Keamanan

OpenBao v2.7 Rilis: Kriptografi Post-Kuantum, Skalabilitas PostgreSQL, dan Kunci HSM/KMS

OpenBao v2.7 Rilis: Kriptografi Post-Kuantum, Skalabilitas PostgreSQL, dan Kunci HSM/KMS

OpenBao v2.7 dirilis pada 5 Oktober 2026 dan membawa tiga perubahan besar: skalabilitas baca lewat backend PostgreSQL, dukungan kunci dari HSM dan KMS eksternal, serta kriptografi post-kuantum dengan algoritma ML-DSA dan ML-KEM. Proyek pengelola rahasia open source ini melanjutkan jalur rilis cepatnya setelah v2.6, dengan sejumlah patch keamanan penting. Rilis ini juga menandai pergeseran arsitektur: beberapa mekanisme auto-unseal bawaan dan mesin autentikasi dipindahkan keluar dari inti menjadi plugin terpisah.

TL;DR

  • OpenBao v2.7 rilis 5 Oktober 2026 dengan tiga sorotan: skalabilitas PostgreSQL, kunci HSM/KMS eksternal, dan kriptografi post-kuantum.
  • PQC memakai ML-DSA untuk tanda tangan dan ML-KEM untuk pertukaran kunci pada listener TLS, PKI, dan Transit.
  • Control Groups menambahkan alur review dua pihak langsung lewat stanza ACL bernama control_group.
  • Sejumlah breaking change: distribusi HSM dihentikan, auto-unseal vendor dipindah ke plugin, backend file storage dihapus.
  • OpenBao v2.8.0 dijadwalkan lebih lambat dan fokus pada keamanan serta stabilitas.

Apa itu OpenBao dan apa yang baru di v2.7?

OpenBao adalah proyek pengelolaan rahasia (secrets management) open source yang berada di bawah naungan Linux Foundation. Di versi 2.7, penulis rilis Alex Scheel menyebut tiga kemampuan utama: skalabilitas horizontal berbasis PostgreSQL, dukungan kunci dari HSM dan KMS eksternal, serta kriptografi post-kuantum. Selain itu ada dua tambahan yang menarik untuk alur kerja tim: Control Groups dan Strong Consistency Control.

Skalabilitas PostgreSQL memungkinkan skalabilitas baca pada instance OpenBao yang memakai backend penyimpanan PostgreSQL, mirip dengan dukungan Integrated Storage (Raft) yang sudah ada. Fitur External Keys membuka pemakaian material kunci yang disediakan HSM dan KMS di dalam secrets engine PKI dan Transit. Karena fondasi auto-unseal plugin sudah ada di rilis sebelumnya, pihak ketiga bisa menyediakan dukungan layanan tersebut lewat proses rilis yang terpisah dari inti.

Apa itu kriptografi post-kuantum dan kenapa OpenBao memakainya?

Kriptografi post-kuantum (PQC) adalah kumpulan algoritma yang dirancang tetap aman terhadap serangan komputer kuantum, berbeda dari RSA dan kurva eliptik yang bisa dipecahkan oleh algoritma Shor jika komputer kuantum berskala besar terwujud. OpenBao v2.7 memperkenalkan ML-DSA dan ML-KEM ke listener TLS, baik untuk sertifikat maupun pertukaran kunci, serta ke metode Certificate Authentication. Algoritma ML-DSA juga masuk ke PKI dan Transit.

ML-DSA dan ML-KEM bukan algoritma karangan proyek ini, melainkan standar yang ditetapkan NIST sebagai FIPS 204 dan FIPS 203. Detail dan dokumen standarnya bisa dibaca di halaman post-quantum cryptography NIST. Bagi tim yang menyiapkan migrasi jangka panjang, langkah OpenBao ini relevan karena rahasia dan sertifikat sering berumur panjang, sehingga data yang dienkripsi hari ini bisa menjadi sasaran dekripsi di masa depan.

Apa itu Control Groups dan Strong Consistency Control?

Control Groups adalah fitur baru yang mendukung alur review human-in-the-loop. Fitur ini memakai stanza ACL baru bernama control_group, yang menetapkan perlunya review pihak kedua pada path tertentu. Artinya, sebuah permintaan tidak otomatis dieksekusi hanya karena pemanggilnya punya izin; ada tahap persetujuan tambahan yang didefinisikan di kebijakan akses. Bagi tim keamanan, ini memberi cara mendefinisikan kontrol empat mata langsung di lapisan kebijakan, tanpa membangun mekanisme persetujuan terpisah di luar OpenBao.

