Cyber Security Academy · Pelajaran

Validasi Sertifikat

Verifikasi identitas server

Pelajaran 3 dari 413 langkah

Validasi Sertifikat adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 3 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Mengapa Memvalidasi Sertifikat?

Enkripsi saja tidak cukup. Jika Anda mengenkripsi koneksi ke penyerang, Anda telah mengamankan percakapan yang salah.

Validasi sertifikat memastikan Anda benar-benar berkomunikasi dengan server yang dimaksud.

Yang Diperiksa Klien

Selama proses jabat tangan, klien memverifikasi beberapa hal:

  • Rantai sertifikat mencapai akar tepercaya.
  • Sertifikat berada dalam masa berlakunya.
  • Sertifikat tidak dicabut.
  • Nama host cocok.

Pencocokan Nama Host

Nama host yang Anda hubungkan harus cocok dengan entri Nama Alternatif Subjek (SAN) pada sertifikat.

Kolom Nama Umum (CN) yang lama sudah tidak direkomendasikan untuk tujuan ini; klien modern mengharuskan SAN.

openssl x509 -in cert.pem -noout -ext subjectAltName

Tanggal Berlaku

Setiap sertifikat memiliki stempel waktu Belum Berlaku dan Tidak Berlaku Setelah. Di luar rentang ini, sertifikat akan ditolak.

openssl x509 -in cert.pem -noout -dates

Verifikasi Rantai Kepercayaan

Klien menelusuri rantai dari sertifikat daun hingga akar dalam penyimpanan kepercayaannya, lalu memverifikasi setiap tanda tangan.

Jika tidak ada jalur menuju akar tepercaya, validasi gagal meskipun sertifikat terlihat benar.

Pemeriksaan Pencabutan

Klien memeriksa apakah sertifikat telah dicabut sebelum masa berlakunya berakhir menggunakan OCSP atau CRL.

Banyak peramban mengandalkan penyematan OCSP atau daftar pencabutan terkurasi agar pemeriksaan tetap cepat.

Batasan Penggunaan Kunci

Sertifikat menyatakan penggunaan yang diizinkan dalam ekstensi Penggunaan Kunci dan Penggunaan Kunci Diperluas.

Sertifikat server harus menyertakan serverAuth; sertifikat CA harus memiliki penanda CA yang diaktifkan. Sertifikat yang disalahgunakan akan ditolak.

Penyematan Sertifikat

Penyematan menetapkan sertifikat atau kunci publik yang diharapkan secara permanen di dalam klien, yang umum dilakukan pada aplikasi seluler.

Bahkan sertifikat yang valid, ditandatangani oleh CA, tetapi tidak sesuai harapan akan ditolak, sehingga melindungi dari CA yang jahat atau disusupi.

Saat Validasi Gagal

Kesalahan validasi yang umum meliputi:

  • NET::ERR_CERT_DATE_INVALID (kedaluwarsa)
  • NET::ERR_CERT_COMMON_NAME_INVALID (nama host tidak cocok)
  • NET::ERR_CERT_AUTHORITY_INVALID (penerbit tidak tepercaya)

Bahaya Melewati Validasi

Menonaktifkan verifikasi sertifikat, misalnya dengan curl -k atau verify=False, menghapus seluruh perlindungan terhadap penyamaran identitas.

Hal ini tidak boleh digunakan dalam kode produksi karena mengundang serangan penyusup di tengah.

# DO NOT do this in production
curl -k https://example.com

Memverifikasi dari Baris Perintah

Anda dapat menjalankan pemeriksaan validasi lengkap terhadap server aktif.

openssl s_client -connect example.com:443 \
  -verify_hostname example.com -verify_return_error

Pemeriksaan Cepat

Seorang pengembang menetapkan verify=False untuk membungkam kesalahan sertifikat dalam kode produksi. Risiko apa yang ditimbulkannya?

Ringkasan

Anda telah mempelajari cara klien melakukan validasi sertifikat.

  • Pemeriksaan mencakup kepercayaan rantai, tanggal berlaku, pencabutan, dan nama host (SAN).
  • Penyematan menambah perlindungan terhadap CA yang jahat.
  • Jangan pernah menonaktifkan validasi dalam produksi.

Selanjutnya, kita akan melihat serangan umum terhadap TLS.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Validasi Sertifikat” gratis?

Ya — teks lengkap “Validasi Sertifikat” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Validasi Sertifikat”?

Verifikasi identitas server Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 3 dari 4.

Berapa lama pelajaran “Validasi Sertifikat” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Handshake TLS
  2. Rangkaian Cipher
  3. Validasi Sertifikat
  4. Serangan TLS yang Umum
← Kembali ke Cyber Security Academy