Jumat, 25 September 2026
22:56 WIB
TERKINI
Regional Bupati Gowa Sitti Husniah Talenrang Tersangka Pemerasan Perizinan Bangunan dan TPPU Bandar Lampung Puluhan Siswa di Lampung Tengah Diduga Keracunan Makanan Program MBG Account KG Media ID: Satu Akun untuk Kemudahan Akses Seluruh Layanan Digital Ekonomi Dan Bisnis Harga Buyback Emas Antam Anjlok Rp20 Ribu per Gram pada 25 September 2026 Lampung DPRD Lampung Tengah Soroti Perubahan Substansi Perda SOTK Tanpa Pemberitahuan Teknologi Meta Rilis Muse Charm: Gadget Saku Cerdas dengan Asisten AI Revolusioner Berita KAI Siap Gerakkan Rail Clinic ke Pelosok, Perluas Akses Kesehatan Masyarakat Bandar Lampung Inovasi Pendidikan Lampung: Guru Ahli Mengajar Lintas Sekolah Tingkatkan Mutu Nasional Bandar Lampung Tragedi Kelengkeng di Lampung Tengah: Siswa 9 Tahun Meninggal, Program MBG Dievaluasi Account KG Media ID: Satu Akun untuk Seluruh Ekosistem Digital Kompas Gramedia Regional Bupati Gowa Sitti Husniah Talenrang Tersangka Pemerasan Perizinan Bangunan dan TPPU Bandar Lampung Puluhan Siswa di Lampung Tengah Diduga Keracunan Makanan Program MBG Account KG Media ID: Satu Akun untuk Kemudahan Akses Seluruh Layanan Digital Ekonomi Dan Bisnis Harga Buyback Emas Antam Anjlok Rp20 Ribu per Gram pada 25 September 2026 Lampung DPRD Lampung Tengah Soroti Perubahan Substansi Perda SOTK Tanpa Pemberitahuan Teknologi Meta Rilis Muse Charm: Gadget Saku Cerdas dengan Asisten AI Revolusioner Berita KAI Siap Gerakkan Rail Clinic ke Pelosok, Perluas Akses Kesehatan Masyarakat Bandar Lampung Inovasi Pendidikan Lampung: Guru Ahli Mengajar Lintas Sekolah Tingkatkan Mutu Nasional Bandar Lampung Tragedi Kelengkeng di Lampung Tengah: Siswa 9 Tahun Meninggal, Program MBG Dievaluasi Account KG Media ID: Satu Akun untuk Seluruh Ekosistem Digital Kompas Gramedia
OAuth

OAuth

250px-Oauth_logo.svg.png?utm_source=id.wikipedia.org&utm_campaign=parser&utm_content=thumbnail
Logo OAuth

OAuth (kependekan dari "Open Authorization"[1][2]) adalah suatu protokol terbuka yang memungkinkan pengguna untuk berbagi sumber pribadi mereka (mis. foto, video, daftar alamat) yang disimpan di suatu situs web dengan situs lain tanpa perlu menyerahkan nama pengguna dan kata sandi mereka. Proses ini dilakukan dengan memberikan token, bukan nama pengguna dan kata sandi, untuk data mereka yang diinangi oleh suatu penyedia jasa tertentu. Setiap token memberikan akses untuk suatu situs spesifik (mis. suatu situs penyunting video) terhadap suatu sumber spesifik (mis. hanya video dari album tertentu) selama durasi tertentu (mis. dua jam ke depan).

OAuth mengizinkan seorang mengguna untuk memberikan akses kepada situs pihak ketiga untuk mengakses informasi mereka yang disimpan di penyedia layanan lain tanpa harus membagi izin akses atau keseluruhan data mereka. Cara kerjanya kurang lebih mirip dengan menggunakan kartu kredit dan menandatangani slip transaksi, alih-alih memberikan kartu ATM dan PIN-nya.

Masalah keamanan

OAuth 1.0

Pada 23 April 2009, sebuah kelemahan keamanan fiksasi sesi dalam protokol 1.0 diumumkan. Itu memengaruhi arus otorisasi OAuth (juga dikenal sebagai "3-legged OAuth") indi OAuth Core 1.0 Bagian 6.[3] Version 1.0a dari protokol OAuth Core dikeluarkan untuk mengatasi masalah ini.[4]

OAuth 2.0

Pada Januari 2013, Internet Engineering Task Force memublikasikan sebuah model ancaman untuk OAuth 2.0.[5] Di antara ancaman yang diuraikan ada satu yang disebut "Open Redirector"; pada awal tahun 2014, variannya dijelaskan dengan nama "Covert Redirect" oleh Wang Jing.[6][7][8][9]

Dalam draf OAuth 2.1, penggunaan ekstensi PKCE untuk aplikasi asli telah direkomendasikan untuk semua jenis klien OAuth, termasuk aplikasi web dan klien rahasia lainnya untuk menghindari ekstensi browser berbahaya yang melakukan serangan injeksi kode OAuth 2.0.[10]

Penggunaan

Graph API Facebook hanya mendukung OAuth 2.0.[11] Google mendukung OAuth 2.0 sebagai mekanisme otorisasi yang direkomendasikan untuk semua APInya.[12] Microsoft juga mendukung OAuth 2.0 untuk berbagai API dan layanan Azure Active Directory-nya,[13] yang digunakan untuk mengamankan banyak API Microsoft dan pihak ketiga.

