Bahasa Indonesia

Alat pengembang · SHA kalkulator hash

Menempelkan Rahasia ke Alat Hash Online: Mengapa Intisari Harus Lokal

· Mengapa itu penting

sha-256 keamanan pribadi browser-apis

Panel jaringan DevTools tidak menampilkan permintaan apa pun saat melakukan hashing kunci API secara lokal
Ilustrasi vektor ToolAcre asli

Jika alat hash mengirimkan masukan Anda ke servernya, rahasia yang Anda hashing telah meninggalkan mesin Anda. Posting ini menjelaskan risikonya, bagaimana Web Crypto membuat server tidak diperlukan, dan cara memverifikasi suatu alat bersifat lokal.

Kunci API yang Anda hash untuk dibandingkan dengan file konfigurasi — dan ke mana perginya

Pengembang perlu melakukan hash pada kunci API untuk membandingkannya dengan nilai yang disimpan dalam konfigurasi, sehingga mereka menggunakan alat hash online terdekat. Mereka menempelkan kuncinya, mengklik tombolnya, dan mendapatkan intisarinya. Hashnya cocok, sehingga pengujian berhasil. Apa yang mungkin tidak mereka sadari adalah bahwa kunci API telah meninggalkan mesin mereka. Alat hash apa pun yang berjalan di server menerima masukan teks biasa sebelum menghitung intisari apa pun. Server dapat mencatatnya, menyimpannya, menjualnya, atau meneruskannya ke pesaing.

Penipuan ini tidak kentara karena alat hash benar-benar dapat menghasilkan keluaran yang benar dan masih mengirimkan masukan tersebut ke server. Operasi matematis dari hashing tidak bergantung pada lokasi, sehingga hash sisi server benar secara kriptografis meskipun arsitekturnya tidak aman. Seorang penyerang tidak perlu merusak perhitungan hash untuk menang; mereka hanya membutuhkan masukan teks biasa. Pengembang yang menganggap alat hash bersifat lokal karena keluarannya benar berarti mempercayai properti yang salah.

Apa yang diterima oleh alat hash sisi server — input teks biasa lengkap, menurut definisi, sebelum intisari apa pun dihitung

Alat hash sisi server memerlukan masukan teks biasa sebagai masukan, menurut definisi. Server menerimanya melalui HTTPS, yang melindunginya saat transit, tetapi hanya sampai server tercapai. Teks biasa kemudian dicatat oleh server, disimpan dalam memori selama hashing, kemungkinan ditulis ke disk, dan disertakan dalam cadangan atau jejak pemantauan apa pun yang disimpan server. Perusahaan yang menjalankan server dapat membaca log dan melihat setiap rahasia yang pernah di-hash di sana.

Alternatifnya adalah dengan menggunakan Web Crypto, yang merupakan implementasi kriptografi browser itu sendiri. Pada asal yang aman, yang berarti HTTPS atau localhost, browser mengekspos crypto.subtle.digest, fungsi yang menghitung SHA-1, SHA-256, SHA-384 dan SHA-512 sepenuhnya dicerna dalam proses browser. Masukan tidak pernah meninggalkan perangkat, dan tidak ada server yang terlibat. Implementasi browser diaudit oleh vendor browser, di-patch oleh vendor browser, dan dijalankan sebagai kode asli yang dioptimalkan, bukan dikirimkan JavaScript.

Mengapa server tidak diperlukan — Web Crypto milik browser menghitung setiap SHA-2 intisari secara lokal

Memverifikasi bahwa alat hash bersifat lokal hanya perlu membuka panel jaringan DevTools dan mengamati apa yang dikirimkan alat tersebut melalui jaringan. Di sebagian besar browser, DevTools dibuka dengan F12 atau Cmd+Option+I dan tab Jaringan adalah tempat untuk memantau lalu lintas jaringan. Dengan tab jaringan terbuka dan alat hash terlihat, tempel teks biasa, klik tombol hash, dan lihat apa yang terjadi. Jika alat lokal digunakan, panel jaringan tidak menampilkan permintaan baru.

