14 poin oleh cichol 2026-06-10 | 7 komentar | Bagikan ke WhatsApp

Sertifikat root GPKI terutama digunakan pemerintah untuk menerbitkan sertifikat bagi domain di berbagai situs web nasional dan publik, termasuk TLD .go.kr. (Perhatikan bahwa ini adalah bentuk lampau; saat ini situs-situs pemerintah masing-masing menerima sertifikat dari penyedia lain untuk menyediakan layanan HTTPS)

Berbeda dari browser lain, Firefox memiliki daftar sertifikat root sendiri dan tidak mengikuti daftar sertifikat milik sistem operasi saat melakukan koneksi TLS. Sebagai contoh, pada Windows sertifikat GPKI sudah terpasang secara bawaan, tetapi Firefox tidak membacanya. (Namun, belakangan ini perilaku itu bisa dengan mudah diubah agar mengikuti sistem operasi hanya dengan satu kotak centang di tab keamanan pada halaman pengaturan about:config)

Salah satu alasan penolakan pendaftaran sertifikat root GPKI yang paling representatif adalah terungkapnya riwayat pemerintah pernah menerbitkan sertifikat yang sangat luas cakupannya seperti *.or.kr, *.ac.kr, dan lain-lain.

Namun, upaya pendaftaran itu tidak terhalang hanya karena satu kasus penerbitan nyaris tanpa batas tersebut; pendaftaran tertunda atau ditolak juga karena pemerintah tidak mampu secara konsisten memenuhi tepat waktu prosedur sertifikasi kepercayaan yang ketat yang diminta Mozilla, seperti hasil audit eksternal, metode pemeriksaan daftar pencabutan sertifikat (CRL), dan metode pemeriksaan validitas sertifikat (OCSP).

Atau, bahkan jika semuanya dilakukan tepat waktu, ada juga kasus ketika hasilnya sendiri bermasalah, misalnya sertifikat Kementerian Dalam Negeri dan Keamanan serta sertifikat Kementerian Pendidikan diaudit oleh perusahaan yang sama.

Jika menelusuri isu di Bugzilla, karena upaya pendaftaran ini terus berlangsung selama bertahun-tahun, salah satu hal menarik untuk diamati adalah nama pejabat penanggung jawab dan nama instansi tempat mereka bekerja terus berubah dari tahun ke tahun karena rotasi jabatan pegawai negeri dan reorganisasi pemerintahan akibat pergantian rezim.

7 komentar

 
stypr 2026-06-10

Saya menuliskan opini pribadi saya di bugzilla, tetapi sepertinya jalan yang harus ditempuh masih panjang.

Untuk CRL/OCSP, semestinya berbagai layanan bisa memeriksanya kapan saja,
tetapi ada bug di mana dari IP luar negeri koneksi baru tersambung setelah beberapa kali percobaan.
Kemungkinan masalahnya ada di firewall atau WAF.
(Melihat komentar orang lain, tampaknya dari IP domestik pun mirip..)

Saya membaca berurutan mulai dari hal-hal lama yang pernah ada, dan tempat yang mengaudit sertifikat CA ternyata sama dengan yang mengaudit pada 2016-2017..
Kalau dulu pernah ada masalah seperti itu, rasanya auditor seharusnya sudah lama diganti, jadi agak membingungkan juga karena tetap dipertahankan..

Meski sudah ada berbagai upaya, di dokumen berbahasa Inggris masih terlihat cukup banyak kesalahan logika kecil atau typo, dan
sertifikatnya sendiri juga tampak perlu dibuat ulang karena standar regulasinya sudah diperbarui.
(Tampaknya dokumen CPS cukup sering diperbarui, jadi kalau sudah sampai sesering itu diperbarui, menurut saya sertifikatnya pun bisa dibuat ulang.)

Para pejabat yang menangani ini sepertinya juga bekerja keras, tetapi
karena sebelumnya memang sudah pernah melakukan kesalahan, saya rasa tidak bisa dihindari jika mereka mendapat kritik.

 
stypr 2026-06-10

Mereka bilang audit dilakukan setiap tahun sesuai regulasi, tapi situs sertifikasi WebTrust tampaknya masih berhenti di 2023.
Saya jadi meragukan apakah audit pada 2024 dan 2025 benar-benar dilakukan dengan semestinya.
https://www.gpki.go.kr/pds/WebTrustAction.action

Dokumen CPS juga sama, misalnya ada klausul bahwa isinya bisa diubah kapan saja dengan cukup sering,
atau tertulis bahwa mereka tidak memikul tanggung jawab dalam dokumen karena mengikuti hukum.

Ada cukup banyak bagian yang terasa ambigu, jadi bahkan jika semua kejadian di masa lalu diabaikan, tingkat kepercayaannya tetap menurun.

 
yeobi222 2026-06-12

Bagaimanapun juga, tidak ada rencana untuk memasang sertifikat buatan sendiri di situs publik eksternal.
Kami tidak sanggup menanganinya.
Hanya saja, ini tanpa disengaja malah membuat ketergantungan pada Chrome sangat meningkat.
Di jaringan internal pun, sertifikat eksternal toh sama saja tidak bisa diverifikasi

 
chickendreamtree 2026-06-11

Kenapa mereka sebodoh itu? (x)
Mereka pasti bukan orang bodoh, jadi kenapa begitu? (o)

Kalau cuma melihat potongan kecil lalu bilang bodoh, tolol, dan semacamnya,

itu berarti salah satu dari dua hal: sampai sekarang belum pernah ketemu jagoan tersembunyi di dunia nyata lalu kena pelajaran telak, atau beruntung belum pernah bertemu jagoan tersembunyi sama sekali.

 
chcv0313 2026-06-11

Jangan bicara sembarangan seperti itu.

 
qwkjsan99 2026-06-11

Bukan karena tidak ada orang pintar, melainkan karena organisasi mencekik mereka sampai jadi begini. Jika bukan satu-dua orang, melainkan puluhan ribu atau ratusan ribu orang terus mengulangi masalah yang sama, itu bukan masalah individu, melainkan masalah sistem.

 
regentag 2026-06-11

Sepertinya Anda cukup pintar sampai-sampai tidak perlu menjadi pegawai negeri.