OAuth dapat juga digunakan sebagai mekanisme otorisasi untuk mengakses umpan RSS/Atom yang aman. Akses menuju umpan RSS/ATOM yang memerlukan autentikasi selalu menjadi masalah. Sebagai contoh, sebuah umpan RSS dari sebuah Google Site yang aman tidak dapat diakses menggunakan Google Reader. Sebaliknya, OAuth berlapis tiga akan digunakan untuk mengotorisasi klien RSS tersebut untuk mengakses umpan dari Situs Google.

Referensi

  1. ↑ "Open Authorization - Glossary | CSRC". csrc.nist.gov.
  2. ↑ Hardt, Dick (Oktober 2012). Hardt, D (ed.). "RFC6749 - The OAuth 2.0 Authorization Framework". Internet Engineering Task Force. doi:10.17487/RFC6749. Diarsipkan dari versi aslinya tanggal 15 Oktober 2012. Diakses tanggal 10 Oktober 2012.{{cite journal}}: Kutipan journal memerlukan |journal=Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  3. ↑ "OAuth Security Advisory: 2009.1". oauth.net. 23 April 2009. Diarsipkan dari versi aslinya tanggal 27 Mei 2016. Diakses tanggal 23 April 2009.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  4. ↑ "OAuth Core 1.0a". oauth.net. Diarsipkan dari versi aslinya tanggal 30 Juni 2009. Diakses tanggal 17 Juli 2009.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  5. ↑ Lodderstedt, Torsten; McGloin, Mark; Hunt, Phil (Januari 2013). Lodderstedt, T (ed.). "RFC6819 - OAuth 2.0 Threat Model and Security Considerations". Internet Engineering Task Force (dalam bahasa Inggris). doi:10.17487/RFC6819. Diarsipkan dari versi aslinya tanggal 30 Juni 2020. Diakses tanggal 29 Juni 2020.{{cite journal}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)[rfc:6819 OAuth 2.0 Threat Model and Security Considerations]. Internet Engineering Task Force. Accessed January 2015.
  6. ↑ "OAuth Security Advisory: 2014.1 "Covert Redirect"". oauth.net. 4 Mei 2014. Diarsipkan dari versi aslinya tanggal 21 November 2015. Diakses tanggal 10 November 2014.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  7. ↑ "Serious security flaw in OAuth, OpenID discovered". CNET. 2 Mei 2014. Diarsipkan dari versi aslinya tanggal 2 November 2015. Diakses tanggal 10 November 2014.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  8. ↑ "Math student detects OAuth, OpenID security vulnerability". Phys.org. 3 Mei 2014. Diarsipkan dari versi aslinya tanggal 6 November 2015. Diakses tanggal 11 November 2014.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  9. ↑ "Covert Redirect". Tetraph. 1 Mei 2014. Diarsipkan dari versi aslinya tanggal 10 Maret 2016. Diakses tanggal 10 November 2014.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  10. ↑
  11. ↑ "Authentication - Facebook Developers". Facebook for Developers. Diarsipkan dari versi aslinya tanggal 23 Januari 2014. Diakses tanggal 5 Januari 2020.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  12. ↑ "Using OAuth 2.0 to Access Google APIs | Google Identity Platform". Google Developers. Diarsipkan dari versi aslinya tanggal 4 Januari 2020. Diakses tanggal 4 Januari 2020.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)
  13. ↑ "v2.0 Protocols - OAuth 2.0 Authorization Code Flow". Microsoft Docs. Diarsipkan dari versi aslinya tanggal 29 Juni 2020. Diakses tanggal 29 Juni 2020.{{cite web}}: Pemeliharaan CS1: Tanggal diterjemahkan otomatis (link)

Pranala luar

  • oauth.com
  • oauth.net
  • (Inggris) OAuth WG di IETF
  • (Inggris) Google OAuth & Federated Login Research
  • (Inggris) Yahoo! OAuth Quick Start Guide
Konten disalin dari Wikipedia Bahasa Indonesia (lisensi CC BY-SA) Lihat versi asli di Wikipedia

Rekomendasi Pilihan