security

3 posts

Layanan Anda Adalah Kaki Tangan yang Tidak Menyadari: Cara Kerja Serangan Confused Deputy

Serangan confused deputy menipu layanan yang memiliki privilese untuk menggunakan otoritasnya melawan dirinya sendiri. Berikut cara penyerang mengeksploitasi kepercayaan implisit, dan mengapa capability-based security adalah solusinya.

Layanan Anda memiliki API key ke cloud storage. Seorang pengguna mengirimkan request. Layanan Anda dengan patuh menulis sebuah file. File tersebut mendarat di…

Bagaimana Jika Setiap Fungsi Harus Menerima Izin Alih-alih Menganggap Sudah Punya?

Sebagian besar kode berjalan dengan otoritas ambient: setiap fungsi dapat menyentuh segalanya. Keamanan berbasis kemampuan membalik model itu dengan memaksa fungsi untuk menerima izin eksplisit dan terbatas.

Fungsi Anda memiliki akses ke database, gateway pembayaran, dan log audit karena ia kebetulan berada dalam proses yang sama. Jika penyerang menemukan bug…