Langsung ke konten

Arsip

Content Security Policy

10 artikel
Keamanan Siber 24 Sep 2026 5 min read

Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Script ke Root yang Diotorisasi

Content Security Policy dapat membatasi eksekusi script tanpa memelihara daftar panjang hostname tepercaya. Policy berbasis nonce memberi token yang tidak dapat diprediksi dan spesifik untuk satu respons kepada elemen script tertentu. Saat strict-dynamic juga hadir, browser yang mendukungnya dapat meneruskan kepercayaan dari root script terotorisasi ke script yang dibuat root tersebut secara programatis. Batas keamanannya berubah. Kepercayaan melekat pada root eksekusi yang diotorisasi, bukan pada setiap origin jaringan yang mungkin menyajikan JavaScript.

Keamanan Siber 23 Sep 2026 5 min read

Nonce Content Security Policy Mengendalikan Eksekusi Script

Nonce Content Security Policy Mengendalikan Eksekusi Script Content Security Policy dapat mengubah eksekusi script dari aturan lokasi yang luas menjadi keputusan eksplisit untuk setiap respons. Alih-alih mempercayai setiap script yang disajikan dari host yang diizinkan, server menempatkan nonce baru di dalam policy lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diotorisasi. Content-Security-Policy: script-src 'nonce-r4nd0mBase64Value' <script nonce="r4nd0mBase64Value" src="/assets/app.js"></script> Elemen script tanpa nonce yang cocok tidak mendapat otorisasi dari directive tersebut. Markup hasil injeksi menjadi lebih terbatas bagi penyerang ketika jalur injeksi tidak dapat memperoleh nonce yang valid.

Keamanan Siber 22 Sep 2026 5 min read

Nonce Content Security Policy Mengotorisasi Elemen Script Tertentu

Nonce Content Security Policy Mengotorisasi Elemen Script Tertentu JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Sebuah halaman mungkin memerlukan blok bootstrap kecil yang dibuat aplikasi, sementara script inline lain harus tetap diblokir. Mengizinkan seluruh eksekusi inline dengan 'unsafe-inline' menghilangkan banyak manfaat script-src. Nonce memberi mekanisme yang lebih sempit pada sebuah respons. Server menghasilkan nilai yang tidak dapat diprediksi untuk respons tersebut, menempatkannya dalam source list CSP, lalu memasang nilai yang sama hanya pada elemen script yang memang boleh dieksekusi.

Keamanan Siber 22 Sep 2026 4 min read

CSP frame-ancestors Membatasi Origin yang Dapat Menyematkan Halaman

CSP frame-ancestors Membatasi Origin yang Dapat Menyematkan Halaman Sebuah halaman web dapat tetap sensitif dari sisi keamanan walaupun penyerang tidak dapat membaca DOM-nya. Jika site lain dapat menaruh halaman tersebut di dalam frame transparan atau frame yang diposisikan secara cermat, penyerang dapat mengatur kontrol yang terlihat sehingga pengguna berinteraksi dengan aplikasi di dalam frame sambil mengira sedang berinteraksi dengan elemen lain. Kelas UI redressing ini umum dikaitkan dengan clickjacking. Directive Content Security Policy frame-ancestors memberi respons yang dibingkai kendali atas boundary tersebut. Respons yang dilindungi menyatakan ancestor mana yang boleh memuatnya, alih-alih mengandalkan halaman penyemat untuk bertindak aman.

Keamanan Siber 21 Sep 2026 6 min read

Nonce CSP Mengikat Skrip Inline ke Respons Individual

Nonce CSP Mengikat Skrip Inline ke Respons Individual JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Policy yang mengizinkan seluruh skrip inline melalui 'unsafe-inline' memberi blok skrip hasil injeksi hak eksekusi yang sama dengan kode yang memang dimaksudkan aplikasi. Nonce menyediakan mekanisme yang lebih sempit: server membuat nilai yang sulit diprediksi untuk satu respons, menaruh nilai tersebut di policy, lalu memasangnya hanya pada elemen skrip yang memang boleh berjalan.

