Dasar-Dasar HTTP dan HTTPS
Pahami struktur permintaan/tanggapan, jabat tangan TLS, dan alasan HTTPS penting bagi keamanan
Dasar-Dasar HTTP dan HTTPS adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa Itu HTTP
HTTP (Protokol Transfer Hiperteks) adalah dasar komunikasi web. HTTP menentukan cara browser meminta sumber daya dari server dan cara server merespons. HTTP tidak memiliki status — setiap permintaan berdiri sendiri.
Struktur Permintaan HTTP
Permintaan HTTP memiliki:
- Metode: GET, POST, PUT, DELETE, PATCH, OPTIONS
- URL: jalur sumber daya
- Tajuk: metadata (Content-Type, Authorization, User-Agent)
- Isi: data yang dikirim bersama permintaan POST/PUT
GET /api/users HTTP/1.1
Host: example.com
Authorization: Bearer eyJhbGc...Struktur Respons HTTP
Respons HTTP mencakup:
- Kode status: 200 OK, 301 Pengalihan, 401 Tidak Terotorisasi, 403 Dilarang, 404 Tidak Ditemukan, 500 Kesalahan Server
- Tajuk: Content-Type, Set-Cookie, tajuk CORS
- Isi: HTML, JSON, atau konten lainnya
Metode HTTP dan Keamanan
Metode HTTP dan implikasi keamanannya:
- GET — seharusnya hanya digunakan untuk membaca; parameter dalam URL dicatat
- POST — mengirim data dalam isi; tidak secara inheren aman
- PUT/DELETE — harus dilindungi dengan autentikasi
- OPTIONS — mengungkapkan metode yang diizinkan; dapat mengekspos kesalahan konfigurasi
Tambahan yang Diberikan HTTPS
HTTPS = HTTP + enkripsi TLS. HTTPS menyediakan:
- Enkripsi: data dalam perjalanan dienkripsi (kerahasiaan)
- Integritas: perubahan tanpa izin terdeteksi melalui MAC
- Autentikasi: identitas server diverifikasi melalui sertifikat
Tanpa HTTPS, semua data termasuk kata sandi dan token sesi dapat dilihat oleh penyadap jaringan.
Ikhtisar Jabat Tangan TLS
Saat terhubung ke situs HTTPS:
- Klien mengirimkan kumpulan sandi yang didukung
- Server mengirimkan sertifikat dan sandi yang dipilih
- Klien memverifikasi sertifikat terhadap CA tepercaya
- Pertukaran kunci menetapkan kunci sesi bersama
- Komunikasi terenkripsi dimulai
Header Keamanan HTTP
Header respons keamanan yang penting:
- Strict-Transport-Security (HSTS) — memaksa penggunaan HTTPS
- Content-Security-Policy (CSP) — mengontrol sumber daya yang dimuat
- X-Frame-Options — mencegah pembajakan klik
- X-Content-Type-Options — mencegah pengintaian MIME
Kuki dan Sesi
HTTP tidak menyimpan status, sehingga sesi dilacak melalui kuki. Atribut kuki yang aman:
- HttpOnly — tidak dapat diakses melalui JavaScript (mencegah pencurian oleh XSS)
- Secure — hanya dikirim melalui HTTPS
- SameSite=Strict/Lax — mencegah serangan CSRF
HTTPS Tidak Berarti Aman
HTTPS hanya mengenkripsi kanal, bukan isinya. Situs phishing dapat menggunakan HTTPS (ikon gembok) sambil menyajikan konten berbahaya. HTTPS mengonfirmasi identitas server, bukan berarti server tersebut dapat dipercaya.
HTTP/2 dan HTTP/3
Versi HTTP modern meningkatkan kinerja:
- HTTP/2 — multiplexing, kompresi header, dan pengiriman oleh server melalui TLS
- HTTP/3 — menggunakan QUIC (berbasis UDP) untuk latensi yang lebih rendah, terutama pada perangkat seluler
Keduanya memerlukan TLS. Implikasi keamanannya serupa dengan HTTP/1.1, tetapi permukaan serangannya sedikit berubah.
Memeriksa Lalu Lintas HTTP
Alat untuk menganalisis HTTP:
- Burp Suite — mencegat dan mengubah permintaan/respons
- curl — mengirimkan permintaan dari baris perintah
- Wireshark — menangkap lalu lintas mentah (HTTP terlihat; HTTPS terenkripsi)
curl -v https://example.com
curl -X POST -H "Content-Type: application/json" -d '{"user":"test"}' https://api.example.com/loginPemeriksaan Singkat: HTTP dan HTTPS
Atribut kuki HTTP mana yang mencegah kuki diakses oleh JavaScript sehingga melindunginya dari pencurian melalui XSS?
Rangkuman Pelajaran
HTTP adalah fondasi komunikasi web. HTTPS menambahkan enkripsi TLS, integritas, dan autentikasi server. Header keamanan memperkuat aplikasi web. Kuki harus diberi atribut HttpOnly, Secure, dan SameSite. Ingat: HTTPS mengenkripsi kanal, tetapi tidak menjamin bahwa suatu situs dapat dipercaya.
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Dasar-Dasar HTTP dan HTTPS” gratis?
Ya — teks lengkap “Dasar-Dasar HTTP dan HTTPS” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Dasar-Dasar HTTP dan HTTPS”?
Pahami struktur permintaan/tanggapan, jabat tangan TLS, dan alasan HTTPS penting bagi keamanan Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.
Berapa lama pelajaran “Dasar-Dasar HTTP dan HTTPS” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Pengalamatan IP dan Subnet
- TCP vs UDP: Kapan Masing-Masing Digunakan
- DNS: Cara Domain Diterjemahkan Menjadi IP
- Dasar-Dasar HTTP dan HTTPS