Authentication Failures: kelemahan login, sesi, dan pemulihan akun
Authentication failures berkaitan dengan sistem yang menerima identitas secara keliru atau gagal menjaga proses autentikasi dan sesi. Pemeriksaan perlu mencakup pemulihan akun, bukan hanya halaman login.
Di halaman ini
Apa yang dimaksud Authentication Failures?
Authentication failures berkaitan dengan sistem yang menerima identitas secara keliru atau gagal menjaga proses autentikasi dan sesi. Pemeriksaan perlu mencakup pemulihan akun, bukan hanya halaman login. OWASP menempatkannya pada kategori A07:2025 dalam daftar risiko aplikasi web 2025.
Contoh di pekerjaan tim
Contoh berikut fiktif, menggunakan alur dan data buatan.
Portal fiktif memakai MFA saat login, tetapi penggantian nomor pemulihan dapat disetujui hanya dengan mengetahui tanggal lahir. Alur pemulihan tersebut menjadi jalan yang lebih lemah daripada login biasa. Tampilan tanda MFA tidak membuktikan seluruh siklus akun terlindungi.
Hal yang sering keliru dipahami
Autentikasi berbeda dari otorisasi. Akun yang benar tetap dapat diberi izin terlalu luas. Keluar dari satu aplikasi juga belum tentu mencabut sesi pada seluruh layanan yang memakai akun yang sama.
Apa yang dapat dilakukan tim?
- Gunakan MFA sesuai risiko dan lindungi perubahan faktor serta proses pemulihannya.
- Batasi percobaan masuk otomatis tanpa membuat mekanisme penguncian mudah disalahgunakan.
- Kelola masa berlaku dan pencabutan sesi; periksa kembali akses setelah perubahan akun.
Bukti apa yang perlu diperiksa?
Uji alur masuk, gagal masuk, pemulihan, perubahan faktor, keluar, serta pencabutan akses dengan akun buatan. Catat sesi mana yang masih berlaku setelah tindakan dan alasan jika ada pengecualian.
Lanjutkan ke langkah penerapan
Buka pengamanan akun dan akses. Kembali ke daftar OWASP Top 10 2025 untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.
Penjelasan kategori diadaptasi dari OWASP Top 10 Team — A07:2025, berlisensi CC BY 3.0. Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.
Panduan penerapan terkait
Periksa sesi login dan token serta pemulihan akun dan MFA. Untuk login dari penyedia identitas, gunakan panduan OAuth/OIDC atau SAML.
Sumber rujukan
- OWASP A07:2025 — Authentication Failures ↗OWASP Top 10 Team; rujukan teknis, CC BY 3.0 · Description, How to prevent; kategori A07:2025
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda