Cyber Security Academy · Pelajaran

Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka

Identifikasi kredensial bawaan, panel admin terbuka, error yang terlalu rinci, serta cara mengamankan konfigurasi

Pelajaran 4 dari 413 langkah

Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa itu Salah Konfigurasi Keamanan?

Salah konfigurasi keamanan adalah salah satu kerentanan web yang paling umum (OWASP Top 10 #5). Hal ini terjadi ketika pengaturan keamanan dibiarkan pada bawaan yang tidak aman, tidak lengkap, atau dikonfigurasi dengan tidak semestinya di lapisan mana pun dalam tumpukan.

Kredensial Bawaan

Banyak perangkat dan perangkat lunak disertai kredensial bawaan (admin/admin, admin/password). Penyerang memindai kredensial ini secara sistematis. Selalu ubah kredensial bawaan segera setelah penerapan. Alat seperti Shodan mengindeks perangkat dengan kredensial masuk bawaan yang terekspos ke internet.

Layanan yang Tidak Diperlukan dan Port Terbuka

Setiap port terbuka adalah permukaan serangan. Prinsip paparan minimum: nonaktifkan semua layanan yang tidak diperlukan, tutup port yang tidak digunakan, dan jalankan hanya yang dibutuhkan. Audit dengan:

ss -tulnp         # all listening ports
nmap -sV localhost # service version detection

Pencantuman Direktori

Peladen web yang menampilkan daftar direktori mengungkap struktur berkas, berkas cadangan, berkas konfigurasi, dan kode sumber. Nonaktifkan di nginx/Apache:

# nginx:
autoindex off;
# Apache:
Options -Indexes

Pesan Galat yang Terlalu Rinci

Pesan galat terperinci di lingkungan produksi mengungkap pelacakan tumpukan, skema basis data, jalur berkas, dan versi perangkat lunak. Penyerang menggunakannya untuk pengintaian. Catat galat di sisi peladen; tampilkan pesan umum kepada pengguna.

Antarmuka Admin yang Terekspos

Panel admin (phpMyAdmin, Jenkins, dasbor Kubernetes, Grafana) tidak boleh diekspos ke internet tanpa autentikasi dan pembatasan IP. Penyerang secara khusus memindai /admin, /phpmyadmin, :8080/manage, dan sebagainya.

Salah Konfigurasi Penyimpanan Cloud

Bucket S3 publik dan kontainer penyimpanan cloud telah mengekspos sejumlah besar data sensitif. Selalu:

  • Atur bucket agar privat secara bawaan
  • Aktifkan kebijakan bucket yang memblokir akses publik
  • Gunakan Manajemen Postur Keamanan Cloud (CSPM) untuk mengaudit secara berkelanjutan

Tajuk Keamanan HTTP yang Hilang

Tajuk keamanan yang hilang membuat aplikasi terekspos. Periksa:

  • Strict-Transport-Security (HSTS)
  • Content-Security-Policy
  • X-Content-Type-Options: nosniff
  • X-Frame-Options: DENY

Alat: securityheaders.com

Komponen Perangkat Lunak Usang

Menjalankan pustaka, kerangka kerja, atau versi OS yang usang dan memiliki CVE yang diketahui merupakan salah konfigurasi. Penyerang menggunakan pemindai kerentanan untuk mengidentifikasi versi yang tepat dan mencocokkannya dengan eksploitasi publik. Manajemen pembaruan dan pemindaian dependensi sangat penting.

Konfigurasi CORS yang Tidak Tepat

Menetapkan Access-Control-Allow-Origin: * pada API sensitif memungkinkan situs mana pun membuat permintaan lintas asal yang terautentikasi. Cerminkan tajuk Origin hanya untuk asal yang secara eksplisit dipercaya. Jangan pernah menggunakan karakter pengganti pada titik akhir yang terautentikasi.

Rahasia dalam Kode Sumber

Kunci API, kata sandi, dan kunci privat yang dikomit ke repositori kode sumber merupakan salah konfigurasi kritis. Rahasia tersebut sering ditemukan dalam pencarian GitHub. Gunakan variabel lingkungan, pengelola rahasia (Vault, AWS Secrets Manager), dan kait prakomit untuk mencegah komit yang tidak disengaja.

Pemeriksaan Singkat: Salah Konfigurasi

Pengembang membiarkan bucket S3 dikonfigurasi sebagai publik. Kategori kerentanan apa yang ditunjukkan hal ini?

Ringkasan Pelajaran

Salah konfigurasi keamanan mencakup kredensial bawaan, port terbuka, antarmuka admin yang terekspos, pencantuman direktori, galat yang terlalu rinci, penyimpanan cloud publik, tajuk keamanan yang hilang, perangkat lunak usang, dan rahasia dalam kode. Pertahanan: panduan penguatan, pemindaian konfigurasi otomatis (CSPM, Lynis), dan daftar periksa prapenerapan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka” gratis?

Ya — teks lengkap “Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka”?

Identifikasi kredensial bawaan, panel admin terbuka, error yang terlalu rinci, serta cara mengamankan konfigurasi Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Injeksi SQL: Cara dan Alasan Kerjanya
  2. Cross-Site Scripting (XSS)
  3. Cross-Site Request Forgery (CSRF)
  4. Kesalahan Konfigurasi Keamanan dan Layanan yang Terbuka
← Kembali ke Cyber Security Academy