Langsung ke konten

Arsip

CSP

4 artikel
Keamanan Siber 24 Sep 2026 5 min read

Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Script ke Root yang Diotorisasi

Content Security Policy dapat membatasi eksekusi script tanpa memelihara daftar panjang hostname tepercaya. Policy berbasis nonce memberi token yang tidak dapat diprediksi dan spesifik untuk satu respons kepada elemen script tertentu. Saat strict-dynamic juga hadir, browser yang mendukungnya dapat meneruskan kepercayaan dari root script terotorisasi ke script yang dibuat root tersebut secara programatis. Batas keamanannya berubah. Kepercayaan melekat pada root eksekusi yang diotorisasi, bukan pada setiap origin jaringan yang mungkin menyajikan JavaScript.

Keamanan Siber 23 Sep 2026 5 min read

Nonce Content Security Policy Mengendalikan Eksekusi Script

Nonce Content Security Policy Mengendalikan Eksekusi Script Content Security Policy dapat mengubah eksekusi script dari aturan lokasi yang luas menjadi keputusan eksplisit untuk setiap respons. Alih-alih mempercayai setiap script yang disajikan dari host yang diizinkan, server menempatkan nonce baru di dalam policy lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diotorisasi. Content-Security-Policy: script-src 'nonce-r4nd0mBase64Value' <script nonce="r4nd0mBase64Value" src="/assets/app.js"></script> Elemen script tanpa nonce yang cocok tidak mendapat otorisasi dari directive tersebut. Markup hasil injeksi menjadi lebih terbatas bagi penyerang ketika jalur injeksi tidak dapat memperoleh nonce yang valid.

Keamanan Siber 21 Sep 2026 5 min read

CSP frame-ancestors Membatasi Penyematan Halaman

CSP frame-ancestors Membatasi Penyematan Halaman Clickjacking tidak mengharuskan attacker mengganti interface aplikasi target. Halaman berbahaya dapat menempatkan aplikasi asli di dalam frame yang transparan atau diposisikan secara cermat, lalu menyusun control umpan agar klik user jatuh pada action terautentikasi di halaman yang berada dalam frame. Directive frame-ancestors pada Content Security Policy memindahkan keputusan penyematan ke response yang hendak ditempatkan di dalam frame. Target menyatakan ancestor yang dapat diterima. Browser yang mengikuti CSP memeriksa rantai ancestor sebelum mengizinkan resource terlindungi dimuat dalam nested browsing context.

Keamanan Siber 20 Sep 2026 6 min read

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server Content Security Policy (CSP) dapat membatasi script yang dieksekusi browser. Daftar source berbasis host merupakan salah satu cara menyatakan batas tersebut, tetapi host yang diizinkan adalah trust boundary yang kasar: setiap resource script yang cocok dengan source tersebut dapat memenuhi bagian policy itu. Policy berbasis nonce mengubah unit otorisasinya. Server membuat nonce yang tidak dapat diprediksi untuk sebuah response, menaruh nonce tersebut pada policy script-src, lalu memasang nilai yang sama hanya pada elemen script yang dipilih untuk dieksekusi. Browser membandingkan kedua nilai saat menerapkan CSP.