Metode verifikasi ini berfungsi karena browser menerapkan pembatasan asal yang sama. Laman dapat membuat permintaan ke asalnya sendiri tanpa memicu masalah CORS, sehingga alat lokal dapat membuat permintaan ke server di domain yang sama jika diinginkan. Ketika permintaan jaringan muncul di panel DevTools, itu membuktikan bahwa alat tersebut mengirimkan data ke suatu tempat. Pengembang yang memeriksa ini dan tidak melihat lalu lintas jaringan memiliki jaminan kuat bahwa masukan tidak keluar dari browser. Kalkulator hash ToolAcre SHA menghasilkan panel jaringan yang tetap kosong saat melakukan hashing.

Memverifikasi dengan panel jaringan — menempelkan, melakukan hashing, dan mengawasi permintaan nol

Kebijakan Keamanan Konten yang ketat dapat memberikan jaminan tambahan di luar pemeriksaan panel jaringan. Kebijakan Keamanan Konten adalah header HTTP yang dikirimkan server, yang menyatakan domain mana yang boleh diizinkan oleh browser untuk memuat skrip dan membuat permintaan. Kebijakan yang melarang semua skrip eksternal, semua stylesheet eksternal, dan semua pengiriman formulir ke asal eksternal membatasi apa yang dapat dilakukan oleh halaman yang disusupi. Penyerang tidak dapat mengirimkan kode berbahaya yang mengirimkan masukan ke server eksternal jika kebijakan melarang permintaan eksternal.

Header Kebijakan Keamanan Konten dikirim dengan respons HTTP dan dapat diperiksa di bagian Header respons pada tab Jaringan DevTools. Baris seperti Content-Security-Policy: default-src 'self'; script-src 'self' menyatakan bahwa skrip hanya dapat berasal dari asal yang sama. Kebijakan yang lebih ketat yang menyertakan nenek moyang bingkai 'tidak ada' mencegah laman disematkan dalam iframe, yang memblokir satu vektor serangan jika iframe berbahaya mencoba mencuri fokus. Detail ini berguna untuk memahami pertahanan, namun pemeriksaan panel jaringan tetap menjadi verifikasi utama.

CSP adalah pertahanan mendalam; sumber repositori yang dibaca di sini tidak membuat header yang diterapkan

Contoh praktis: menempelkan kunci API dari AWS atau Azure ke dalam kalkulator hash ToolAcre SHA untuk memverifikasinya terhadap sidik jari yang disimpan. Buka DevTools, pilih tab Jaringan, dan pastikan itu direkam. Tempelkan kunci API ke dalam alat hash, pilih SHA-256, dan klik hash. Intisari muncul di alat, dan panel jaringan tidak menunjukkan permintaan baru. Vektor pengujian tersedia dalam dokumentasi alat untuk memeriksa ulang kebenaran hash jika diperlukan. Poin utamanya adalah kunci API tidak pernah keluar dari browser, dan intisarinya sekarang dapat dibandingkan dengan nilai yang disimpan tanpa harus mengungkap rahasianya.

Yang tidak tercakup dalam alur kerja ini adalah apakah ekstensi browser telah disusupi atau jika browser itu sendiri telah disusupi. Ekstensi jahat dengan izin luas dapat melihat semua lalu lintas, mencegat konten papan klip, dan mengamati apa yang diketik pengguna. Browser yang disusupi, baik melalui kerentanan zero-day atau melalui instalasi berbahaya, dapat dipaksa untuk mengirimkan masukan ke mana saja. Terhadap ancaman ini, tidak ada alat web yang dapat memberikan perlindungan. Pertahanan yang tepat adalah memercayai pemasangan browser, terus memperbaruinya, dan meninjau ekstensi yang dipasang.

