Blog Metlivi

Verifikasi seluruh rute obrolan, bukan hanya label enkripsinya

Enkripsi ujung-ke-ujung dapat menjaga konten pesan tidak dapat dibaca oleh perantara saat berpindah antar titik akhir yang dituju, tetapi enkripsi itu sendiri tidak dapat serta-merta memberikan perlindungan untuk setiap bagian dari percakapan aplikasi pendamping. Pertanyaan yang berguna bukan sekadar apakah aplikasi menyatakan "terenkripsi." Identifikasi titik akhir pengirim, setiap layanan atau langkah pemrosesan, titik akhir penerima, perangkat tertaut, ekspor, dan cadangan. Kemudian tanyakan di mana teks biasa (plaintext) berada, siapa yang mengontrol kunci, bagaimana perubahan identitas ditampilkan, dan metadata apa yang tetap berada di luar perlindungan konten. Klaim yang jelas harus mampu bertahan melalui pemeriksaan rute-demi-rute tersebut; lencana yang samar tidak boleh dianggap sebagai jawaban keamanan yang lengkap.

27 Agustus 2026Waktu baca 9 mntRumah, keamanan, hewan peliharaan, dan hidup berkelanjutanOleh Metlivi Editorial Team
Bagian 1

Mulailah dengan tanda terima jalur pesan

Gambarkan satu percakapan biasa dari pembuatan hingga penampilan. Sebutkan perangkat tempat teks dimasukkan, komponen yang mengenkripsinya, layanan jaringan yang menyampaikannya, perangkat atau proses yang mendekripsinya, dan setiap tempat salinan yang dapat dibaca dapat disimpan. Glosarium NIST mencatat bahwa informasi perutean dapat tetap terlihat bahkan ketika komunikasi menggunakan enkripsi ujung-ke-ujung. Pembedaan tersebut mencegah kekeliruan kategori yang umum: konten yang terlindungi tidak sama dengan lalu lintas yang tidak terlihat. Catat apakah klaim tersebut mencakup teks, lampiran, suara, gambar, reaksi, indeks pencarian, dan notifikasi. Jika dokumentasi hanya menyatakan enkripsi digunakan "dalam transit" (in transit), jangan secara diam-diam meningkatkan arti kata-kata tersebut menjadi perlindungan ujung-ke-ujung.

Titik akhir pengirim dan penerima
Jalur relai terenkripsi
Salinan yang dapat dibaca dan pengecualian
Bagian 2

Periksa siapa yang memegang kunci dan bagaimana identitas berubah

Penjelasan yang berguna menyatakan di mana kunci dibuat, bagaimana perangkat baru bergabung, dan apakah penyedia dapat memperoleh kunci dekripsi. Cari metode verifikasi seperti nomor keamanan (safety number), daftar perangkat, sidik jari kunci (key fingerprint), atau pemberitahuan yang jelas ketika kunci identitas berubah. Prinsip komunikasi aman NCSC mempertimbangkan autentikasi peserta secara terpisah dari perlindungan transportasi. Hal ini penting karena enkripsi ke akun yang salah atau perangkat pengganti yang tidak disadari dapat dengan tepat melindungi percakapan untuk titik akhir yang tidak diinginkan. Tinjau juga perilaku pemulihan dan pengaturan ulang akun. Jika pemulihan secara diam-diam membuat ulang akses pada perangkat baru, perhatikan konfirmasi apa yang masuk ke perangkat yang ada dan sesi lama apa yang tetap aktif.

Pengelolaan kunci (custody)
Verifikasi peserta
Pemberitahuan pengaturan ulang dan pencabutan
Bagian 3

Hitung setiap perangkat tertaut sebagai titik akhir lain

Ponsel, tablet, klien desktop, dan sesi peramban memperluas kumpulan tempat di mana teks biasa dapat dibaca. Buka halaman perangkat atau sesi akun dan bandingkan dengan perangkat yang Anda kenali secara fisik. Catat waktu terakhir digunakan hanya sebagai petunjuk, bukan bukti kepemilikan. Hapus perangkat yang tidak dikenal atau sudah tidak digunakan, lalu periksa apakah layanan mengonfirmasi pencabutan dan apakah riwayat lokal yang diunduh tetap berada di luar jangkauan akun. Panduan protokol NCSC menekankan bahwa titik akhir dapat disusupi dan bahwa mengurangi atau mencabut kepercayaan itu penting. Desain transportasi yang kuat tidak dapat menghentikan layar yang tidak terkunci, ekstensi berbahaya, notifikasi yang disalin, tangkapan layar, atau penerima untuk menyimpan apa yang dapat mereka baca secara sah.

