Langsung ke konten

Arsip

CSRF

1 artikel
Keamanan Siber 17 Sep 2026 5 min read

Cookie SameSite Menegakkan Batas Site, Bukan Batas Origin

Sebuah aplikasi di https://accounts.example.com memakai session cookie bertanda SameSite=Strict. Service terpisah di https://reports.example.com dikelola tim lain dan memiliki origin berbeda. Kedua host dipisahkan oleh model origin browser untuk banyak kemampuan web, tetapi request dari salah satunya masih dapat diklasifikasikan sebagai same-site terhadap yang lain. Atribut cookie tersebut menegakkan batas site, bukan menduplikasi same-origin policy. Perbedaan ini merupakan inti nilai keamanan SameSite. Atribut tersebut dapat menahan ambient cookie credential pada request yang diklasifikasikan sebagai cross-site, sehingga mengurangi paparan terhadap cross-site request forgery dan attachment credential yang tidak diinginkan. Namun, atribut ini tidak menjadikan setiap sibling hostname sebagai requester eksternal. Deployment yang memperlakukan pemisahan subdomain sebagai trust boundary pada tingkat origin dapat menganggap SameSite memberikan perlindungan lebih besar daripada yang sebenarnya disediakan mekanisme tersebut.