OAuth: Perbedaan antara revisi
Impor teks terkontrol dari Wikipedia bahasa Indonesia; revisi 28130849; atribusi sumber disertakan. |
Presentation V4: sitasi, referensi, Math, Wikimedia Commons, dan atribusi |
||
| Baris 1: | Baris 1: | ||
'''OAuth''' (kependekan dari "'''Open Authorization'''") adalah suatu [[protokol]] terbuka yang memungkinkan pengguna untuk berbagi sumber pribadi mereka (mis. [[foto]], [[video]], daftar alamat) yang disimpan di suatu [[situs web]] dengan situs lain tanpa perlu menyerahkan nama pengguna dan [[kata sandi]] mereka. Proses ini dilakukan dengan memberikan token, bukan nama pengguna dan kata sandi, untuk data mereka yang diinangi oleh suatu penyedia jasa tertentu. Setiap token memberikan akses untuk suatu situs spesifik (mis. suatu situs penyunting video) terhadap suatu sumber spesifik (mis. hanya video dari album tertentu) selama durasi tertentu (mis. dua jam ke depan). | [[File:Oauth_logo.svg|thumb|right|280px|Oauth logo]] | ||
'''OAuth''' (kependekan dari "'''Open Authorization'''"<ref>[https://csrc.nist.gov/glossary/term/open_authorization Open Authorization - Glossary CSRC]. ''csrc.nist.gov''.</ref><ref>Dick Hardt. [https://tools.ietf.org/html/rfc6749 RFC6749 - The OAuth 2.0 Authorization Framework]. Internet Engineering Task Force. October 2012. doi:10.17487/RFC6749.</ref>) adalah suatu [[protokol]] terbuka yang memungkinkan pengguna untuk berbagi sumber pribadi mereka (mis. [[foto]], [[video]], daftar alamat) yang disimpan di suatu [[situs web]] dengan situs lain tanpa perlu menyerahkan nama pengguna dan [[kata sandi]] mereka. Proses ini dilakukan dengan memberikan token, bukan nama pengguna dan kata sandi, untuk data mereka yang diinangi oleh suatu penyedia jasa tertentu. Setiap token memberikan akses untuk suatu situs spesifik (mis. suatu situs penyunting video) terhadap suatu sumber spesifik (mis. hanya video dari album tertentu) selama durasi tertentu (mis. dua jam ke depan). | |||
OAuth mengizinkan seorang mengguna untuk memberikan akses kepada situs pihak ketiga untuk mengakses informasi mereka yang disimpan di penyedia layanan lain tanpa harus membagi izin akses atau keseluruhan data mereka. Cara kerjanya kurang lebih mirip dengan menggunakan [[kartu kredit]] dan menandatangani slip transaksi, alih-alih memberikan kartu ATM dan PIN-nya. | OAuth mengizinkan seorang mengguna untuk memberikan akses kepada situs pihak ketiga untuk mengakses informasi mereka yang disimpan di penyedia layanan lain tanpa harus membagi izin akses atau keseluruhan data mereka. Cara kerjanya kurang lebih mirip dengan menggunakan [[kartu kredit]] dan menandatangani slip transaksi, alih-alih memberikan kartu ATM dan PIN-nya. | ||
== Masalah keamanan == | == Masalah keamanan == | ||
=== OAuth 1.0 === | === OAuth 1.0 === | ||
Pada 23 April 2009, sebuah kelemahan keamanan fiksasi sesi dalam protokol 1.0 diumumkan. Itu memengaruhi arus otorisasi OAuth (juga dikenal sebagai "3-legged OAuth") indi OAuth Core 1.0 Bagian 6. Version 1.0a dari protokol OAuth Core dikeluarkan untuk mengatasi masalah ini. | Pada 23 April 2009, sebuah kelemahan keamanan fiksasi sesi dalam protokol 1.0 diumumkan. Itu memengaruhi arus otorisasi OAuth (juga dikenal sebagai "3-legged OAuth") indi OAuth Core 1.0 Bagian 6.<ref>[http://oauth.net/advisories/2009-1 OAuth Security Advisory: 2009.1]. ''oauth.net''. 23 April 2009.</ref> Version 1.0a dari protokol OAuth Core dikeluarkan untuk mengatasi masalah ini.<ref>[http://oauth.net/core/1.0a OAuth Core 1.0a]. ''oauth.net''.</ref> | ||