Sesi aktif
Riwayat lokal
Paparan layar dan notifikasi
Bagian 4

Audit cadangan, ekspor, dan sinkronisasi sebagai rute terpisah

Jangan berasumsi bahwa enkripsi obrolan langsung secara otomatis meluas ke cadangan cloud, transfer perangkat, file ekspor, atau indeks pencarian. Dokumentasi dukungan Signal saat ini, misalnya, mendeskripsikan cadangan aman, file cadangan lokal, dan transfer antarperangkat sebagai opsi berbeda dengan materi pemulihan dan batasan kompatibilitasnya masing-masing. Pelajaran umumnya adalah adanya pemisahan tersebut, bukan berarti setiap layanan berperilaku seperti Signal. Untuk aplikasi yang Anda gunakan, identifikasi apakah pencadangan bersifat opsional, di mana rahasia pemulihannya berada, perangkat mana yang dapat memulihkannya, dan apakah arsip yang diekspor dienkripsi setelah diunduh. Ujilah dengan konten netral dan hapus salinan uji tersebut daripada menempatkan percakapan pribadi di jalur pencadangan yang belum diverifikasi.

Perlindungan cadangan
Rahasia pemulihan
Siklus hidup salinan ekspor
Bagian 5

Pisahkan kerahasiaan konten dari metadata dan operasi layanan

Bahkan dengan konten yang terenkripsi, suatu layanan mungkin memerlukan pengidentifikasi akun, waktu pengiriman, informasi perangkat, catatan koneksi, atau data perutean lainnya. Panduan NCSC merekomendasikan untuk memahami metadata apa yang dikumpulkan dan membatasinya hanya untuk tujuan yang diperlukan. Bacalah informasi privasi produk saat ini untuk mengetahui kategori, penggunaan, retensi, dan penerima; jangan menyimpulkannya hanya dari ikon gembok. Tanyakan juga bagaimana kontrol spam, laporan penyalahgunaan, pencarian konten, dan pratinjau bekerja. Laporan sukarela dapat mengirimkan teks biasa atau konteks yang dipilih ke suatu layanan, sementara indeks pencarian lokal dapat tetap berada di perangkat. Ini adalah jalur khusus desain. Dokumentasikan apa yang dinyatakan penyedia, apa yang diizinkan untuk dikontrol oleh antarmuka, dan apa yang masih belum terjawab.

Metadata perutean
Laporan dan moderasi
Indeks dan pratinjau
Bagian 6

Temukan batasan pemrosesan AI

Fitur pendamping mungkin perlu memproses teks yang dapat dibaca untuk menghasilkan balasan. Titik akhir pemrosesan tersebut harus terlihat dalam deskripsi rute. Tanyakan apakah enkripsi berakhir di perangkat Anda, di layanan yang dikontrol penyedia, atau di komponen lain yang diidentifikasi secara khusus; apakah pemrosesan bersifat lokal atau jarak jauh; apakah pihak ketiga menerima konten; dan apakah data percakapan dapat digunakan kembali berdasarkan pengaturan terpisah. Jangan mengeklaim bahwa pemrosesan jarak jauh dan enkripsi ujung-ke-ujung sama sekali tidak kompatibel, karena arsitekturnya berbeda. Sebaliknya, tuntutlah dokumentasi yang tepat tentang siapa yang dapat mendekripsi apa, untuk tugas apa, dan untuk berapa lama. Jika layanan hanya menawarkan bahasa pemasaran yang luas, biarkan batasan pemrosesan ditandai sebagai tidak diketahui daripada mengisinya dengan asumsi.

Titik dekripsi
Pemroses dan tujuan
Retensi dan penggunaan kembali
Bagian 7

Jalankan verifikasi berisiko rendah dan simpan hasilnya

Gunakan pertukaran uji yang tidak sensitif. Konfirmasikan indikator enkripsi di kedua titik akhir, tambah dan hapus perangkat tertaut, amati pemberitahuan perubahan identitas, periksa pratinjau notifikasi, tinjau opsi pencadangan dan ekspor, serta hapus uji coba melalui kontrol yang terdokumentasi. Simpan catatan ringkas: versi aplikasi, akun, jenis konten yang diuji, daftar titik akhir, status cadangan, penjelasan metadata, batasan pemrosesan, pertanyaan yang belum terselesaikan, dan pemicu peninjauan berikutnya. Tinjau kembali setelah pembaruan aplikasi besar-besaran, penggantian perangkat, atau perubahan kebijakan yang mendasar. Hasilnya harus berupa "terverifikasi untuk rute ini", "terverifikasi sebagian", atau "tidak diketahui", bukan label aman-atau-tidak-aman yang bersifat universal. Enkripsi ujung-ke-ujung adalah bukti yang berharga, tetapi hanya di dalam batasan yang benar-benar Anda konfirmasikan.

Uji netral
Kesimpulan tiga status
Pemicu pembaruan
Pertanyaan terkait

Pertanyaan umum

Apakah ikon gembok membuktikan adanya enkripsi ujung-ke-ujung?

Tidak. Periksa dokumentasi rute, kunci, titik akhir, dan cadangan penyedia, serta konfirmasikan jenis konten apa yang dicakup oleh indikator tersebut.

Dapatkah enkripsi ujung-ke-ujung melindungi metadata?

Beberapa desain mengurangi metadata tertentu, tetapi label enkripsi saja tidak menentukan data perutean atau akun mana yang tetap terlihat.

Apakah menghapus perangkat tertaut akan menghapus riwayat lokalnya?

Belum tentu. Pencabutan dapat menghentikan akses akun di masa mendatang, sementara file yang sudah disimpan di perangkat tersebut memerlukan kontrolnya sendiri.

Bacaan terkait

Lanjutkan topik ini