Glosarium · Diperbarui
Infrastruktur kunci publik (PKI)
PKI (public key infrastructure) atau infrastruktur kunci publik adalah sistem otoritas sertifikat, sertifikat digital, dan pasangan kunci yang mengikat kunci publik dengan identitas nyata.
Apa arti Infrastruktur kunci publik?
PKI, atau infrastruktur kunci publik, adalah gabungan otoritas sertifikat, sertifikat digital, pasangan kunci kriptografi, kebijakan, dan software yang memungkinkan orang dan sistem percaya bahwa suatu kunci publik benar-benar milik orang, organisasi, atau perangkat tertentu. Inilah fondasi di balik ikon gembok HTTPS, email aman, dan tanda tangan digital berbasis sertifikat.
Kriptografi kunci publik memberi setiap peserta dua kunci yang saling terkait secara matematis. Kunci privat dirahasiakan dan dipakai untuk menandatangani; kunci publik dibagikan dan dipakai untuk memverifikasi. Titik lemahnya adalah identitas: siapa pun bisa membuat pasangan kunci dan mengaku sebagai siapa saja. PKI mengatasinya dengan meminta otoritas sertifikat (CA) tepercaya memeriksa identitas pemohon lalu menerbitkan sertifikat digital, yaitu pernyataan bertanda tangan yang mengikat kunci publik dengan sebuah nama. Di Indonesia, peran ini dijalankan oleh Penyelenggara Sertifikasi Elektronik (PSrE).
Kepercayaan mengalir melalui rantai. Software Anda sudah membawa sekumpulan sertifikat root tepercaya; root menandatangani sertifikat CA perantara, yang pada gilirannya menandatangani sertifikat pengguna akhir. Saat pembaca PDF memvalidasi tanda tangan digital, ia menelusuri rantai itu kembali ke root tepercaya, memeriksa bahwa tidak ada sertifikat yang kedaluwarsa, dan memeriksa daftar pencabutan atau layanan status online untuk memastikan sertifikatnya tidak ditarik.
Berikut contoh konkretnya. Sebuah grup rumah sakit menerbitkan sertifikat tanda tangan dari CA internalnya untuk setiap kepala departemen. Saat seorang kepala departemen menandatangani dokumen kebijakan, pembaca PDF rekan-rekannya, yang dikonfigurasi untuk memercayai root rumah sakit, menampilkan nama penanda tangan dan mengonfirmasi bahwa file tidak diubah. Pembaca dari luar yang tidak memercayai root internal itu akan menampilkan tanda tangannya sebagai belum terverifikasi, meskipun kriptografinya kokoh.
Contoh itu menunjukkan salah kaprah yang umum: bahwa PKI membuat tanda tangan dipercaya di mana saja. Kepercayaan sepenuhnya bergantung pada root mana yang diterima oleh pihak yang memverifikasi. Salah paham lainnya adalah menyamakan PKI dengan enkripsi. PKI mendukung enkripsi maupun tanda tangan, tetapi tanda tangan digital membuktikan asal dan keutuhan tanpa menyembunyikan isinya. Hash seperti SHA-256 juga bukan enkripsi; ia adalah sidik jari satu arah yang menjadi dasar tanda tangan.
Di Uni Eropa, PKI menopang tanda tangan elektronik lanjutan (advanced) dan berkualifikasi (qualified), dengan penyedia layanan kepercayaan berkualifikasi yang bertindak sebagai otoritas sertifikat yang diawasi ketat.
Pendapat kami: PKI sangat kuat tetapi membawa beban operasional nyata, mulai dari perpanjangan sertifikat hingga pemeriksaan pencabutan. Bagi banyak usaha kecil, jejak audit yang terjaga baik dan hash dokumen yang bisa diverifikasi, yang disediakan eSignSimple bersama sertifikat penyelesaian dan halaman /verify, sudah memberi jaminan praktis tanpa harus mengelola sertifikat. Tanda tangan berbasis sertifikat ada di peta jalan kami.
Infrastruktur kunci publik: contoh nyata
Saat Anda membuka situs web bank, browser Anda memeriksa sertifikat situs itu terhadap otoritas sertifikat root yang dipercayainya; itulah PKI yang sedang bekerja. Sistem yang sama memungkinkan pembaca PDF menunjukkan bahwa sebuah kontrak ditandatangani dengan sertifikat yang diterbitkan untuk orang bernama tertentu. eSignSimple tidak menerbitkan sertifikat dan tidak menjalankan PKI; kami mengandalkan jejak audit dan hash SHA-256 yang bisa dicek di /verify.
Istilah apa saja yang terkait?
- Tanda tangan digital: Teknik kriptografi yang memakai pasangan kunci dan sertifikat untuk mengaitkan dokumen dengan penanda tangannya dan mendeteksi setiap perubahan.
- PSrE (Penyelenggara Sertifikasi Elektronik): Badan hukum yang menerbitkan dan mengelola sertifikat elektronik untuk tanda tangan elektronik tersertifikasi di Indonesia.
- SHA-256: SHA-256 adalah fungsi hash kriptografis dari keluarga SHA-2 yang mengubah file apa pun menjadi sidik jari unik 256-bit untuk mendeteksi perubahan.
- Segel antirusak (tamper-evident seal): Segel antirusak adalah segel kriptografis pada PDF yang menunjukkan apakah dokumen telah diubah dengan cara apa pun setelah ditandatangani.
Pertanyaan umum
Apa itu otoritas sertifikat?
Otoritas sertifikat (certificate authority, CA) adalah organisasi yang dipercaya untuk memverifikasi identitas pemohon dan menerbitkan sertifikat digital yang mengikat kunci publiknya dengan namanya. Browser, sistem operasi, dan pembaca PDF sudah membawa daftar CA root tepercaya. Di Uni Eropa, penyedia layanan kepercayaan berkualifikasi adalah CA yang diawasi ketat; di Indonesia, perannya dijalankan oleh PSrE.
Apa yang terjadi jika sertifikat kedaluwarsa atau dicabut?
Tanda tangan yang dibuat saat sertifikat masih berlaku tetap bisa divalidasi di kemudian hari jika cap waktu tepercaya dan informasi pencabutan direkam saat penandatanganan, seperti yang dilakukan format validasi jangka panjang. Tanpa itu, pembaca bisa menandai tanda tangan sebagai tidak dapat diverifikasi. Sertifikat yang sudah dicabut tidak boleh dipercaya untuk tanda tangan yang dibuat setelah pencabutan.
Apakah eSignSimple memakai PKI untuk tanda tangan?
Tidak untuk menandatangani dokumen. Situs kami memakai sertifikat TLS standar seperti situs HTTPS lainnya, tetapi tanda tangan di eSignSimple adalah tanda tangan elektronik sederhana tanpa sertifikat penanda tangan. Keutuhan dokumen ditunjukkan oleh hash SHA-256 di sertifikat penyelesaian dan halaman /verify. Tanda tangan berbasis sertifikat ada di peta jalan kami.
Dapatkan tanda tangan untuk dokumen Anda berikutnya hari ini.
Mulai dengan 5 dokumen gratis per bulan. Tanpa kartu kredit.