Pengujian Autentikasi dan Sesi
Uji pembobolan paksa masuk, fiksasi sesi, kelemahan JWT, dan token ingat-saya yang tidak aman.
Pengujian Autentikasi dan Sesi adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Cakupan Pengujian Autentikasi
Pengujian autentikasi mencakup: serangan tebak paksa saat login, pengisian kredensial, kelemahan pengelolaan sesi, kerentanan JWT, token ingat saya yang tidak aman, dan kelemahan pengaturan ulang kata sandi. Hal-hal ini sering menyebabkan pengambilalihan akun sepenuhnya.
Enumerasi Nama Pengguna
Pesan galat yang berbeda untuk nama pengguna tidak valid dan kata sandi tidak valid dapat membocorkan nama pengguna yang valid. Perhatikan perbedaan waktu respons, teks pesan, kode status HTTP, dan URL pengalihan.
# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!
# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)Serangan Tebak Paksa Login dengan Penyusup Burp
Gunakan Penyusup dengan serangan Penembak Jitu atau Garpu Rumput untuk melakukan tebak paksa saat login. Tandai bidang kata sandi sebagai posisi muatan, muat daftar kata, lalu saring respons berdasarkan kode status atau perbedaan panjang.
# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = successPengisian Kredensial
Pengisian kredensial menggunakan pasangan nama pengguna:kata sandi dari basis data yang bocor (Have I Been Pwned) terhadap target baru. Teknik ini efektif karena pengguna memakai ulang kata sandi di berbagai layanan.
# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
192.168.1.100 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid"Analisis Token Sesi
Tangkap token sesi dan analisis: ketertebakan (ID berurutan), panjang (pendek = mudah ditebak), pengodean (dekode base64 untuk melihat strukturnya), dan entropi (jalankan melalui Pengurut Burp).
# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → AnalyzeFiksasi Sesi
Fiksasi sesi terjadi ketika server tidak mengganti ID sesi setelah login. Uji dengan mencatat ID sesi sebelum login dan memeriksa apakah ID tersebut tetap sama setelah autentikasi.
Pengujian JWT
Token Web JSON membawa klaim autentikasi. Uji: kebingungan algoritma (alg:none), tebak paksa rahasia yang lemah, dan injeksi header. jwt.io mendekode JWT untuk pemeriksaan.
# Decode JWT
echo "eyJ..." | base64 -d
# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit
# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txtKelemahan Pengaturan Ulang Kata Sandi
Kelemahan pengaturan ulang yang umum meliputi: token pengaturan ulang yang mudah ditebak (pendek atau berurutan), injeksi header host (token dikirim ke domain penyerang), penggunaan ulang token (token yang sama valid berkali-kali), dan tidak adanya kedaluwarsa.
# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com
# If token arrives at attacker.com = vulnerability
# Test token entropy:
# Collect multiple tokens
# Check for patterns or short lengthKeamanan Token Ingat Saya
Token ingat saya seharusnya: acak secara kriptografis, panjang (128+ bit), disimpan dalam bentuk hash di sisi server, hanya dapat digunakan sekali, dan terikat ke akun pengguna. Uji ketertebakan dan penggunaan ulangnya.
Pelewatan Autentikasi Multifaktor
Pelewatan MFA yang umum meliputi: manipulasi respons (mengubah gagal menjadi berhasil), akses URL langsung setelah autentikasi sebagian, tebak paksa OTP pendek tanpa pembatasan laju, dan penggantian SIM (sosial, bukan teknis).
Pengujian Penguncian Akun
Uji apakah login yang gagal berulang kali memicu penguncian. Tidak ada penguncian berarti risiko tebak paksa. Penguncian yang terlalu agresif berarti risiko penolakan layanan. Periksa apakah penguncian direset setelah waktu tunggu atau memerlukan tindakan administrator.
Pemeriksaan Singkat
Serangan JWT apa yang mengubah bidang algoritma menjadi "none" untuk melewati verifikasi tanda tangan?
Ringkasan: Pengujian Autentikasi dan Sesi
Pengujian autentikasi mencakup seluruh rangkaian, mulai dari login awal hingga pengelolaan sesi. Cari enumerasi nama pengguna, tidak adanya penguncian, token yang mudah ditebak, kebingungan algoritma JWT, injeksi pengaturan ulang kata sandi, dan pelewatan MFA. Satu kelemahan saja dalam rangkaian ini dapat berarti pengambilalihan akun sepenuhnya bagi pengguna mana pun.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pengujian Autentikasi dan Sesi” gratis?
Ya — teks lengkap “Pengujian Autentikasi dan Sesi” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pengujian Autentikasi dan Sesi”?
Uji pembobolan paksa masuk, fiksasi sesi, kelemahan JWT, dan token ingat-saya yang tidak aman. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.
Berapa lama pelajaran “Pengujian Autentikasi dan Sesi” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Proksi Burp Suite dan Pencegatan Permintaan
- Menguji Kerentanan Injeksi
- Pengujian Autentikasi dan Sesi
- Kerentanan Unggah File dan SSRF