Langsung ke konten

Arsip

Keamanan Web

45 artikel
Keamanan Siber 24 Sep 2026 5 min read

security.txt Menerbitkan Kontak Kerentanan yang Dapat Diproses Mesin

Laporan kerentanan dapat kehilangan nilai bahkan sebelum triase dimulai jika pelapor tidak dapat menemukan kontak yang masih aktif dan dikendalikan organisasi. RFC 9116 menangani persoalan perutean itu melalui security.txt, file teks yang dapat diproses mesin dan diterbitkan pada lokasi HTTPS yang dapat diprediksi. File ini tidak memberikan izin pengujian, tidak membentuk program bug bounty, dan tidak membuktikan bahwa penerima yang tercantum dapat dipercaya. Perannya lebih sempit: menerbitkan metadata pengungkapan kerentanan dalam format yang dapat diambil secara konsisten oleh manusia maupun perangkat otomatis.

Keamanan Siber 24 Sep 2026 5 min read

HSTS Mengikat Origin HTTP ke TLS Setelah Kontak Aman Pertama

HTTPS melindungi koneksi setelah klien memilih HTTPS dan menyelesaikan TLS. Pengguna yang memasukkan hostname tanpa skema, membuka bookmark http://, atau menerima tautan HTTP masih dapat memulai melalui HTTP tanpa enkripsi sebelum server mengalihkan request. HTTP Strict Transport Security (HSTS), yang didefinisikan dalam RFC 6797, memindahkan keputusan pengalihan tersebut ke user agent setelah origin menetapkan kebijakan melalui koneksi aman. Kebijakan HSTS merupakan state yang disimpan klien. Setelah diterima, state ini mengubah perilaku navigasi dan koneksi berikutnya untuk host yang tercakup sampai kebijakan kedaluwarsa atau diganti.

Keamanan Siber 22 Sep 2026 4 min read

X-Content-Type-Options Memblokir MIME Type Sniffing

X-Content-Type-Options Memblokir MIME Type Sniffing Response HTTP membawa header Content-Type yang menjelaskan media type representasi. Browser juga memiliki riwayat menginferensikan tipe dari byte response ketika tipe yang dideklarasikan tidak ada, keliru, atau ambigu. Inferensi tersebut dapat membantu konten lama, tetapi juga menciptakan batas eksekusi yang mungkin tidak dimaksudkan operator aplikasi. X-Content-Type-Options: nosniff mempersempit batas itu. Untuk request destination yang tercakup aturan pemeriksaan MIME browser, response harus memiliki tipe terdeklarasi yang dapat diterima dan tidak bergantung pada content sniffing. Header ini sederhana, tetapi efeknya bergantung pada nilai Content-Type yang benar di seluruh aplikasi.

Keamanan Siber 22 Sep 2026 6 min read

Subresource Integrity Mengikat Resource Eksternal ke Byte yang Diharapkan

Subresource Integrity Mengikat Resource Eksternal ke Byte yang Diharapkan Memuat script atau stylesheet dari host lain menciptakan dependensi langsung terhadap byte yang dikembalikan host tersebut. TLS melindungi koneksi selama transit, tetapi tidak menyatakan bahwa response merupakan objek persis yang dimaksudkan operator halaman untuk dieksekusi atau diterapkan. Subresource Integrity (SRI) menambahkan syarat pada level byte. Elemen HTML dapat membawa metadata integrity berisi satu atau beberapa digest kriptografis. Browser yang mendukungnya mengambil resource, menghitung digest yang relevan, lalu memakai response hanya jika hasilnya memenuhi metadata tersebut.

Keamanan Siber 22 Sep 2026 6 min read

Subresource Integrity Mengikat Aset Browser ke Byte yang Disetujui

Subresource Integrity Mengikat Aset Browser ke Byte yang Disetujui Sebuah halaman web dapat memuat kode executable dari infrastruktur di luar batas deployment aplikasi. URL <script> dapat menunjuk ke CDN, endpoint distribusi package, atau origin lain dengan proses release terpisah. TLS melindungi koneksi ke endpoint tersebut, tetapi response HTTPS yang valid tetap dapat membawa byte yang berbeda dari versi yang dimaksudkan oleh pembuat halaman. Subresource Integrity, yang umum disingkat SRI, menambahkan pemeriksaan konten di browser. Dokumen membawa metadata digest kriptografis untuk sebuah resource. Setelah mengambil resource, browser menghitung digest yang berlaku dan membandingkannya dengan metadata sebelum menerima resource untuk penggunaan yang dilindungi.