Contoh praktis: gunakan penanda yang tidak berbahaya dan periksa permintaan daripada menempelkan kunci API yang aktif

Saran bagi siapa pun yang menempelkan rahasia ke alat adalah memverifikasi bahwa alat tersebut bersifat lokal sebelum menempelkannya. Ini adalah langkah sederhana yang menghilangkan satu risiko terbesar: operator server, karyawannya, cadangannya, dan lognya, semuanya melihat teks biasa. Gunakan panel jaringan DevTools, perhatikan tidak ada permintaan, lalu percayakan rahasianya pada alat tersebut. Kalkulator hash ToolAcre SHA dirancang untuk digunakan dengan cara ini. Ia tidak menyimpan apa pun, tidak mengunggah apa pun, dan panel Jaringan tetap kosong.

Bagi pengembang yang telah menempelkan rahasia ke alat sisi server, langkah selanjutnya adalah merotasi rahasia tersebut. Kunci API yang dikirim ke server tidak dikenal harus dianggap telah disusupi. Seharusnya dicabut, dan dikeluarkan yang baru. Kata sandi harus diubah. SSH kunci harus diganti. Untuk rahasia statis seperti kunci infrastruktur API, ini adalah operasi satu kali. Untuk token sesi atau kredensial sementara, rotasi terjadi secara otomatis saat token habis masa berlakunya.

Hal yang tidak tercakup dalam hal ini adalah ekstensi browser dan mesin yang disusupi, yang tidak dapat dilawan oleh alat web mana pun

Membangun kepercayaan pada alat online dimulai dengan pemahaman di mana komputasi terjadi dan memverifikasi pemahaman tersebut dengan alat pengembang browser. Panel jaringan adalah sinyal yang jelas: jika data keluar dari browser, data itu akan muncul di sana. Jika tidak ada permintaan yang berisi masukan pengujian khusus, sesi tersebut memberikan bukti untuk jalur konversi lokal. Ini bukan jaminan mengenai ekstensi, kode browser yang disusupi, atau penerapan di masa mendatang. Menggabungkan pemeriksaan ini dengan meninjau kode sumber, jika tersedia, memberikan keyakinan.

Untuk organisasi yang mengevaluasi alat kriptografi untuk digunakan dengan data sensitif, prinsipnya tetap sama: verifikasi bahwa komputasi terjadi di tempat Anda mengontrolnya. Untuk individu yang melakukan hashing pada kunci API atau memverifikasi file, gunakan pemeriksaan panel jaringan terlebih dahulu. Untuk sistem produksi, gunakan HMAC atau tanda tangan alih-alih hash biasa untuk autentikasi. Kalkulator hash ToolAcre SHA adalah salah satu alat untuk pembelajaran dan penghitungan intisari lokal. Ini tidak sesuai untuk otentikasi produksi.

Kesimpulan: verifikasi, lalu percaya — kalkulator hash ToolAcre SHA berjalan di browser Anda, tidak mengunggah apa pun dan tidak menyimpan apa pun di antara kunjungan

Prinsip transparansi sangat penting dalam pendekatan ToolAcre: setiap alat mendokumentasikan apa yang dilakukannya, apa yang disediakan browser, dan apa yang harus dilakukan pengembang. Kalkulator hash SHA mendokumentasikan bahwa ia menggunakan implementasi Kripto Web browser untuk SHA-256, SHA-384 dan SHA-512, dan tidak menerapkan HMAC atau derivasi kunci. Untuk hashing, alatnya tepat. Untuk otentikasi, pengembang harus mencari di tempat lain. Kejelasan ini mencegah kebingungan yang timbul ketika satu alat mencoba melakukan terlalu banyak hal.

Ketika pengembang melihat bahwa panel jaringan kosong dan kode sumber terbuka, hubungan kepercayaan berada pada dasar yang kuat. Alat ini melakukan apa yang diklaimnya: menghitung hash secara lokal menggunakan implementasi browser itu sendiri. Pengembang kemudian dapat membuat keputusan berdasarkan informasi tentang apakah alat tersebut sesuai dengan kasus penggunaannya. Untuk memverifikasi kunci API, kunci ini sangat cocok. Untuk autentikasi produksi, diperlukan HMAC. Untuk penyimpanan kata sandi, diperlukan fungsi derivasi kunci seperti Argon2id. Mengetahui batasan-batasan ini adalah langkah pertama menuju pembangunan sistem yang aman.