Langsung ke konten

Arsip

XSS

6 artikel
Keamanan Siber 24 Sep 2026 5 min read

Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Script ke Root yang Diotorisasi

Content Security Policy dapat membatasi eksekusi script tanpa memelihara daftar panjang hostname tepercaya. Policy berbasis nonce memberi token yang tidak dapat diprediksi dan spesifik untuk satu respons kepada elemen script tertentu. Saat strict-dynamic juga hadir, browser yang mendukungnya dapat meneruskan kepercayaan dari root script terotorisasi ke script yang dibuat root tersebut secara programatis. Batas keamanannya berubah. Kepercayaan melekat pada root eksekusi yang diotorisasi, bukan pada setiap origin jaringan yang mungkin menyajikan JavaScript.

Keamanan Siber 23 Sep 2026 5 min read

Nonce Content Security Policy Mengendalikan Eksekusi Script

Nonce Content Security Policy Mengendalikan Eksekusi Script Content Security Policy dapat mengubah eksekusi script dari aturan lokasi yang luas menjadi keputusan eksplisit untuk setiap respons. Alih-alih mempercayai setiap script yang disajikan dari host yang diizinkan, server menempatkan nonce baru di dalam policy lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diotorisasi. Content-Security-Policy: script-src 'nonce-r4nd0mBase64Value' <script nonce="r4nd0mBase64Value" src="/assets/app.js"></script> Elemen script tanpa nonce yang cocok tidak mendapat otorisasi dari directive tersebut. Markup hasil injeksi menjadi lebih terbatas bagi penyerang ketika jalur injeksi tidak dapat memperoleh nonce yang valid.

Keamanan Siber 21 Sep 2026 6 min read

Nonce CSP Mengikat Skrip Inline ke Respons Individual

Nonce CSP Mengikat Skrip Inline ke Respons Individual JavaScript inline menimbulkan batas yang sulit bagi Content Security Policy yang ketat. Policy yang mengizinkan seluruh skrip inline melalui 'unsafe-inline' memberi blok skrip hasil injeksi hak eksekusi yang sama dengan kode yang memang dimaksudkan aplikasi. Nonce menyediakan mekanisme yang lebih sempit: server membuat nilai yang sulit diprediksi untuk satu respons, menaruh nilai tersebut di policy, lalu memasangnya hanya pada elemen skrip yang memang boleh berjalan.

Keamanan Siber 20 Sep 2026 5 min read

Nonce CSP Mengikat Eksekusi Script ke Setiap Response

Nonce CSP Mengikat Eksekusi Script ke Setiap Response Content Security Policy dapat membatasi script yang dieksekusi browser setelah menerima sebuah dokumen. Policy berbasis nonce memindahkan keputusan itu dari host allowlist yang luas: server menempatkan nilai baru yang tidak dapat diprediksi pada policy response, lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diizinkan. Mekanisme ini memiliki batas yang jelas. Nonce tidak melakukan sanitasi HTML, tidak membuktikan bahwa sebuah script aman, dan tidak memperbaiki DOM API yang digunakan secara tidak aman. Nonce memberi browser token otorisasi untuk elemen script tertentu dalam satu response dokumen.

Keamanan Siber 20 Sep 2026 6 min read

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server

Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server Content Security Policy (CSP) dapat membatasi script yang dieksekusi browser. Daftar source berbasis host merupakan salah satu cara menyatakan batas tersebut, tetapi host yang diizinkan adalah trust boundary yang kasar: setiap resource script yang cocok dengan source tersebut dapat memenuhi bagian policy itu. Policy berbasis nonce mengubah unit otorisasinya. Server membuat nonce yang tidak dapat diprediksi untuk sebuah response, menaruh nonce tersebut pada policy script-src, lalu memasang nilai yang sama hanya pada elemen script yang dipilih untuk dieksekusi. Browser membandingkan kedua nilai saat menerapkan CSP.

Keamanan Siber 19 Sep 2026 6 min read

Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons

Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons Kebijakan script yang hanya berbasis hostname menjawab pertanyaan yang terlalu luas: lokasi jaringan mana yang boleh memasok JavaScript? Batas ini melemah ketika origin yang diizinkan juga menampung file yang dikendalikan pengguna, endpoint bergaya JSONP, resource script lama, atau konten lain yang tidak pernah dimaksudkan mendapat otoritas eksekusi. Content Security Policy berbasis nonce mengubah unit trust tersebut. Alih-alih memberi otoritas eksekusi kepada setiap script dari host yang disetujui, server menempatkan nilai yang tidak dapat diprediksi pada policy dan pada elemen <script> tertentu yang diberi otorisasi untuk respons itu. Browser memeriksa hubungan tersebut sebelum mengeksekusi elemen.