Keamanan Siber 22 Sep 2026 4 min read

Referrer-Policy Mengurangi Data Referrer pada Request Keluar

Referrer-Policy Mengurangi Data Referrer pada Request Keluar Browser dapat menyertakan header request Referer ketika sebuah dokumen membuka halaman lain atau mengambil subresource. Tanpa kebijakan yang sesuai, header tersebut dapat membawa bagian URL sumber yang sebenarnya tidak diperlukan oleh tujuan. Path dapat memuat nama objek internal, detail routing, parameter kampanye, atau konteks lain yang sebaiknya tidak melewati batas kepercayaan. Referrer-Policy memberi situs kendali atas pengungkapan tersebut. Kebijakan ini menentukan informasi referrer yang boleh disertakan browser pada request yang tercakup. Mekanisme ini tidak mengautentikasi tujuan, tidak mengenkripsi trafik, dan tidak menggantikan rancangan URL yang aman. Fungsinya lebih sempit: mengurangi data URL sumber yang dilepas browser.

Keamanan Siber 22 Sep 2026 6 min read

Referrer-Policy Membatasi Data URL yang Dikirim Antar-Request

Referrer-Policy Membatasi Data URL yang Dikirim Antar-Request Sebuah URL dapat membawa lebih banyak informasi daripada yang dibutuhkan tujuan. Path dan query string dapat memuat identifier dokumen, istilah pencarian, state alur kerja, atau konteks lain. Ketika browser mengikuti link atau mengambil resource, aturan referrer menentukan seberapa banyak URL sumber yang dapat ikut dikirim melalui header HTTP Referer. Referrer-Policy memberi respons aturan eksplisit untuk pengungkapan tersebut. Header ini tidak mengenkripsi URL dan tidak menghapus data yang sudah dikirim melalui jalur lain. Tugasnya lebih sempit: membatasi informasi referrer yang dikeluarkan browser untuk request berikutnya.

Keamanan Siber 22 Sep 2026 5 min read

Prefix Cookie Mengikat Batas yang Ditegakkan Browser pada Nama Cookie

Prefix Cookie Mengikat Batas yang Ditegakkan Browser pada Nama Cookie HTTP cookie membawa atribut keamanan seperti Secure, HttpOnly, Domain, dan Path. Prefix cookie menambahkan lapisan lain: pola khusus pada nama cookie memberi tahu browser yang mendukungnya bahwa atribut tertentu wajib menyertai cookie tersebut. Jika header Set-Cookie melanggar kontrak itu, browser menolak cookie alih-alih menyimpannya dengan konfigurasi yang lebih lemah. Mekanisme ini berguna karena maksud konfigurasi terlihat langsung pada nama. Cookie sesi dengan prefix yang terikat ke host tidak dapat diam-diam berubah menjadi cookie dengan cakupan domain tanpa gagal pada pemeriksaan prefix oleh browser.

Keamanan Siber 22 Sep 2026 4 min read

Permissions-Policy Mempersempit Akses Fitur Browser

Permissions-Policy Mempersempit Akses Fitur Browser Dokumen web dapat berada dekat dengan kapabilitas browser yang kuat. Bergantung pada dukungan browser, konteks, izin pengguna, dan policy, kode dapat meminta akses ke fitur seperti geolocation, camera, microphone, atau fullscreen. Dokumen yang disematkan juga dapat mewarisi akses ke sebagian fitur dari halaman yang memuatnya. Permissions-Policy menambahkan lapisan pembatasan yang dikendalikan server. Response dapat menyatakan origin mana yang memenuhi syarat untuk memakai fitur tertentu pada dokumen dan frame tree-nya. Policy ini tidak memberikan izin pengguna dan tidak membuat sebuah origin menjadi tepercaya. Fungsinya adalah menghapus kapabilitas dari konteks yang tidak memerlukannya.