=== OAuth 2.0 === | === OAuth 2.0 === | ||
Pada Januari 2013, Internet Engineering Task Force memublikasikan sebuah model ancaman untuk OAuth 2.0. Di antara ancaman yang diuraikan ada satu yang disebut "Open Redirector"; pada awal tahun 2014, variannya dijelaskan dengan nama "Covert Redirect" oleh Wang Jing. | Pada Januari 2013, Internet Engineering Task Force memublikasikan sebuah model ancaman untuk OAuth 2.0.<ref>Torsten Lodderstedt. [https://tools.ietf.org/html/rfc6819.html RFC6819 - OAuth 2.0 Threat Model and Security Considerations]. ''Internet Engineering Task Force''. January 2013. doi:10.17487/RFC6819.[rfc:6819 OAuth 2.0 Threat Model and Security Considerations]. Internet Engineering Task Force. Accessed January 2015.</ref> Di antara ancaman yang diuraikan ada satu yang disebut "Open Redirector"; pada awal tahun 2014, variannya dijelaskan dengan nama "Covert Redirect" oleh Wang Jing.<ref>[http://oauth.net/advisories/2014-1-covert-redirect/ OAuth Security Advisory: 2014.1 "Covert Redirect"]. ''oauth.net''. 4 May 2014.</ref><ref>[http://www.cnet.com/news/serious-security-flaw-in-oauth-and-openid-discovered/ Serious security flaw in OAuth, OpenID discovered]. ''CNET''. 2 May 2014.</ref><ref>[http://phys.org/news/2014-05-math-student-oauth-openid-vulnerability.html Math student detects OAuth, OpenID security vulnerability]. Phys.org. 3 May 2014.</ref><ref>[http://tetraph.com/covert_redirect/ Covert Redirect]. Tetraph. 1 May 2014.</ref> | ||
Dalam draf OAuth 2.1, penggunaan ekstensi PKCE untuk aplikasi asli telah direkomendasikan untuk semua jenis klien OAuth, termasuk [[aplikasi web]] dan klien rahasia lainnya untuk menghindari ekstensi browser berbahaya yang melakukan serangan injeksi kode OAuth 2.0. | Dalam draf OAuth 2.1, penggunaan ekstensi PKCE untuk aplikasi asli telah direkomendasikan untuk semua jenis klien OAuth, termasuk [[aplikasi web]] dan klien rahasia lainnya untuk menghindari ekstensi browser berbahaya yang melakukan serangan injeksi kode OAuth 2.0.<ref>[https://id.wikipedia.org/w/index.php?title=OAuth&oldid=28130849 sumber pada Wikipedia bahasa Indonesia]</ref> | ||
== Penggunaan == | == Penggunaan == | ||
[[Facebook Platform# Graph API|Graph API]] [[Facebook]] hanya mendukung OAuth 2.0. [[Google]] mendukung OAuth 2.0 sebagai mekanisme otorisasi yang direkomendasikan untuk semua [[Application Programming Interface|API]]<nowiki/>nya. [[Microsoft]] juga mendukung OAuth 2.0 untuk berbagai API dan layanan Azure Active Directory-nya, yang digunakan untuk mengamankan banyak API Microsoft dan pihak ketiga. | [[Facebook Platform# Graph API|Graph API]] [[Facebook]] hanya mendukung OAuth 2.0.<ref>[https://developers.facebook.com/docs/authentication/ Authentication - Facebook Developers]. ''Facebook for Developers''.</ref> [[Google]] mendukung OAuth 2.0 sebagai mekanisme otorisasi yang direkomendasikan untuk semua [[Application Programming Interface|API]]<nowiki/>nya.<ref>[https://developers.google.com/identity/protocols/OAuth2 Using OAuth 2.0 to Access Google APIs | Google Identity Platform]. ''Google Developers''.</ref> [[Microsoft]] juga mendukung OAuth 2.0 untuk berbagai API dan layanan Azure Active Directory-nya,<ref>[https://docs.microsoft.com/en-us/azure/active-directory/active-directory-v2-protocols-oauth-code v2.0 Protocols - OAuth 2.0 Authorization Code Flow]. ''Microsoft Docs''.</ref> yang digunakan untuk mengamankan banyak API Microsoft dan pihak ketiga. | ||
