Keamanan dalam Perangkat Lunak · Pertemuan 6

Otorisasi dan Manajemen Sesi

Membangun keputusan akses yang konsisten pada sisi server dan mengelola siklus hidup sesi agar tahan terhadap pengambilalihan maupun eskalasi hak akses.

Capaian Pembelajaran

  • Membedakan autentikasi, otorisasi, dan accounting.
  • Menerapkan prinsip deny by default dan pemeriksaan akses per objek.
  • Mengevaluasi keamanan cookie, token, timeout, rotasi, dan pencabutan sesi.

Materi Inti

  • RBAC, ABAC, ReBAC, dan policy-based access control
  • Broken access control, IDOR/BOLA, dan privilege escalation
  • Server-side enforcement dan complete mediation
  • Session identifier, Secure, HttpOnly, SameSite, rotasi, dan invalidasi
  • CSRF protection dan step-up authorization

Aktivitas Pembelajaran

Menyusun access-control matrix dan menguji skenario akses horizontal serta vertikal pada API simulasi.

Luaran

Access-control matrix beserta negative test cases.

Asesmen

Cakupan objek/aksi, konsistensi kebijakan, dan kualitas pengujian negatif.

Referensi Utama

  1. OWASP Application Security Verification Standard 5.0.0
  2. OWASP Cheat Sheet Series
  3. OWASP Top 10:2025
  4. OWASP Web Security Testing Guide