Langsung ke konten

Arsip

Web Security

6 artikel
Keamanan Siber 24 Sep 2026 5 min read

Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Script ke Root yang Diotorisasi

Content Security Policy dapat membatasi eksekusi script tanpa memelihara daftar panjang hostname tepercaya. Policy berbasis nonce memberi token yang tidak dapat diprediksi dan spesifik untuk satu respons kepada elemen script tertentu. Saat strict-dynamic juga hadir, browser yang mendukungnya dapat meneruskan kepercayaan dari root script terotorisasi ke script yang dibuat root tersebut secara programatis. Batas keamanannya berubah. Kepercayaan melekat pada root eksekusi yang diotorisasi, bukan pada setiap origin jaringan yang mungkin menyajikan JavaScript.

Keamanan Siber 23 Sep 2026 5 min read

Subresource Integrity Mengikat Aset Eksternal ke Digest Kriptografis

Subresource Integrity Mengikat Aset Eksternal ke Digest Kriptografis Halaman web dapat memuat JavaScript dan CSS dari origin di luar batas deployment-nya sendiri. Susunan ini praktis untuk package bersama dan content delivery network, tetapi sebagian jalur eksekusi atau presentasi halaman ikut bergantung pada server yang mengirim resource tersebut. Subresource Integrity (SRI) menambahkan batasan pada tingkat byte terhadap dependensi itu. Halaman menyertakan satu atau beberapa digest kriptografis melalui atribut integrity. Browser yang mendukung SRI mengambil resource, menghitung digest memakai algoritma yang dideklarasikan, lalu menerima response hanya jika byte-nya memenuhi metadata integritas.

Keamanan Siber 23 Sep 2026 4 min read

Prefix Cookie __Host- Membatasi Cakupan Cookie

Prefix Cookie __Host- Membatasi Cakupan Cookie Keamanan cookie tidak hanya bergantung pada nilai yang disimpan. Cakupan menentukan request mana yang dapat membawa cookie dan response mana yang dapat mencoba menggantinya. Untuk cookie sesi sensitif, aturan domain yang luas dapat memberi pengaruh kepada host saudara yang sebenarnya tidak diperlukan aplikasi. Prefix nama cookie __Host- memberi browser yang mendukungnya seperangkat persyaratan cakupan yang ringkas. Cookie dengan nama berawalan __Host- hanya diterima jika memakai Secure, memiliki Path=/, dan tidak memiliki atribut Domain. Hasilnya adalah cookie khusus host yang tersedia pada seluruh path di host tersebut dan dibatasi ke transport aman.

Keamanan Siber 22 Sep 2026 4 min read

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan

HSTS Memaksa HTTPS Setelah Origin Aman Menetapkan Kebijakan HTTPS melindungi pertukaran HTTP setelah koneksi aman digunakan. Pengguna masih dapat mengetik hostname tanpa scheme, mengikuti link http://, atau membuka aplikasi yang mengalihkan HTTP ke HTTPS. Request HTTP awal itu terjadi sebelum redirect biasa dapat memindahkan browser ke TLS. HTTP Strict Transport Security (HSTS) memindahkan keputusan redirect ke user agent. Sebuah host mengirim header response Strict-Transport-Security melalui HTTPS. Setelah browser menerima kebijakan tersebut, percobaan akses berikutnya ke host yang tercakup melalui HTTP diubah menjadi HTTPS sebelum request HTTP yang tidak aman dikirim.

Keamanan Siber 22 Sep 2026 4 min read

Fetch Metadata Membantu Server Menyaring Request Cross-Site

Fetch Metadata Membantu Server Menyaring Request Cross-Site Server sering menerima data HTTP yang cukup untuk memproses request, tetapi konteks yang tersedia belum tentu menjelaskan aksi browser yang memicunya. Header request Fetch Metadata menambahkan konteks tersebut. Browser yang mendukung mekanisme ini mengirim field Sec-Fetch-* yang menggambarkan hubungan antara pemicu dan target, mode request, destination, serta status aktivasi pengguna pada navigasi tertentu. Header tersebut dapat menopang kebijakan isolasi resource di sisi server. Endpoint yang hanya ditujukan bagi traffic aplikasi same-origin dapat menolak request ketika metadata menunjukkan konteks cross-site yang tidak sesuai sebelum logika aplikasi memprosesnya.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource

Cross-Origin-Resource-Policy Mengendalikan Penyematan Resource Server dapat memublikasikan image, script, font, atau resource lain pada sebuah URL tanpa bermaksud mengizinkan setiap site di web menyematkannya. Keterjangkauan jaringan saja tidak menyatakan batas tersebut. Browser dapat meminta resource meskipun same-origin policy tidak mengizinkan isi response dibuka ke JavaScript. Cross-Origin-Resource-Policy (CORP) memberi server resource kontrol pada sisi response untuk kasus tersebut. Header ini memberi tahu browser pendukung hubungan apa antara konteks peminta dan resource yang dapat diterima untuk request no-CORS yang relevan. Jika hubungan tersebut melanggar kebijakan, browser memblokir penggunaan body response.