Langsung ke konten

Arsip

Browser Security

6 artikel
Keamanan Siber 23 Sep 2026 5 min read

Subresource Integrity Mengikat Aset Eksternal ke Digest Kriptografis

Subresource Integrity Mengikat Aset Eksternal ke Digest Kriptografis Halaman web dapat memuat JavaScript dan CSS dari origin di luar batas deployment-nya sendiri. Susunan ini praktis untuk package bersama dan content delivery network, tetapi sebagian jalur eksekusi atau presentasi halaman ikut bergantung pada server yang mengirim resource tersebut. Subresource Integrity (SRI) menambahkan batasan pada tingkat byte terhadap dependensi itu. Halaman menyertakan satu atau beberapa digest kriptografis melalui atribut integrity. Browser yang mendukung SRI mengambil resource, menghitung digest memakai algoritma yang dideklarasikan, lalu menerima response hanya jika byte-nya memenuhi metadata integritas.

Keamanan Siber 23 Sep 2026 4 min read

Prefix Cookie __Host- Membatasi Cakupan Cookie

Prefix Cookie __Host- Membatasi Cakupan Cookie Keamanan cookie tidak hanya bergantung pada nilai yang disimpan. Cakupan menentukan request mana yang dapat membawa cookie dan response mana yang dapat mencoba menggantinya. Untuk cookie sesi sensitif, aturan domain yang luas dapat memberi pengaruh kepada host saudara yang sebenarnya tidak diperlukan aplikasi. Prefix nama cookie __Host- memberi browser yang mendukungnya seperangkat persyaratan cakupan yang ringkas. Cookie dengan nama berawalan __Host- hanya diterima jika memakai Secure, memiliki Path=/, dan tidak memiliki atribut Domain. Hasilnya adalah cookie khusus host yang tersedia pada seluruh path di host tersebut dan dibatasi ke transport aman.

Keamanan Siber 23 Sep 2026 5 min read

Nonce Content Security Policy Mengendalikan Eksekusi Script

Nonce Content Security Policy Mengendalikan Eksekusi Script Content Security Policy dapat mengubah eksekusi script dari aturan lokasi yang luas menjadi keputusan eksplisit untuk setiap respons. Alih-alih mempercayai setiap script yang disajikan dari host yang diizinkan, server menempatkan nonce baru di dalam policy lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diotorisasi. Content-Security-Policy: script-src 'nonce-r4nd0mBase64Value' <script nonce="r4nd0mBase64Value" src="/assets/app.js"></script> Elemen script tanpa nonce yang cocok tidak mendapat otorisasi dari directive tersebut. Markup hasil injeksi menjadi lebih terbatas bagi penyerang ketika jalur injeksi tidak dapat memperoleh nonce yang valid.

Keamanan Siber 23 Sep 2026 5 min read

Fetch Metadata Menambahkan Konteks Request ke Kebijakan Server

Fetch Metadata Menambahkan Konteks Request ke Kebijakan Server Server sering menerima cookie autentikasi yang sama dari request yang dibuat melalui aksi browser yang sangat berbeda. Form dari situs lain, panggilan API same-origin, pemuatan gambar, dan navigasi tingkat atas dapat menuju host yang sama. Cookie saja tidak menjelaskan konteks request tersebut. Fetch Metadata menambahkan header request buatan browser yang menjelaskan asal request dan cara browser akan memakai response. Server dapat memasukkan sinyal tersebut ke kebijakan isolasi sebelum logika aplikasi menangani route sensitif.

Keamanan Siber 22 Sep 2026 4 min read

Fetch Metadata Membantu Server Menyaring Request Cross-Site

Fetch Metadata Membantu Server Menyaring Request Cross-Site Server sering menerima data HTTP yang cukup untuk memproses request, tetapi konteks yang tersedia belum tentu menjelaskan aksi browser yang memicunya. Header request Fetch Metadata menambahkan konteks tersebut. Browser yang mendukung mekanisme ini mengirim field Sec-Fetch-* yang menggambarkan hubungan antara pemicu dan target, mode request, destination, serta status aktivasi pengguna pada navigasi tertentu. Header tersebut dapat menopang kebijakan isolasi resource di sisi server. Endpoint yang hanya ditujukan bagi traffic aplikasi same-origin dapat menolak request ketika metadata menunjukkan konteks cross-site yang tidak sesuai sebelum logika aplikasi memprosesnya.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource Server dapat memublikasikan image, script, font, atau resource lain pada sebuah URL tanpa bermaksud mengizinkan setiap site di web menyematkannya. Keterjangkauan jaringan saja tidak menyatakan batas tersebut. Browser dapat meminta resource meskipun same-origin policy tidak mengizinkan isi response dibuka ke JavaScript. Cross-Origin-Resource-Policy (CORP) memberi server resource kontrol pada sisi response untuk kasus tersebut. Header ini memberi tahu browser pendukung hubungan apa antara konteks peminta dan resource yang dapat diterima untuk request no-CORS yang relevan. Jika hubungan tersebut melanggar kebijakan, browser memblokir penggunaan body response.