Langsung ke konten

Arsip

Content Security Policy

2 artikel
Keamanan Siber 19 Sep 2026 7 min read

Nonce CSP dan strict-dynamic Memindahkan Kepercayaan Skrip ke Batas Bootstrap

Content Security Policy dapat berisi daftar panjang host skrip yang diizinkan tetapi tetap memberikan kewenangan eksekusi lebih luas daripada yang dimaksud pembuat aplikasi. Sumber host seperti https://cdn.example.net mengizinkan resource skrip yang cocok dari origin tersebut; aturan itu tidak menyatakan respons individual atau keputusan aplikasi mana yang dipercaya. Saat host yang diizinkan juga menyajikan file yang dikendalikan pengguna, endpoint JSONP lama, atau resource executable lain di luar set yang dimaksud aplikasi, batas berbasis host dapat menjadi terlalu luas.

Keamanan Siber 17 Sep 2026 7 min read

CSP Strict Dynamic Memindahkan Trust Script dari Daftar Host ke Root dengan Nonce

CSP Strict Dynamic Memindahkan Trust Script dari Daftar Host ke Root dengan Nonce Halaman production dapat memakai kebijakan script-src yang ketat tetapi tetap bergantung pada bootstrap script yang membuat elemen script tambahan saat runtime. Host allowlist menangani arsitektur ini dengan mencantumkan setiap origin script yang diizinkan. Akibatnya, daftar tersebut terikat pada topologi deployment: memindahkan dependency ke host lain dapat memerlukan perubahan kebijakan, sedangkan mengizinkan host yang terlalu luas dapat memberi izin pada lebih banyak konten executable daripada yang dimaksud aplikasi.