Meningkatkan keamanan pada aplikasi web sering kali bergantung pada konfigurasi web server yang digunakan. Salah satu kesalahan umum yang sering dilakukan oleh administrator server adalah tidak menghapus atau menonaktifkan signature (tanda pengenal) default pada web server. Hal ini dapat menimbulkan sejumlah risiko keamanan yang perlu dikenali dan dihindari.
Web Server Signature adalah informasi yang disematkan secara otomatis oleh server web pada respons HTTP kepada client. Signature ini biasanya mengandung detail seperti nama perangkat lunak web server, versi, sistem operasi, hingga informasi terkait modul yang digunakan. Contoh signature yang umum ditemui pada header respons adalah:
Kesalahan Umum: Tidak Mengaktifkan Web Server Signature Removal
Apa itu Web Server Signature?
Signature ini dapat muncul di header HTTP maupun pada halaman error dan directory listing.
Berikut beberapa contoh signature default pada server:
Praktik menghapus signature server merupakan bagian dari security hardening aplikasi web. Dengan menghapus signature, informasi sensitif tentang server tidak diungkapkan kepada pihak luar, sehingga ruang serangan terhadap server menjadi lebih sempit. Ini adalah langkah preventif yang sangat penting terutama untuk aplikasi yang berhubungan dengan data sensitif atau transaksi penting.
“Tidak menghapus signature server adalah kesalahan konfigurasi yang dapat mengundang serangan. Jadikan penghapusan signature sebagai standar minimum keamanan server.”
Menghapus signature server dapat dilakukan dengan beberapa langkah tergantung pada jenis server yang digunakan. Berikut cara sederhana menghapus atau menyembunyikan signature pada beberapa web server populer:
ServerTokens Prod – Hanya menampilkan “Server: Apache” tanpa detail versi.ServerSignature Off – Menonaktifkan signature pada halaman error.server_tokens off;Setelah mengubah konfigurasi, lakukan restart pada web server agar perubahan berlaku. Jangan lupa untuk melakukan pengecekan menggunakan tools seperti curl atau browser developer tools agar memastikan signature sudah benar-benar terhapus pada header respons HTTP.
curl -I http://yourdomain.com dan perhatikan header Server.Jika masih terdapat detail signature, ulangi langkah konfigurasi hingga signature benar-benar hilang.
Penghapusan signature adalah langkah sederhana namun sangat penting dalam menjaga keamanan aplikasi web.
Kesalahan umum berupa tidak mengaktifkan penghapusan signature pada web server dapat memberikan peluang bagi penyerang dalam menemukan dan mengeksploitasi kerentanan server. Untuk itu, administrator dan developer harus secara aktif menghapus signature default pada semua web server yang digunakan. Langkah ini wajib menjadi bagian dari prosedur keamanan (security baseline) untuk seluruh aplikasi web yang dikembangkan atau dikelola.
Penghapusan signature server mungkin terdengar sepele, tetapi dampaknya sangat besar terhadap keamanan keseluruhan sistem. Pastikan setiap aplikasi terhubung ke server yang telah dikonfigurasi dengan benar demi terhindar dari ancaman yang tidak diinginkan.