OAuth dapat juga digunakan sebagai mekanisme otorisasi untuk mengakses umpan [[RSS]]/[[Atom (standar)|Atom]] yang aman. Akses menuju umpan RSS/ATOM yang memerlukan autentikasi selalu menjadi masalah. Sebagai contoh, sebuah umpan RSS dari sebuah [[Google Sites|Google Site]] yang aman tidak dapat diakses menggunakan [[Google Reader]]. Sebaliknya, OAuth berlapis tiga akan digunakan untuk mengotorisasi klien RSS tersebut untuk mengakses umpan dari Situs Google. | OAuth dapat juga digunakan sebagai mekanisme otorisasi untuk mengakses umpan [[RSS]]/[[Atom (standar)|Atom]] yang aman. Akses menuju umpan RSS/ATOM yang memerlukan autentikasi selalu menjadi masalah. Sebagai contoh, sebuah umpan RSS dari sebuah [[Google Sites|Google Site]] yang aman tidak dapat diakses menggunakan [[Google Reader]]. Sebaliknya, OAuth berlapis tiga akan digunakan untuk mengotorisasi klien RSS tersebut untuk mengakses umpan dari Situs Google. | ||
== Pranala luar == | == Pranala luar == | ||
* [https://oauth.com oauth.com] | * [https://oauth.com oauth.com] | ||
* [https://oauth.net oauth.net] | * [https://oauth.net oauth.net] | ||
| Baris 29: | Baris 26: | ||
* Yahoo! OAuth Quick Start Guide | * Yahoo! OAuth Quick Start Guide | ||
== Referensi == | |||
<references /> | |||
== Sumber dan atribusi == | |||
== | Konten artikel ini diadaptasi dari [https://id.wikipedia.org/w/index.php?title=OAuth&oldid=28130849 Wikipedia bahasa Indonesia], revisi 28130849 (2025-10-23T03:34:50Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Gambar pada artikel ini bersumber dari Wikimedia Commons dan mengikuti ketentuan lisensi masing-masing berkas. Mohon gunakan konten dan media secara bijak serta sesuai dengan ketentuan lisensi yang berlaku. | ||
<!-- WIKI_UNISSULA_PRESENTATION_V4 --> | |||
Revisi terkini sejak 24 Agustus 2026 14.06
OAuth (kependekan dari "Open Authorization"[1][2]) adalah suatu protokol terbuka yang memungkinkan pengguna untuk berbagi sumber pribadi mereka (mis. foto, video, daftar alamat) yang disimpan di suatu situs web dengan situs lain tanpa perlu menyerahkan nama pengguna dan kata sandi mereka. Proses ini dilakukan dengan memberikan token, bukan nama pengguna dan kata sandi, untuk data mereka yang diinangi oleh suatu penyedia jasa tertentu. Setiap token memberikan akses untuk suatu situs spesifik (mis. suatu situs penyunting video) terhadap suatu sumber spesifik (mis. hanya video dari album tertentu) selama durasi tertentu (mis. dua jam ke depan).
OAuth mengizinkan seorang mengguna untuk memberikan akses kepada situs pihak ketiga untuk mengakses informasi mereka yang disimpan di penyedia layanan lain tanpa harus membagi izin akses atau keseluruhan data mereka. Cara kerjanya kurang lebih mirip dengan menggunakan kartu kredit dan menandatangani slip transaksi, alih-alih memberikan kartu ATM dan PIN-nya.
