Panduan / OWASP dan keamanan aplikasi

Cryptographic Failures: kegagalan melindungi data dengan kriptografi

Kriptografi dapat gagal melindungi data bila pemilihan cara, penerapan, atau pengelolaan kuncinya tidak sesuai kebutuhan. HTTPS saja belum menjawab semua tempat data disimpan dan digunakan.

Di halaman ini

Apa yang dimaksud Cryptographic Failures?

Kriptografi dapat gagal melindungi data bila pemilihan cara, penerapan, atau pengelolaan kuncinya tidak sesuai kebutuhan. HTTPS saja belum menjawab semua tempat data disimpan dan digunakan. OWASP menempatkannya pada kategori A04:2025 dalam daftar risiko aplikasi web 2025.

Contoh di pekerjaan tim

Contoh berikut fiktif, menggunakan alur dan data buatan.

Tim fiktif mengenkripsi cadangan data, tetapi menyimpan kunci pembukanya dalam folder yang sama dengan izin yang sama. Orang yang dapat mengambil cadangan juga dapat mengambil kuncinya. Label “terenkripsi” tidak menjawab siapa yang masih bisa membuka isinya.

Hal yang sering keliru dipahami

Enkripsi melindungi kerahasiaan dengan kunci. Hash tidak digunakan untuk mengembalikan isi semula; penyimpanan kata sandi memerlukan fungsi hash khusus kata sandi beserta salt dan parameter yang sesuai. Keduanya tidak dapat saling menggantikan begitu saja.

Apa yang dapat dilakukan tim?

  • Petakan data sensitif dan perlindungannya saat dikirim maupun disimpan.
  • Gunakan implementasi kriptografi yang terpelihara; jangan merancang algoritma sendiri.
  • Batasi akses kunci, pisahkan dari data yang dilindungi, dan siapkan pergantian serta pemulihannya.

Bukti apa yang perlu diperiksa?

Minta contoh alur satu cadangan: siapa membuatnya, di mana kunci disimpan, siapa dapat memulihkan, dan bagaimana akses dicabut. Lakukan uji pemulihan yang sah dengan data buatan; jangan menyalin kunci produksi ke laporan.

Lanjutkan ke langkah penerapan

Buka enkripsi, kunci, dan data uji. Kembali ke daftar OWASP Top 10 2025 untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.

Penjelasan kategori diadaptasi dari OWASP Top 10 Team — A04:2025, berlisensi CC BY 3.0. Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP A04:2025 — Cryptographic Failures ↗OWASP Top 10 Team; rujukan teknis, CC BY 3.0 · Description, How to prevent; kategori A04:2025

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda