Lewati ke konten utama
menjadi.dev
Security

CSP (Content Security Policy)

HTTP header yang mengontrol resource (script, style, image) mana yang boleh di-load.

Content Security Policy (CSP) adalah HTTP security header yang memberi kontrol granular atas resource apa yang boleh di-load dan dieksekusi oleh browser. CSP adalah defense-in-depth terhadap XSS — bahkan jika attacker berhasil menyisipkan script, CSP memblokir eksekusinya. Direktif CSP: default-src (fallback), script-src (sumber script yang diizinkan — bisa whitelist domain atau nonce-based), style-src, img-src, connect-src (AJAX/fetch), font-src, frame-src, dan report-uri (URL untuk laporan violation). Implementasi: mulai dengan report-only mode (tidak memblokir, hanya melaporkan), lalu enforce setelah konfigurasi benar. nonce-based CSP: server generate random nonce per request, inline script harus punya atribut nonce yang cocok.

Contoh Kode

# Header CSP
Content-Security-Policy:
  default-src 'self';
  script-src 'self' 'nonce-abc123' https://cdn.example.com;
  style-src 'self' 'unsafe-inline';
  img-src 'self' https: data:;
  connect-src 'self' https://api.example.com;
  report-uri /csp-report

Istilah Terkait