Keamanan Siber 20 Sep 2026 5 min read

Nonce CSP Mengikat Eksekusi Script ke Setiap Response

Nonce CSP Mengikat Eksekusi Script ke Setiap Response Content Security Policy dapat membatasi script yang dieksekusi browser setelah menerima sebuah dokumen. Policy berbasis nonce memindahkan keputusan itu dari host allowlist yang luas: server menempatkan nilai baru yang tidak dapat diprediksi pada policy response, lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diizinkan. Mekanisme ini memiliki batas yang jelas. Nonce tidak melakukan sanitasi HTML, tidak membuktikan bahwa sebuah script aman, dan tidak memperbaiki DOM API yang digunakan secara tidak aman. Nonce memberi browser token otorisasi untuk elemen script tertentu dalam satu response dokumen.

Keamanan Siber 20 Sep 2026 6 min read

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server Content Security Policy (CSP) dapat membatasi script yang dieksekusi browser. Daftar source berbasis host merupakan salah satu cara menyatakan batas tersebut, tetapi host yang diizinkan adalah trust boundary yang kasar: setiap resource script yang cocok dengan source tersebut dapat memenuhi bagian policy itu. Policy berbasis nonce mengubah unit otorisasinya. Server membuat nonce yang tidak dapat diprediksi untuk sebuah response, menaruh nonce tersebut pada policy script-src, lalu memasang nilai yang sama hanya pada elemen script yang dipilih untuk dieksekusi. Browser membandingkan kedua nilai saat menerapkan CSP.

Keamanan Siber 19 Sep 2026 6 min read

Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons

Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons Kebijakan script yang hanya berbasis hostname menjawab pertanyaan yang terlalu luas: lokasi jaringan mana yang boleh memasok JavaScript? Batas ini melemah ketika origin yang diizinkan juga menampung file yang dikendalikan pengguna, endpoint bergaya JSONP, resource script lama, atau konten lain yang tidak pernah dimaksudkan mendapat otoritas eksekusi. Content Security Policy berbasis nonce mengubah unit trust tersebut. Alih-alih memberi otoritas eksekusi kepada setiap script dari host yang disetujui, server menempatkan nilai yang tidak dapat diprediksi pada policy dan pada elemen <script> tertentu yang diberi otorisasi untuk respons itu. Browser memeriksa hubungan tersebut sebelum mengeksekusi elemen.

Keamanan Siber 19 Sep 2026 7 min read

Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Skrip ke Batas Bootstrap

Content Security Policy dapat berisi daftar panjang host skrip yang diizinkan tetapi tetap memberikan kewenangan eksekusi lebih luas daripada yang dimaksud pembuat aplikasi. Sumber host seperti https://cdn.example.net mengizinkan resource skrip yang cocok dari origin tersebut; aturan itu tidak menyatakan respons individual atau keputusan aplikasi mana yang dipercaya. Saat host yang diizinkan juga menyajikan file yang dikendalikan pengguna, endpoint JSONP lama, atau resource executable lain di luar set yang dimaksud aplikasi, batas berbasis host dapat menjadi terlalu luas.

Keamanan Siber 17 Sep 2026 7 min read

CSP Strict Dynamic Memindahkan Trust Script dari Daftar Host ke Root dengan Nonce

CSP Strict Dynamic Memindahkan Trust Script dari Daftar Host ke Root dengan Nonce Halaman production dapat memakai kebijakan script-src yang ketat tetapi tetap bergantung pada bootstrap script yang membuat elemen script tambahan saat runtime. Host allowlist menangani arsitektur ini dengan mencantumkan setiap origin script yang diizinkan. Akibatnya, daftar tersebut terikat pada topologi deployment: memindahkan dependency ke host lain dapat memerlukan perubahan kebijakan, sedangkan mengizinkan host yang terlalu luas dapat memberi izin pada lebih banyak konten executable daripada yang dimaksud aplikasi.