Langsung ke konten

Arsip

Cookie

7 artikel
Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request yang cocok tanpa kode aplikasi memasok setiap nilai secara eksplisit. Kemudahan ini sekaligus membentuk boundary keamanan. Halaman pada satu site dapat menyebabkan browser mengirim request ke site lain, dan cookie autentikasi yang ikut terkirim dapat membuat request tersebut berjalan dengan sesi pengguna. Atribut cookie SameSite mempersempit perilaku itu. Atribut ini memberi browser aturan mengenai kapan cookie layak menyertai request ketika konteks site berbeda dari site yang menetapkan cookie. Kontrol ini berguna terhadap sejumlah pola cross-site request forgery, tetapi bukan mekanisme otorisasi lengkap dan tidak menggantikan token CSRF atau pemeriksaan request di server ketika kontrol tersebut diperlukan.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah browser menyimpan cookie yang cocok dengan aturan domain, path, keamanan, dan expiry sebuah request, code aplikasi tidak perlu menambahkan cookie itu secara eksplisit pada setiap request. Kemudahan tersebut juga membentuk batas keamanan. Halaman pada satu site dapat membuat browser mengirim request ke site lain, dan sebagian request itu dapat membawa cookie. Atribut SameSite memberi browser satu kondisi tambahan sebelum melampirkan cookie. Atribut ini tidak mengubah nilai cookie atau mengautentikasi request dengan sendirinya. Fungsinya adalah mengendalikan penyertaan cookie berdasarkan hubungan antara konteks request dan site milik cookie.

Keamanan Siber 21 Sep 2026 5 min read

Prefix Cookie __Host- Mempersempit Scope Cookie Sesi

Prefix Cookie __Host- Mempersempit Scope Cookie Sesi Cookie sesi dapat membawa identifier acak yang kuat tetapi tetap memiliki scope yang terlalu luas. Atribut Domain dapat membuat cookie tersedia di berbagai subdomain, sedangkan cookie dengan path tertentu dapat berdampingan dengan cookie bernama sama. Detail tersebut penting ketika beberapa aplikasi berbagi registrable domain tetapi tidak berbagi security boundary yang sama. Prefix nama cookie __Host- memberi user agent yang mendukungnya sekumpulan aturan ringkas untuk cookie yang lebih ketat. Cookie dengan nama yang diawali __Host- harus ditetapkan dari secure origin dengan Secure, harus memakai Path=/, dan tidak boleh memiliki Domain. User agent yang menerapkan prefix ini menolak cookie berprefix tersebut jika constraint itu dilanggar.

Keamanan Siber 21 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs Cookie sesi merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request HTTP yang cocok tanpa kode aplikasi menyalin nilainya ke setiap request. Kemudahan itu sekaligus membentuk batas keamanan. Request yang dimulai dari situs lain dapat mencapai aplikasi sambil membawa sesi terautentikasi milik pengguna jika policy cookie tidak mencegahnya. Atribut SameSite memberi browser aturan untuk menentukan apakah cookie boleh menyertai request dalam konteks lintas situs. Atribut ini tidak mengubah nilai cookie dan tidak mengautentikasi request dengan sendirinya. Yang diatur adalah kapan browser menyertakan cookie tersebut.

Keamanan Siber 20 Sep 2026 5 min read

Cookie SameSite Menjadikan Konteks Site Bagian dari Pengiriman Sesi

Cookie SameSite Menjadikan Konteks Site Bagian dari Pengiriman Sesi Cookie HTTP menjadi kredensial ambient pada banyak aplikasi web. Setelah browser menyimpan cookie sesi, request yang cocok dapat membawanya secara otomatis; kode aplikasi tidak perlu menempelkan kredensial pada setiap request. Kemudahan itu juga membentuk masalah keamanan: halaman di site lain dapat menyebabkan browser mengirim request ke aplikasi tempat pengguna sedang terautentikasi. Atribut cookie SameSite memasukkan konteks request ke keputusan pengiriman browser. Sebuah cookie masih dapat cocok dengan domain, path, masa berlaku, dan persyaratan transport, tetapi tetap tidak dikirim karena request bersifat cross-site. Kontrol ini memindahkan sebagian batas sesi ke titik sebelum kredensial mencapai server.

Keamanan Siber 20 Sep 2026 5 min read

Cookie SameSite Membatasi Penyertaan Cookie pada Request Lintas Situs

Cookie SameSite Membatasi Penyertaan Cookie pada Request Lintas Situs Session berbasis cookie bergantung pada perilaku browser yang praktis sekaligus sensitif terhadap keamanan: setelah sebuah cookie cocok dengan domain, path, aturan keamanan, dan ketentuan lain yang berlaku untuk suatu request, browser dapat menyertakannya tanpa kode aplikasi memasok kredensial secara eksplisit. Perilaku ambient ini memudahkan session, tetapi juga membuka jalur bagi request yang dimulai dari situs lain untuk tiba bersama status autentikasi.

Keamanan Siber 17 Sep 2026 5 min read

Cookie SameSite Menegakkan Batas Site, Bukan Batas Origin

Sebuah aplikasi di https://accounts.example.com memakai session cookie bertanda SameSite=Strict. Service terpisah di https://reports.example.com dikelola tim lain dan memiliki origin berbeda. Kedua host dipisahkan oleh model origin browser untuk banyak kemampuan web, tetapi request dari salah satunya masih dapat diklasifikasikan sebagai same-site terhadap yang lain. Atribut cookie tersebut menegakkan batas site, bukan menduplikasi same-origin policy. Perbedaan ini merupakan inti nilai keamanan SameSite. Atribut tersebut dapat menahan ambient cookie credential pada request yang diklasifikasikan sebagai cross-site, sehingga mengurangi paparan terhadap cross-site request forgery dan attachment credential yang tidak diinginkan. Namun, atribut ini tidak menjadikan setiap sibling hostname sebagai requester eksternal. Deployment yang memperlakukan pemisahan subdomain sebagai trust boundary pada tingkat origin dapat menganggap SameSite memberikan perlindungan lebih besar daripada yang sebenarnya disediakan mekanisme tersebut.