Keamanan Siber 22 Sep 2026 5 min read

Permissions Policy Membatasi Akses Fitur Browser

Permissions Policy Membatasi Akses Fitur Browser Sebuah dokumen web dapat memuat kode first-party, script third-party, dan frame tertanam yang berjalan dari origin berbeda. API browser menambah batas lain: sebagian fitur mengekspos sensor, perangkat media, state display, atau kapabilitas lain yang tidak selalu perlu tersedia bagi setiap konteks tertanam. Permissions-Policy memungkinkan sebuah respons menyatakan origin mana yang boleh memakai fitur browser tertentu pada dokumen dan turunannya. Policy ini merupakan batas kapabilitas, bukan pengganti permission prompt yang ditampilkan kepada pengguna. Sebuah fitur dapat diizinkan oleh policy tetapi tetap ditolak oleh permission state browser, pengaturan platform, persyaratan secure context, atau kondisi khusus API lainnya.

Keamanan Siber 22 Sep 2026 5 min read

Nonce Content Security Policy Mengotorisasi Elemen Script Tertentu

Nonce Content Security Policy Mengotorisasi Elemen Script Tertentu JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Sebuah halaman mungkin memerlukan blok bootstrap kecil yang dibuat aplikasi, sementara script inline lain harus tetap diblokir. Mengizinkan seluruh eksekusi inline dengan 'unsafe-inline' menghilangkan banyak manfaat script-src. Nonce memberi mekanisme yang lebih sempit pada sebuah respons. Server menghasilkan nilai yang tidak dapat diprediksi untuk respons tersebut, menempatkannya dalam source list CSP, lalu memasang nilai yang sama hanya pada elemen script yang memang boleh dieksekusi.

Keamanan Siber 22 Sep 2026 5 min read

HSTS Mengikat Kebijakan HTTPS ke Hostname

HSTS Mengikat Kebijakan HTTPS ke Hostname HTTPS melindungi pertukaran HTTP setelah koneksi aman terbentuk dan terautentikasi. Ada persoalan terpisah sebelum titik itu: pengguna dapat mengetik hostname tanpa skema, mengikuti link http://, atau mencapai endpoint HTTP yang melakukan redirect sebelum browser memiliki kebijakan transport untuk situs tersebut. HTTP Strict Transport Security (HSTS) menangani transisi itu. Server HTTPS mengirim header response Strict-Transport-Security, lalu user agent yang sesuai menyimpan kebijakan untuk host tersebut. Selama kebijakan masih aktif, request HTTP yang cocok diubah menjadi HTTPS sebelum request tanpa enkripsi dikirim ke jaringan.

Keamanan Siber 22 Sep 2026 4 min read

CSP frame-ancestors Membatasi Origin yang Dapat Menyematkan Halaman

CSP frame-ancestors Membatasi Origin yang Dapat Menyematkan Halaman Sebuah halaman web dapat tetap sensitif dari sisi keamanan walaupun penyerang tidak dapat membaca DOM-nya. Jika site lain dapat menaruh halaman tersebut di dalam frame transparan atau frame yang diposisikan secara cermat, penyerang dapat mengatur kontrol yang terlihat sehingga pengguna berinteraksi dengan aplikasi di dalam frame sambil mengira sedang berinteraksi dengan elemen lain. Kelas UI redressing ini umum dikaitkan dengan clickjacking. Directive Content Security Policy frame-ancestors memberi respons yang dibingkai kendali atas boundary tersebut. Respons yang dilindungi menyatakan ancestor mana yang boleh memuatnya, alih-alih mengandalkan halaman penyemat untuk bertindak aman.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Opener-Policy Memisahkan Konteks Browsing Tingkat Atas