Strong Consistency Control menambahkan header khusus yang memastikan permintaan berulang ke load balancer round-robin selalu mendarat di node yang sudah sinkron dengan permintaan terakhir. Dalam pengaturan dengan beberapa node, permintaan berurutan bisa jatuh ke node berbeda yang belum tentu sudah menerima pembaruan terbaru. Dengan header ini, kamu bisa menuntut konsistensi yang lebih kuat untuk operasi yang memang membutuhkannya, sehingga tidak membaca keadaan yang sudah usang.

Bagaimana posisi OpenBao di ekosistem open source?

OpenBao adalah proyek pengelolaan rahasia yang berada di bawah naungan Linux Foundation, dan halaman resminya menyebut OpenBao sebagai proyek Sandbox. Status itu menempatkannya dalam payung tata kelola yayasan yang netral, bukan di bawah satu vendor tunggal. Bagi organisasi yang memilih perangkat berdasarkan keberlanjutan tata kelola, posisi ini penting karena keputusan proyek tidak bergantung pada kepentingan komersial satu perusahaan saja.

Sejak v2.0.0 sebagai rilis GA, proyek ini merilis fitur secara bertahap: namespaces, dukungan transactional storage, paginated lists, hingga skalabilitas horizontal. Rilis v2.7 melanjutkan garis itu dengan menambahkan PQC dan dukungan kunci eksternal. Karena fondasi auto-unseal plugin sudah ada di rilis sebelumnya, pihak ketiga kini bisa menyediakan integrasi HSM dan KMS lewat proses rilis yang terpisah dari inti, sehingga ekosistem plugin bisa tumbuh tanpa menunggu siklus rilis utama.

Bagaimana menyiapkan upgrade dari v2.6 ke v2.7?

Langkah pertama adalah menginventarisasi apa yang kamu pakai. Jika instalasimu memakai backend file storage, auto-unseal bawaan vendor, atau distribusi HSM, siapkan penggantinya sebelum upgrade karena komponen itu sudah dipindah atau dihapus. Jika memakai Kerberos, LDAP Authentication, LDAP Secrets Engine, atau RADIUS Authentication, pasang ulang dari paket openbao-plugins yang sudah dirilis awal.

Langkah kedua adalah menguji di staging. Karena v2.7 membawa beberapa perubahan breaking, jangan langsung menaikkannya ke produksi tanpa menjalankan skenario unseal, autentikasi, dan operasi PKI di lingkungan terpisah. Langkah ketiga, setelah yakin, baru lakukan upgrade bertahap sambil memantau log. Dokumentasi deprecation resmi menyediakan jalur migrasi dan mitigasi untuk tiap perubahan, sehingga kamu punya acuan konkret alih-alih menebak.

Seberapa penting kriptografi post-kuantum untuk organisasi sekarang?

Relevansinya muncul dari pola yang disebut harvest now, decrypt later: penyerang mengumpulkan data terenkripsi hari ini dengan harapan bisa mendekripsinya ketika komputer kuantum yang memadai tersedia. Bagi organisasi yang menyimpan rahasia berumur panjang, seperti kunci sertifikat, data kesehatan, atau catatan keuangan yang harus dijaga bertahun-tahun, ancaman itu membuat kesiapan PQC menjadi pertimbangan jangka panjang, bukan urusan masa depan yang bisa ditunda.

Karena itu, langkah OpenBao memasukkan ML-DSA dan ML-KEM ke listener TLS, PKI, dan Transit cukup berarti. Organisasi bisa mulai mengaktifkan algoritma post-kuantum pada jalur yang paling sensitif lebih dulu, lalu memperluasnya saat klien dan sertifikat sudah siap. Karena algoritmanya mengikuti standar NIST, migrasinya tidak bergantung pada satu implementasi vendor tunggal, sehingga risiko terkunci pada satu penyedia bisa dikurangi.

Perlu dicatat, mengaktifkan PQC bukan saklar satu kali. Kamu perlu memastikan klien, load balancer, dan sistem lain di rantai komunikasi mendukung algoritma yang sama, serta menguji kinerjanya karena algoritma post-kuantum umumnya memakai ukuran kunci dan tanda tangan yang lebih besar. Dengan rilis v2.8.0 yang dijadwalkan fokus pada keamanan dan stabilitas, v2.7 bisa dipandang sebagai titik untuk mulai bereksperimen dan menyiapkan rencana migrasi.

Perubahan breaking apa yang harus diwaspadai di v2.7?

Ada beberapa perubahan yang bisa memutus instalasi lama bila tidak disiapkan. Yang paling menonjol: distribusi HSM dihentikan karena plugin PKCS#11 dieksternalisasi, dan sejumlah mekanisme auto-unseal bawaan spesifik vendor juga dikeluarkan dari inti. Selain itu, backend penyimpanan berbasis berkas yang selama ini tidak disarankan untuk produksi resmi dihapus.

