Semua artikel

X.509: apa yang ada di dalam sertifikat SSL

Sertifikat elektronik untuk tanda tangan digital dan pelaporan pajak online (DJP Online) di Indonesia diterbitkan oleh Penyelenggara Sertifikasi Elektronik (PSrE) yang diakreditasi di bawah pengawasan BSSN sesuai UU ITE. Akar kepercayaan di sini adalah akreditasi regulator domestik, bukan CA yang sudah tertanam di root store browser.

Field apa saja yang menyusun sertifikat

  • Subject — untuk siapa sertifikat diterbitkan (domain, organisasi, atau dalam konteks PSrE, individu/wajib pajak).
  • Issuer — siapa yang menerbitkan sertifikat (otoritas sertifikasi, atau CA).
  • Masa berlaku — tanggal mulai dan berakhirnya keabsahan sertifikat.
  • Kunci publik — kunci yang digunakan untuk membangun koneksi aman atau memverifikasi tanda tangan.
  • Tanda tangan digital — tanda tangan penerbit yang memastikan keaslian semua field lainnya.

Format yang sama, rantai kepercayaan yang berbeda

Sertifikat dari PSrE terakreditasi dan sertifikat TLS sebuah situs sama-sama memakai struktur X.509 dan mekanisme rantai kepercayaan yang persis sama — CA perantara menandatangani sertifikat akhir, dan CA root menandatangani CA perantara itu. Bedanya hanya pada root store mana yang memeriksanya: perangkat lunak pajak/pemerintah memercayai root PSrE yang diakreditasi BSSN, sementara browser memercayai kumpulan root komersial yang sama sekali berbeda untuk HTTPS — kedua rantai ini tidak pernah perlu bertemu.

Mengapa masa berlaku dibatasi

Masa berlaku yang dibatasi (biasanya 90 hari hingga 1 tahun untuk sertifikat web modern) mengurangi risiko dari kunci privat yang disusupi dan memaksa pembaruan rutin parameter kriptografis sesuai standar keamanan terkini.

Untuk apa ini dibutuhkan

  • Mendiagnosis masalah sertifikat SSL saat mengonfigurasi server web.
  • Memeriksa masa berlaku dan penerbit sertifikat tanpa menggunakan layanan eksternal.
  • Memahami struktur sertifikat saat bekerja dengan mTLS, sertifikat klien, atau sistem PSrE.

Sertifikat yang Ditandatangani Sendiri

Sertifikat bisa ditandatangani dengan kunci privatnya sendiri, tanpa CA sama sekali — secara struktural terlihat identik dengan X.509 «asli», dengan field yang sama, tetapi Issuer dan Subject di dalamnya sama. Ini adalah pertanyaan kepercayaan yang sama dalam bentuk paling ekstrem: rantainya tidak mengarah ke mana pun, jadi tidak ada yang di luar konfigurasi Anda sendiri punya alasan untuk memercayainya — itulah sebabnya cocok untuk pengujian internal tetapi ditandai tidak tepercaya di tempat lain.

Coba alat