Langsung ke konten

Arsip

HTTP Headers

4 artikel
Keamanan Siber 22 Sep 2026 4 min read

X-Content-Type-Options Memblokir MIME Type Sniffing

X-Content-Type-Options Memblokir MIME Type Sniffing Response HTTP membawa header Content-Type yang menjelaskan media type representasi. Browser juga memiliki riwayat menginferensikan tipe dari byte response ketika tipe yang dideklarasikan tidak ada, keliru, atau ambigu. Inferensi tersebut dapat membantu konten lama, tetapi juga menciptakan batas eksekusi yang mungkin tidak dimaksudkan operator aplikasi. X-Content-Type-Options: nosniff mempersempit batas itu. Untuk request destination yang tercakup aturan pemeriksaan MIME browser, response harus memiliki tipe terdeklarasi yang dapat diterima dan tidak bergantung pada content sniffing. Header ini sederhana, tetapi efeknya bergantung pada nilai Content-Type yang benar di seluruh aplikasi.

Keamanan Siber 22 Sep 2026 4 min read

Referrer-Policy Mengurangi Data Referrer pada Request Keluar

Referrer-Policy Mengurangi Data Referrer pada Request Keluar Browser dapat menyertakan header request Referer ketika sebuah dokumen membuka halaman lain atau mengambil subresource. Tanpa kebijakan yang sesuai, header tersebut dapat membawa bagian URL sumber yang sebenarnya tidak diperlukan oleh tujuan. Path dapat memuat nama objek internal, detail routing, parameter kampanye, atau konteks lain yang sebaiknya tidak melewati batas kepercayaan. Referrer-Policy memberi situs kendali atas pengungkapan tersebut. Kebijakan ini menentukan informasi referrer yang boleh disertakan browser pada request yang tercakup. Mekanisme ini tidak mengautentikasi tujuan, tidak mengenkripsi trafik, dan tidak menggantikan rancangan URL yang aman. Fungsinya lebih sempit: mengurangi data URL sumber yang dilepas browser.

Keamanan Siber 22 Sep 2026 4 min read

Permissions-Policy Mempersempit Akses Fitur Browser

Permissions-Policy Mempersempit Akses Fitur Browser Dokumen web dapat berada dekat dengan kapabilitas browser yang kuat. Bergantung pada dukungan browser, konteks, izin pengguna, dan policy, kode dapat meminta akses ke fitur seperti geolocation, camera, microphone, atau fullscreen. Dokumen yang disematkan juga dapat mewarisi akses ke sebagian fitur dari halaman yang memuatnya. Permissions-Policy menambahkan lapisan pembatasan yang dikendalikan server. Response dapat menyatakan origin mana yang memenuhi syarat untuk memakai fitur tertentu pada dokumen dan frame tree-nya. Policy ini tidak memberikan izin pengguna dan tidak membuat sebuah origin menjadi tepercaya. Fungsinya adalah menghapus kapabilitas dari konteks yang tidak memerlukannya.

Keamanan Siber 22 Sep 2026 5 min read

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource

Cross-Origin-Embedder-Policy Memerlukan Opt-In Resource Halaman web dapat memuat script, image, font, worker, frame, dan resource lain dari origin di luar origin miliknya. Dependensi tersebut sering melewati batas administratif sekaligus batas origin. Cross-Origin-Embedder-Policy (COEP) memungkinkan dokumen menetapkan kondisi yang lebih ketat sebelum browser memuat resource cross-origin ke dalam konteksnya. Nilai restriktif yang umum adalah: Cross-Origin-Embedder-Policy: require-corp Dengan require-corp, resource cross-origin yang dimuat tanpa CORS harus secara eksplisit mengizinkan konteks embedding melalui Cross-Origin Resource Policy (CORP). Resource yang diambil dalam mode CORS dapat memenuhi pemeriksaan CORS yang relevan sebagai jalur alternatif.