Kabar baiknya, proyek menyediakan dokumentasi deprecation berisi jalur migrasi dan mitigasi untuk tiap perubahan. Tabel berikut merangkum apa yang berubah dan langkah penggantinya, mengacu pada catatan rilis resmi di blog OpenBao.

KomponenStatus di v2.7Langkah pengganti
Distribusi HSMDideprecate dan dihentikanPakai plugin PKCS#11 eksternal (butuh glibc atau paket kompatibilitas musl-glibc)
Auto-unseal vendor (alicloudkms, awskms, azurekeyvault, gcpckms, ocikms)DieksternalisasiPasang plugin auto-unseal yang sesuai
Kerberos, LDAP Authentication, LDAP Secrets Engine, RADIUSDipindah ke openbao-pluginsPasang ulang dari rilis awal plugin tersebut
Backend file storageDihapusMigrasi ke backend produksi seperti Integrated Storage atau PostgreSQL

Di luar perubahan breaking, v2.7 menambah Control Groups dan Strong Consistency Control. Control Groups memungkinkan alur review human-in-the-loop lewat stanza ACL baru bernama control_group, yang menetapkan perlunya review pihak kedua pada path tertentu. Strong Consistency Control menambahkan header khusus agar permintaan berulang ke load balancer round-robin selalu mendarat di node yang sudah sinkron dengan permintaan terakhir.

Kapan sebaiknya upgrade ke OpenBao v2.7?

Jika kamu memakai backend file storage, atau mengandalkan auto-unseal bawaan spesifik vendor seperti awskms dan azurekeyvault, jangan langsung upgrade. Rencanakan migrasi ke plugin terlebih dahulu karena mekanisme lama sudah tidak berada di inti. Untuk instalasi yang memakai Integrated Storage atau PostgreSQL dan tidak bergantung pada distribusi HSM, jalur upgrade lebih sederhana, tetapi tetap uji di lingkungan staging sebelum produksi.

Bagi yang memprioritaskan kesiapan menghadapi komputer kuantum, v2.7 adalah rilis yang layak dievaluasi karena PQC sudah menyentuh listener TLS, PKI, dan Transit sekaligus. Proyek juga mengumumkan bahwa OpenBao v2.8.0 akan menjadi rilis yang lebih lambat dengan fokus pada keamanan dan stabilitas, sehingga v2.7 menjadi titik konsolidasi fitur besar sebelum periode pemantapan. Kode sumber dan catatan rilis lengkap ada di repositori OpenBao di GitHub, dan dokumentasi resminya tersedia di openbao.org/docs.

FAQ

Apakah OpenBao v2.7 wajib dipakai kalau saya belum siap kriptografi post-kuantum?

Tidak wajib. Algoritma PQC tersedia untuk dikonfigurasi, bukan dipaksa aktif. Kamu bisa tetap memakai algoritma klasik dan mengaktifkan ML-DSA atau ML-KEM secara bertahap saat klien dan sertifikatmu sudah siap.

Apa bedanya ML-DSA dan ML-KEM?

ML-DSA adalah algoritma tanda tangan digital untuk membuktikan keaslian, sementara ML-KEM adalah algoritma enkapsulasi kunci untuk pertukaran kunci rahasia. Keduanya distandarkan NIST sebagai FIPS 204 dan FIPS 203, dan OpenBao memakai keduanya di lapisan TLS.

Apakah backend file storage masih bisa dipakai?

Tidak. Backend file storage dihapus di v2.7 karena tidak pernah disarankan untuk produksi dan tidak mendukung HA maupun transaksi. Instalasi yang memakainya harus bermigrasi ke backend seperti Integrated Storage (Raft) atau PostgreSQL sebelum upgrade.

Apakah auto-unseal AWS KMS masih berfungsi setelah upgrade?

Tidak secara bawaan. Auto-unseal spesifik vendor termasuk awskms, azurekeyvault, gcpckms, alicloudkms, dan ocikms dikeluarkan dari inti. Kamu perlu memasang plugin auto-unseal yang sesuai agar fungsi itu kembali berjalan.

Apakah Control Groups menggantikan mekanisme persetujuan yang sudah ada?

Control Groups menambah, bukan menggantikan. Fitur ini memperkenalkan stanza ACL control_group untuk menetapkan review pihak kedua pada path tertentu, sehingga alur human-in-the-loop bisa didefinisikan langsung di kebijakan akses.

Rekomendasi Tools & Layanan

Kalau lo mau langsung praktikkan panduan di atas, dua layanan yang gue pake sehari-hari: free trial Alibaba Cloud buat coba-coba tanpa biaya di awal, dan ECS instance 9th-gen kalau udah siap naik ke VPS production.

💬 Komentar (0)

Belum ada komentar. Jadilah yang pertama! 💬

Komentar akan muncul setelah moderasi.