Masalah keamanan
OAuth 1.0
Pada 23 April 2009, sebuah kelemahan keamanan fiksasi sesi dalam protokol 1.0 diumumkan. Itu memengaruhi arus otorisasi OAuth (juga dikenal sebagai "3-legged OAuth") indi OAuth Core 1.0 Bagian 6.[3] Version 1.0a dari protokol OAuth Core dikeluarkan untuk mengatasi masalah ini.[4]
OAuth 2.0
Pada Januari 2013, Internet Engineering Task Force memublikasikan sebuah model ancaman untuk OAuth 2.0.[5] Di antara ancaman yang diuraikan ada satu yang disebut "Open Redirector"; pada awal tahun 2014, variannya dijelaskan dengan nama "Covert Redirect" oleh Wang Jing.[6][7][8][9]
Dalam draf OAuth 2.1, penggunaan ekstensi PKCE untuk aplikasi asli telah direkomendasikan untuk semua jenis klien OAuth, termasuk aplikasi web dan klien rahasia lainnya untuk menghindari ekstensi browser berbahaya yang melakukan serangan injeksi kode OAuth 2.0.[10]
Penggunaan
Graph API Facebook hanya mendukung OAuth 2.0.[11] Google mendukung OAuth 2.0 sebagai mekanisme otorisasi yang direkomendasikan untuk semua APInya.[12] Microsoft juga mendukung OAuth 2.0 untuk berbagai API dan layanan Azure Active Directory-nya,[13] yang digunakan untuk mengamankan banyak API Microsoft dan pihak ketiga.
OAuth dapat juga digunakan sebagai mekanisme otorisasi untuk mengakses umpan RSS/Atom yang aman. Akses menuju umpan RSS/ATOM yang memerlukan autentikasi selalu menjadi masalah. Sebagai contoh, sebuah umpan RSS dari sebuah Google Site yang aman tidak dapat diakses menggunakan Google Reader. Sebaliknya, OAuth berlapis tiga akan digunakan untuk mengotorisasi klien RSS tersebut untuk mengakses umpan dari Situs Google.
Pranala luar
- oauth.com
- oauth.net
- OAuth WG di IETF
- Google OAuth & Federated Login Research
- Yahoo! OAuth Quick Start Guide
Referensi
- ↑ Open Authorization - Glossary CSRC. csrc.nist.gov.
- ↑ Dick Hardt. RFC6749 - The OAuth 2.0 Authorization Framework. Internet Engineering Task Force. October 2012. doi:10.17487/RFC6749.
- ↑ OAuth Security Advisory: 2009.1. oauth.net. 23 April 2009.
- ↑ OAuth Core 1.0a. oauth.net.
- ↑ Torsten Lodderstedt. RFC6819 - OAuth 2.0 Threat Model and Security Considerations. Internet Engineering Task Force. January 2013. doi:10.17487/RFC6819.[rfc:6819 OAuth 2.0 Threat Model and Security Considerations]. Internet Engineering Task Force. Accessed January 2015.
- ↑ OAuth Security Advisory: 2014.1 "Covert Redirect". oauth.net. 4 May 2014.
- ↑ Serious security flaw in OAuth, OpenID discovered. CNET. 2 May 2014.
- ↑ Math student detects OAuth, OpenID security vulnerability. Phys.org. 3 May 2014.
- ↑ Covert Redirect. Tetraph. 1 May 2014.
- ↑ sumber pada Wikipedia bahasa Indonesia
- ↑ Authentication - Facebook Developers. Facebook for Developers.
- ↑ Using OAuth 2.0 to Access Google APIs | Google Identity Platform. Google Developers.
- ↑ v2.0 Protocols - OAuth 2.0 Authorization Code Flow. Microsoft Docs.
Sumber dan atribusi
Konten artikel ini diadaptasi dari Wikipedia bahasa Indonesia, revisi 28130849 (2025-10-23T03:34:50Z), yang tersedia berdasarkan lisensi Creative Commons Atribusi-BerbagiSerupa (CC BY-SA). Gambar pada artikel ini bersumber dari Wikimedia Commons dan mengikuti ketentuan lisensi masing-masing berkas. Mohon gunakan konten dan media secara bijak serta sesuai dengan ketentuan lisensi yang berlaku.