Langsung ke konten

Arsip

Isolasi Web

2 artikel
Keamanan Siber 23 Sep 2026 6 min read

Origin-Agent-Cluster Memisahkan Heap JavaScript Berbasis Origin

Origin-Agent-Cluster Memisahkan Heap JavaScript Berbasis Origin Origin web yang berada dalam satu site tetap dapat menjadi principal keamanan yang berbeda. app.example.com dan admin.example.com, misalnya, memiliki origin berbeda meskipun keduanya berada di bawah registrable domain yang sama. Arsitektur proses browser secara historis dapat menempatkan origin terkait dalam agent cluster yang sama pada kondisi tertentu, sehingga lingkungan eksekusi JavaScript mereka lebih berdekatan daripada yang tersirat dari model berbasis origin saja. Header response Origin-Agent-Cluster memberi dokumen cara untuk meminta clustering berbasis origin:

Keamanan Siber 23 Sep 2026 5 min read

Cross-Origin-Resource-Policy Membatasi Embedding No-CORS

Cross-Origin-Resource-Policy Membatasi Embedding No-CORS Banyak elemen browser dapat meminta resource lintas origin tanpa memakai CORS. Image, script, media, dan subresource lain dapat melewati jalur fetch no-cors ketika halaman tidak memperoleh akses normal dari script ke body response. Pembatasan tersebut berguna, tetapi load cross-origin yang tidak diinginkan tetap dapat mengekspos resource pada embedding atau kondisi side-channel. Header response Cross-Origin-Resource-Policy, yang umum disingkat CORP, memungkinkan pemilik resource menyatakan hubungan site yang diizinkan untuk load no-cors tersebut.