Capaian Pembelajaran
- Membedakan autentikasi, otorisasi, dan accounting.
- Menerapkan prinsip deny by default dan pemeriksaan akses per objek.
- Mengevaluasi keamanan cookie, token, timeout, rotasi, dan pencabutan sesi.
Materi Inti
- RBAC, ABAC, ReBAC, dan policy-based access control
- Broken access control, IDOR/BOLA, dan privilege escalation
- Server-side enforcement dan complete mediation
- Session identifier, Secure, HttpOnly, SameSite, rotasi, dan invalidasi
- CSRF protection dan step-up authorization
Aktivitas Pembelajaran
Menyusun access-control matrix dan menguji skenario akses horizontal serta vertikal pada API simulasi.
Luaran
Access-control matrix beserta negative test cases.
Asesmen
Cakupan objek/aksi, konsistensi kebijakan, dan kualitas pengujian negatif.