingga satu kebocoran berubah menjadi banyak kebocoran.
Phishing Melewati Perlindungan Sisi Server
Penguatan kata sandi di sisi server (pencincangan kuat, penambahan garam, pembatasan laju) tidak memberikan perlindungan terhadap phishing. Saat pengguna memasukkan kata sandi mereka di situs palsu, penyerang langsung memperoleh kata sandi teks biasa, terlepas dari sebaik apa server yang sah menyimpannya. Phishing saat ini merupakan vektor utama pencurian kredensial.
Pengisian Kredensial dalam Skala Besar
Basis data berisi miliaran pasangan nama pengguna/kata sandi yang bocor akibat pembobolan sebelumnya tersedia untuk umum di web gelap. Penyerang menggunakan alat otomatis untuk menguji kredensial ini terhadap lembaga keuangan, situs perdagangan elektronik, dan penyedia surel dalam skala industri, dan berhasil setiap kali pengguna menggunakan kembali kata sandi yang pernah dibobol.
Server Mengetahui Kata Sandi Anda
Dalam autentikasi kata sandi tradisional, server mau tidak mau mengetahui kata sandi teks biasa pengguna selama proses masuk (meskipun hanya sebentar, sebelum pencincangan). Ini berarti setiap operator server harus benar-benar dipercaya agar tidak menyalahgunakan, mencatat, atau secara tidak sengaja mengekspos kredensial, sesuatu yang dalam praktiknya jarang dapat dijamin.
Yang Sebenarnya Kita Inginkan
Protokol autentikasi ideal memungkinkan pengguna membuktikan bahwa mereka mengetahui kata sandinya tanpa pernah mengungkapkannya kepada server. Server juga membuktikan bahwa dirinya adalah server yang sah (autentikasi timbal balik), sehingga mencegah phishing. Basis data server yang disusupi tidak akan mengungkapkan apa pun yang berguna bagi penyerang.
Penerapan Bukti Tanpa Pengetahuan pada Autentikasi
Bukti tanpa pengetahuan menyediakan kerangka teoretis untuk hal ini: pembukti dapat meyakinkan pemeriksa tentang keabsahan suatu rahasia tanpa mengungkapkan rahasia itu sendiri. Protokol autentikasi kata sandi seperti SRP dan OPAQUE menerapkan prinsip ini untuk mencapai autentikasi tanpa mengirimkan kata sandi secara langsung atau menyimpannya di sisi server.
Ketahanan terhadap Serangan Kamus
Protokol autentikasi kata sandi yang kuat harus tahan terhadap serangan kamus luring bahkan jika data yang tersimpan di server sepenuhnya disusupi. Ini berarti nilai verifikasi yang disimpan tidak boleh dapat langsung digunakan untuk menyamar sebagai pengguna, dan tidak boleh memungkinkan penebakan kata sandi luring yang efisien tanpa kerja sama server.
Masalah Kepercayaan dalam Skala Besar
Dengan ratusan layanan yang memerlukan autentikasi, model tradisional mengharuskan kita memercayai setiap operator layanan untuk menjaga suatu rahasia yang mungkin digunakan ulang di tempat lain. Solusinya adalah menghapus transmisi kata sandi sepenuhnya, hanya menyimpan nilai verifikasi yang tidak dapat digunakan ulang, dan mengikat autentikasi ke identitas server tertentu untuk mencegah phishing.
Langkah Selanjutnya
Solusi modern mencakup SRP (Kata Sandi Jarak Jauh Aman), OPAQUE, dan FIDO2/kunci sandi. Masing-masing menangani aspek berbeda dari masalah mendasar ini. SRP dan OPAQUE menghapus pengetahuan kata sandi di sisi server. FIDO2/kunci sandi menghapus kata sandi sepenuhnya dengan menggunakan kriptografi kunci publik yang terikat pada asal tertentu.
Pemeriksaan Kelemahan Autentikasi Kata Sandi
Serangan mana yang NOT dicegah oleh pencincangan kata sandi sisi server yang kuat (misalnya, bcrypt)?
Rangkuman Pelajaran: Masalah Kata Sandi
Autentikasi kata sandi tradisional mengharuskan server memverifikasi rahasia yang diketahuinya, memungkinkan pembobolan luring setelah kebocoran, dan dapat ditaklukkan oleh phishing. Penggunaan ulang kata sandi mengubah pembobolan individual menjadi kegagalan sistemik. Sistem ideal menyediakan autentikasi timbal balik tanpa transmisi rahasia, hanya menyimpan nilai verifikasi yang tidak dapat dipecahkan, dan mengikat autentikasi ke identitas server.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Masalah Dasar Autentikasi Kata Sandi” gratis?
Ya — teks lengkap “Masalah Dasar Autentikasi Kata Sandi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cryptology Academy, upgrade ke CoddyKit PRO. Kursus Cryptology Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Masalah Dasar Autentikasi Kata Sandi”?
Tinjau alasan autentikasi kata sandi tradisional menciptakan permukaan serangan sisi server dan protokol yang mengatasinya. Kamu berlatih Cryptology Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cryptology Academy?
Tidak diperlukan pengalaman sebelumnya. Cryptology Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.
Berapa lama pelajaran “Masalah Dasar Autentikasi Kata Sandi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cryptology Academy ini?
Ya. Setiap pelajaran Cryptology Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Masalah Dasar Autentikasi Kata Sandi
- SRP: Protokol Kata Sandi Jarak Jauh yang Aman
- Protokol PAKE dan Sifat-sifatnya
- Autentikasi Tanpa Kata Sandi: WebAuthn dan FIDO2