Cross-Origin-Opener-Policy Memisahkan Konteks Browsing Tingkat Atas Sebuah window browser tidak otomatis terisolasi hanya karena menampilkan dokumen dari origin lain. Window dapat mempertahankan hubungan melalui mekanisme seperti window.opener, dan hubungan tersebut memengaruhi browsing context mana yang berada dalam browsing context group yang sama. Cross-Origin-Opener-Policy (COOP) memberi dokumen tingkat atas kendali atas batas pengelompokan tersebut. Policy ini dikirim sebagai header respons HTTP dan dapat menempatkan dokumen cross-origin ke browsing context group yang terpisah.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource Halaman web dapat memuat script, image, font, worker, frame, dan resource lain dari origin di luar origin miliknya. Dependensi tersebut sering melewati batas administratif sekaligus batas origin. Cross-Origin-Embedder-Policy (COEP) memungkinkan dokumen menetapkan kondisi yang lebih ketat sebelum browser memuat resource cross-origin ke dalam konteksnya. Nilai restriktif yang umum adalah: Cross-Origin-Embedder-Policy: require-corp Dengan require-corp, resource cross-origin yang dimuat tanpa CORS harus secara eksplisit mengizinkan konteks embedding melalui Cross-Origin Resource Policy (CORP). Resource yang diambil dalam mode CORS dapat memenuhi pemeriksaan CORS yang relevan sebagai jalur alternatif.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah tersimpan, browser dapat menyertakannya pada request yang cocok tanpa kode aplikasi memasok setiap nilai secara eksplisit. Kemudahan ini sekaligus membentuk boundary keamanan. Halaman pada satu site dapat menyebabkan browser mengirim request ke site lain, dan cookie autentikasi yang ikut terkirim dapat membuat request tersebut berjalan dengan sesi pengguna. Atribut cookie SameSite mempersempit perilaku itu. Atribut ini memberi browser aturan mengenai kapan cookie layak menyertai request ketika konteks site berbeda dari site yang menetapkan cookie. Kontrol ini berguna terhadap sejumlah pola cross-site request forgery, tetapi bukan mekanisme otorisasi lengkap dan tidak menggantikan token CSRF atau pemeriksaan request di server ketika kontrol tersebut diperlukan.

Keamanan Siber 22 Sep 2026 5 min read

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site

Cookie SameSite Membatasi Pengiriman Kredensial Cross-Site Cookie merupakan kredensial ambient: setelah browser menyimpan cookie yang cocok dengan aturan domain, path, keamanan, dan expiry sebuah request, code aplikasi tidak perlu menambahkan cookie itu secara eksplisit pada setiap request. Kemudahan tersebut juga membentuk batas keamanan. Halaman pada satu site dapat membuat browser mengirim request ke site lain, dan sebagian request itu dapat membawa cookie. Atribut SameSite memberi browser satu kondisi tambahan sebelum melampirkan cookie. Atribut ini tidak mengubah nilai cookie atau mengautentikasi request dengan sendirinya. Fungsinya adalah mengendalikan penyertaan cookie berdasarkan hubungan antara konteks request dan site milik cookie.

Keamanan Siber 22 Sep 2026 5 min read

Clear-Site-Data Mereset State Browser untuk Origin

Clear-Site-Data Mereset State Browser untuk Origin Endpoint logout dapat membatalkan sesi di server tetapi tetap meninggalkan state di browser. Respons yang tersimpan di cache, cookie, DOM storage, dan data client lain dapat bertahan jika aplikasi tidak menanganinya secara terpisah. Sisa state tersebut tidak otomatis menjadi kerentanan, tetapi relevan ketika sebuah boundary keamanan bergantung pada pengembalian profil browser ke kondisi yang lebih bersih. Header respons HTTP Clear-Site-Data memberi server mekanisme reset yang ditegakkan browser. Respons menyebut satu atau beberapa kelas data, lalu user agent yang mendukungnya menghapus state yang cocok dan terkait dengan origin respons sesuai aturan pemrosesan header.

Keamanan Siber 22 Sep 2026 5 min read

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik

Certificate Transparency Membuka Penerbitan Sertifikat untuk Audit Publik Sertifikat TLS yang dipercaya publik merupakan pernyataan dari certificate authority. PKI tradisional memberi klien cara untuk memvalidasi pernyataan tersebut terhadap root tepercaya, tetapi keberhasilan validasi path saja tidak membuat penerbitan sertifikat terlihat secara publik. Certificate Transparency, yang umum disingkat CT, menambahkan lapisan audit. Log yang berpartisipasi menerima entri sertifikat dan memasukkannya ke struktur data append-only. Bukti yang dihasilkan memungkinkan klien, operator domain, dan monitor mendeteksi sertifikat yang telah masuk ke Web PKI publik, termasuk sertifikat yang tidak diperkirakan ada oleh operator.

