<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>XSS on Nalar</title>
    <link>https://nalar.dev/id/tags/xss/</link>
    <description>Recent content in XSS on Nalar</description>
    <generator>Hugo</generator>
    <language>id-id</language>
    <lastBuildDate>Sun, 20 Sep 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://nalar.dev/id/tags/xss/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server</title>
      <link>https://nalar.dev/id/nonce-csp-mengikat-eksekusi-script-ke-markup-pilihan-server/</link>
      <pubDate>Sun, 20 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/nonce-csp-mengikat-eksekusi-script-ke-markup-pilihan-server/</guid>
      <description>&lt;h1 id=&#34;nonce-csp-mengikat-eksekusi-script-ke-markup-pilihan-server&#34;&gt;Nonce CSP Mengikat Eksekusi Script ke Markup Pilihan Server&lt;/h1&gt;&#xA;&lt;p&gt;Content Security Policy (CSP) dapat membatasi script yang dieksekusi browser. Daftar source berbasis host merupakan salah satu cara menyatakan batas tersebut, tetapi host yang diizinkan adalah trust boundary yang kasar: setiap resource script yang cocok dengan source tersebut dapat memenuhi bagian policy itu.&lt;/p&gt;&#xA;&lt;p&gt;Policy berbasis nonce mengubah unit otorisasinya. Server membuat nonce yang tidak dapat diprediksi untuk sebuah response, menaruh nonce tersebut pada policy &lt;code&gt;script-src&lt;/code&gt;, lalu memasang nilai yang sama hanya pada elemen script yang dipilih untuk dieksekusi. Browser membandingkan kedua nilai saat menerapkan CSP.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Nonce CSP Mengikat Eksekusi Script ke Setiap Response</title>
      <link>https://nalar.dev/id/nonce-csp-mengikat-eksekusi-script-ke-setiap-response/</link>
      <pubDate>Sun, 20 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/nonce-csp-mengikat-eksekusi-script-ke-setiap-response/</guid>
      <description>&lt;h1 id=&#34;nonce-csp-mengikat-eksekusi-script-ke-setiap-response&#34;&gt;Nonce CSP Mengikat Eksekusi Script ke Setiap Response&lt;/h1&gt;&#xA;&lt;p&gt;Content Security Policy dapat membatasi script yang dieksekusi browser setelah menerima sebuah dokumen. Policy berbasis nonce memindahkan keputusan itu dari host allowlist yang luas: server menempatkan nilai baru yang tidak dapat diprediksi pada policy response, lalu menyalin nilai tersebut hanya ke elemen script yang memang hendak diizinkan.&lt;/p&gt;&#xA;&lt;p&gt;Mekanisme ini memiliki batas yang jelas. Nonce tidak melakukan sanitasi HTML, tidak membuktikan bahwa sebuah script aman, dan tidak memperbaiki DOM API yang digunakan secara tidak aman. Nonce memberi browser token otorisasi untuk elemen script tertentu dalam satu response dokumen.&lt;/p&gt;</description>
    </item>
    <item>
      <title>Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons</title>
      <link>https://nalar.dev/id/nonce-csp-memindahkan-trust-script-dari-hostname-ke-markup-respons/</link>
      <pubDate>Sat, 19 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://nalar.dev/id/nonce-csp-memindahkan-trust-script-dari-hostname-ke-markup-respons/</guid>
      <description>&lt;h1 id=&#34;nonce-csp-memindahkan-trust-script-dari-hostname-ke-markup-respons&#34;&gt;Nonce CSP Memindahkan Trust Script dari Hostname ke Markup Respons&lt;/h1&gt;&#xA;&lt;p&gt;Kebijakan script yang hanya berbasis hostname menjawab pertanyaan yang terlalu luas: lokasi jaringan mana yang boleh memasok JavaScript? Batas ini melemah ketika origin yang diizinkan juga menampung file yang dikendalikan pengguna, endpoint bergaya JSONP, resource script lama, atau konten lain yang tidak pernah dimaksudkan mendapat otoritas eksekusi.&lt;/p&gt;&#xA;&lt;p&gt;Content Security Policy berbasis nonce mengubah unit trust tersebut. Alih-alih memberi otoritas eksekusi kepada setiap script dari host yang disetujui, server menempatkan nilai yang tidak dapat diprediksi pada policy dan pada elemen &lt;code&gt;&amp;lt;script&amp;gt;&lt;/code&gt; tertentu yang diberi otorisasi untuk respons itu. Browser memeriksa hubungan tersebut sebelum mengeksekusi elemen.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
