Langsung ke konten

Arsip

Fetch Metadata

2 artikel
Keamanan Siber 19 Sep 2026 6 min read

Header Fetch Metadata Membentuk Batas Request Lintas Situs di Sisi Server

Browser dapat mengirim request terautentikasi ke sebuah situs dari dokumen yang di-host di tempat lain. Cookie dapat menyertai request tersebut sesuai atribut cookie, sementara same-origin policy tetap dapat mencegah halaman pemicu membaca respons. Bagi server, perbedaan ini penting: pemblokiran akses terhadap respons tidak selalu menghentikan request lintas situs agar tidak mencapai endpoint. Fetch Metadata menambahkan konteks request ke batas ini. User agent yang mendukung mekanisme tersebut memasang header request Sec-Fetch-* yang menjelaskan relasi serta properti request agar dapat dievaluasi server sebelum logika aplikasi menjalankan tindakan sensitif. Kebijakan dapat menolak request karena bersifat lintas situs, sekaligus mempertahankan alur navigasi atau resource publik tertentu.

Keamanan Siber 17 Sep 2026 8 min read

Fetch Metadata Mengekspos Konteks Request Browser di Batas Server

Fetch Metadata Mengekspos Konteks Request Browser di Batas Server Endpoint yang mengubah state dapat menerima dua HTTP request dengan method, path, cookie, dan body yang sama walaupun browser mencapainya melalui konteks yang sangat berbeda. Satu request mungkin berasal dari document milik aplikasi sendiri. Request lain mungkin dipicu foreign site melalui form, image load, navigation, atau mekanisme browser lain yang mengizinkan request tanpa memberi initiating page akses ke response. Authentication saja tidak memisahkan kedua kasus tersebut. Ambient credential dapat ikut terkirim sesuai aturan cookie dan credential, sedangkan server biasanya baru melihat HTTP message setelah browser membuat keputusan kontekstualnya. Fetch Metadata menambahkan request header yang dibuat browser untuk membawa fakta terpilih mengenai konteks tersebut ke policy boundary server.