Langsung ke konten

Arsip

CSRF

7 artikel
Keamanan Siber 23 Sep 2026 5 min read

Fetch Metadata Menambahkan Konteks Request ke Kebijakan Server

Fetch Metadata Menambahkan Konteks Request ke Kebijakan Server Server sering menerima cookie autentikasi yang sama dari request yang dibuat melalui aksi browser yang sangat berbeda. Form dari situs lain, panggilan API same-origin, pemuatan gambar, dan navigasi tingkat atas dapat menuju host yang sama. Cookie saja tidak menjelaskan konteks request tersebut. Fetch Metadata menambahkan header request buatan browser yang menjelaskan asal request dan cara browser akan memakai response. Server dapat memasukkan sinyal tersebut ke kebijakan isolasi sebelum logika aplikasi menangani route sensitif.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah browser menyimpan cookie yang cocok dengan aturan domain, path, keamanan, dan expiry sebuah request, code aplikasi tidak perlu menambahkan cookie itu secara eksplisit pada setiap request. Kemudahan tersebut juga membentuk batas keamanan. Halaman pada satu site dapat membuat browser mengirim request ke site lain, dan sebagian request itu dapat membawa cookie. Atribut SameSite memberi browser satu kondisi tambahan sebelum melampirkan cookie. Atribut ini tidak mengubah nilai cookie atau mengautentikasi request dengan sendirinya. Fungsinya adalah mengendalikan penyertaan cookie berdasarkan hubungan antara konteks request dan site milik cookie.

Keamanan Siber 21 Sep 2026 5 min read

Header Fetch Metadata Menyaring Request Cross-Site

Header Fetch Metadata Menyaring Request Cross-Site Server web sering menerima request yang tampak valid pada lapisan HTTP meski berasal dari situs yang tidak berkaitan. Cookie dapat ikut terkirim, dan endpoint yang mengubah state dapat terekspos jika pertahanannya memperlakukan setiap request browser dengan tingkat kepercayaan yang sama. Fetch Metadata memberi server konteks tambahan. Browser yang mendukung mekanisme ini memasang header request Sec-Fetch-* yang menjelaskan hubungan antara initiator dan target, mode request, destination, serta apakah navigasi berasal dari aktivasi langsung pengguna. Server dapat memakai konteks tersebut sebagai gerbang awal untuk isolasi resource.

Keamanan Siber 21 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs

Cookie SameSite Membatasi Pengiriman Sesi Lintas Situs Cookie sesi merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request HTTP yang cocok tanpa kode aplikasi menyalin nilainya ke setiap request. Kemudahan itu sekaligus membentuk batas keamanan. Request yang dimulai dari situs lain dapat mencapai aplikasi sambil membawa sesi terautentikasi milik pengguna jika policy cookie tidak mencegahnya. Atribut SameSite memberi browser aturan untuk menentukan apakah cookie boleh menyertai request dalam konteks lintas situs. Atribut ini tidak mengubah nilai cookie dan tidak mengautentikasi request dengan sendirinya. Yang diatur adalah kapan browser menyertakan cookie tersebut.

Keamanan Siber 20 Sep 2026 6 min read

Header Fetch Metadata Membatasi Request Lintas Situs

Header Fetch Metadata Membatasi Request Lintas Situs Server web sering menerima informasi HTTP yang cukup untuk melakukan routing, tetapi tidak cukup untuk mengetahui konteks browser yang menghasilkan request tersebut. Sebuah GET dapat berupa navigasi top-level, pemuatan gambar, atau JavaScript fetch. Sebuah POST dapat berasal dari halaman aplikasi sendiri atau dari form yang ditempatkan di situs lain. Fetch Metadata menambahkan header request yang dibuat browser untuk menjelaskan konteks tersebut. Sec-Fetch-Site menunjukkan hubungan antara initiator dan target, sedangkan Sec-Fetch-Mode, Sec-Fetch-Dest, dan pada kondisi tertentu Sec-Fetch-User menjelaskan mode request, destination, dan user activation. Server dapat memakai sinyal itu untuk menolak bentuk request yang memang tidak perlu diterima sebuah endpoint.

Keamanan Siber 20 Sep 2026 5 min read

Cookie SameSite Membatasi Penyertaan Cookie pada Request Lintas Situs

Cookie SameSite Membatasi Penyertaan Cookie pada Request Lintas Situs Session berbasis cookie bergantung pada perilaku browser yang praktis sekaligus sensitif terhadap keamanan: setelah sebuah cookie cocok dengan domain, path, aturan keamanan, dan ketentuan lain yang berlaku untuk suatu request, browser dapat menyertakannya tanpa kode aplikasi memasok kredensial secara eksplisit. Perilaku ambient ini memudahkan session, tetapi juga membuka jalur bagi request yang dimulai dari situs lain untuk tiba bersama status autentikasi.

Keamanan Siber 17 Sep 2026 5 min read

Cookie SameSite Menegakkan Batas Site, Bukan Batas Origin

Sebuah aplikasi di https://accounts.example.com memakai session cookie bertanda SameSite=Strict. Service terpisah di https://reports.example.com dikelola tim lain dan memiliki origin berbeda. Kedua host dipisahkan oleh model origin browser untuk banyak kemampuan web, tetapi request dari salah satunya masih dapat diklasifikasikan sebagai same-site terhadap yang lain. Atribut cookie tersebut menegakkan batas site, bukan menduplikasi same-origin policy. Perbedaan ini merupakan inti nilai keamanan SameSite. Atribut tersebut dapat menahan ambient cookie credential pada request yang diklasifikasikan sebagai cross-site, sehingga mengurangi paparan terhadap cross-site request forgery dan attachment credential yang tidak diinginkan. Namun, atribut ini tidak menjadikan setiap sibling hostname sebagai requester eksternal. Deployment yang memperlakukan pemisahan subdomain sebagai trust boundary pada tingkat origin dapat menganggap SameSite memberikan perlindungan lebih besar daripada yang sebenarnya disediakan mekanisme tersebut.