Keamanan Siber 21 Sep 2026 5 min read

Trusted Types Menempatkan Sink Injeksi DOM di Balik Policy

Trusted Types Menempatkan Sink Injeksi DOM di Balik Policy Cross-site scripting berbasis DOM sering muncul pada langkah terakhir sebuah aliran data. Sebuah nilai bergerak di dalam kode aplikasi sebagai string biasa, lalu mencapai API yang menafsirkannya sebagai HTML, script, atau URL script. Batas berbahayanya bukan string itu sendiri, melainkan saat string tersebut masuk ke injection sink. Trusted Types mengubah batas itu. Pada browser yang mendukungnya, aplikasi dapat mewajibkan sink yang tercakup menerima objek seperti TrustedHTML, TrustedScript, atau TrustedScriptURL, bukan string mentah. Objek tersebut dibuat melalui policy yang ditentukan aplikasi.

Keamanan Siber 21 Sep 2026 5 min read

Subresource Integrity Mengikat Aset Eksternal ke Konten yang Diharapkan

Subresource Integrity Mengikat Aset Eksternal ke Konten yang Diharapkan Halaman yang memuat JavaScript atau CSS dari host lain memberi host tersebut jalur langsung ke konteks eksekusi atau presentasi halaman. HTTPS melindungi transfer dari manipulasi jaringan, tetapi tidak memberi tahu browser apakah server mengirim aset persis seperti yang dimaksud aplikasi. Subresource Integrity (SRI) menambahkan pemeriksaan konten. Dokumen membawa metadata kriptografis untuk sebuah resource. Setelah mengambil byte, browser menghitung digest yang relevan dan membandingkannya dengan metadata sebelum menerima resource tersebut.

Keamanan Siber 21 Sep 2026 4 min read

Permissions Policy Membatasi Fitur Browser Berkemampuan Tinggi

Permissions Policy Membatasi Fitur Browser Berkemampuan Tinggi Sebuah halaman web dapat memuat kode dari beberapa domain kepercayaan sambil tetap berbagi akses ke kapabilitas browser. Script pihak pertama, widget pihak ketiga, dan nested frame dapat berjalan dalam satu permukaan aplikasi. Prompt izin browser tetap penting, tetapi aplikasi dapat mempersempit dokumen yang berhak meminta atau memakai fitur tertentu sebelum prompt menjadi relevan. Permissions Policy menyediakan batas tersebut. Header response menyatakan origin mana yang boleh memakai fitur terkontrol di dalam dokumen dan frame tree-nya. Policy ini tidak memberikan izin pengguna. Fungsinya membatasi ketersediaan fitur di browser.

Keamanan Siber 21 Sep 2026 6 min read

Nonce CSP Mengikat Skrip Inline ke Respons Individual

Nonce CSP Mengikat Skrip Inline ke Respons Individual JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Policy yang mengizinkan seluruh skrip inline melalui 'unsafe-inline' memberi blok skrip hasil injeksi hak eksekusi yang sama dengan kode yang memang dimaksudkan aplikasi. Nonce menyediakan mekanisme yang lebih sempit: server membuat nilai yang sulit diprediksi untuk satu respons, menaruh nilai tersebut di policy, lalu memasangnya hanya pada elemen skrip yang memang boleh berjalan.

Keamanan Siber 21 Sep 2026 5 min read

HSTS Mengunci Policy HTTPS di Browser

HSTS Mengunci Policy HTTPS di Browser Redirect HTTPS baru bekerja setelah request HTTP mencapai server. Request cleartext pertama itu tetap menjadi titik lemah: penyerang pada jaringan yang mampu mengubah traffic dapat mengganggu koneksi sebelum browser menerima redirect. HTTP Strict Transport Security, atau HSTS, memindahkan sebagian keputusan tersebut ke browser. Setelah menerima header Strict-Transport-Security yang valid melalui HTTPS, user agent yang sesuai menyimpan policy untuk host. Selama policy masih berlaku, navigasi HTTP berikutnya ke host tersebut diubah menjadi HTTPS sebelum koneksi HTTP dibuat.