Subdomain takeover: bagaimana terjadinya dan cara mencegahnya
Subdomain takeover terjadi saat sebuah record DNS (biasanya CNAME) masih mengarah ke layanan pihak ketiga yang tidak lagi kamu pakai. Penyerang mendaftarkan ulang resource itu dan mulai menyajikan kontennya di subdomainmu.
Apa itu
Kamu mengarahkan blog.yourdomain.com ke layanan hosting lewat CNAME, lalu menghapus resource hosting-nya tapi lupa record DNS-nya. Record itu kini 'menggantung' — mengarah ke slot tak bertuan yang bisa diklaim siapa saja.
Target umumnya adalah GitHub Pages, S3 bucket, aplikasi Heroku, situs Azure, Shopify, dan platform serupa yang membolehkan pengguna baru mengklaim hostname yang sebelumnya terpakai.
Kenapa penting
Siapa pun yang mengklaim resource itu mengendalikan sebuah halaman di domain aslimu. Itu sempurna untuk phishing, mencuri cookie yang tercakup dalam domainmu, dan mem-bypass perlindungan yang mempercayai origin-mu.
Karena kontennya ada di subdomain-mu yang sah, pengguna bahkan sebagian tool keamanan mempercayainya begitu saja.
Cara memperbaiki
Audit DNS-mu untuk record CNAME/ALIAS yang mengarah ke layanan eksternal. Kalau resource tujuannya tidak ada lagi, hapus record-nya.
Saat kamu memensiunkan resource yang di-hosting, hapus record DNS-nya lebih dulu (atau bersamaan), bukan setelahnya. Jeda antara menghapus resource dan record adalah periode rawannya.
Kalau kamu masih ingin subdomain itu, provisioning ulang resource-nya di layanan tersebut agar hostname mengarah ke sesuatu yang kamu kendalikan.
FAQ
Bagaimana aku tahu kalau aku rentan?
Cari subdomain yang CNAME-nya mengarah ke layanan yang menampilkan halaman 'unclaimed' atau 'no such app'. AppSafe men-fingerprint ini secara otomatis.
Apakah A record juga rentan?
Biasanya lebih kecil risikonya, karena IP tidak bisa dialokasikan ulang sesuka hati seperti slot layanan bernama — tapi IP cloud bisa dipakai ulang, jadi record yang sudah pensiun tetap harus dihapus.
Apakah aplikasimu terpengaruh?
AppSafe memeriksa ini dan puluhan masalah lain dalam satu pemindaian gratis.
Pindai aplikasiku gratisPanduan terkait
SPF dan DMARC: hentikan pemalsuan email atas nama domainmu
Hentikan penyerang mengirim email ke seluruh dunia atas namamu.
Kesalahan konfigurasi CORS: jebakan wildcard dan reflection
Izinkan setiap origin dan situs mana pun bisa membaca API-mu.
File .env yang terekspos: cara penyerang menemukan rahasiamu
Satu .env yang bisa dijangkau bisa menyerahkan seluruh stack-mu.