Lewati ke konten utama
menjadi.dev
Chapter 12.2 Security Spesialisasi

XSS dan CSRF Lanjutan

Serangan client-side dan cara pencegahannya

Tujuan Pembelajaran

  • Memahami XSS dan CSRF advanced
  • Bisa implementasi CSP dan token

Analogi

Diagram

      XSS = Menyusupkan script jahat
Seperti graffiti di dinding website

CSRF = Memaksa user lakukan aksi
Seperti orang lain tanda tangan atas nama kamu
    

XSS dan CSRF adalah ancaman client-side yang paling umum

Penjelasan Konsep

XSS (Cross-Site Scripting)

XSS (Cross-Site Scripting) adalah serangan yang menyisipkan malicious script ke halaman web. Script berjalan di browser user dengan privilege website tersebut.

Tiga jenis XSS

  1. Stored XSS. Script disimpan di database. Affect semua user yang melihat page. Paling berbahaya.
  2. Reflected XSS. Script di URL. Biasanya via phishing link.
  3. DOM-based XSS. Script memanipulasi DOM client-side tanpa melalui server.

Mitigasi XSS

  1. Escape output. Jangan render user input sebagai HTML.
  2. CSP (Content Security Policy). Whitelist domain yang boleh load script.
  3. DOMPurify. Sanitize HTML sebelum render.
  4. HttpOnly cookie. Cookie tidak bisa diakses JavaScript.

CSRF (Cross-Site Request Forgery)

CSRF (Cross-Site Request Forgery) memaksa user yang sudah login melakukan aksi tidak diinginkan.

Mitigasi CSRF

  1. CSRF Token. Server generate token unik. Form harus include token.
  2. SameSite Cookie. Cookie tidak dikirim saat request dari domain lain.
  3. Validate Origin Header. Pastikan request berasal dari domain yang sama.

Inti yang Perlu Dipahami

Bagian ini berfokus pada memahami XSS dan CSRF advanced., dan bisa implementasi CSP dan token. Jangan terburu-buru menghafal istilahnya. Lebih penting untuk memahami peran setiap konsep dan kapan konsep itu muncul dalam pekerjaan web development.

Saat membaca XSS dan CSRF Lanjutan, gunakan tujuan belajar sebagai penanda arah. Kalau kamu sudah bisa menjelaskan tujuan itu dengan kata-katamu sendiri, berarti fondasinya mulai terbentuk.

Cara Membayangkannya

XSS dan CSRF adalah ancaman client-side yang paling umum. Analogi ini dipakai supaya konsep teknis tidak terasa melayang. Hubungkan setiap istilah dengan perannya: siapa yang meminta, siapa yang memproses, data apa yang berpindah, dan hasil apa yang diharapkan.

Kalau analoginya sudah terasa masuk akal, barulah lihat istilah teknisnya. Cara ini membuat materi lebih mudah dipahami daripada langsung menghafal definisi.

Saat Melihat Contoh Kode

Contoh kode pada chapter ini memakai bahasa text. Bacalah contoh kode sebagai ilustrasi alur, bukan sebagai bagian yang harus langsung dihafal. CSP whitelist sumber resource. SameSite=Strict mencegah cookie dikirim cross-origin. Defense in depth.

Perhatikan nama fungsi, urutan langkah, dan data yang berpindah. Biasanya tiga hal itu sudah cukup untuk memahami hubungan antara teori dan praktik.

Konteks dalam Perjalanan Belajar

Setiap konsep di platform ini dipilih karena dipakai di industri. Fokus pada pemahaman, bukan hafalan.

Kamu sudah di bagian lanjutan. Mulai pikirkan bagaimana konsep ini dipakai di dunia kerja — bukan hanya untuk belajar, tapi untuk membangun produk nyata.

Gunakan pertanyaan reflektif dan prompt AI di akhir chapter sebagai latihan aktif. Membaca saja tidak cukup — kamu perlu menjelaskan ulang dengan kata-katamu sendiri.

Contoh Kode

Diagram
// CSP HEADER
Content-Security-Policy:
  default-src 'self';
  script-src 'self' 'nonce-abc123' https://cdn.example.com;
  style-src 'self' 'unsafe-inline';
  img-src 'self' https: data:;
  connect-src 'self' https://api.example.com;
  report-uri /csp-report

// SAME SITE COOKIE
Set-Cookie: session=abc123; SameSite=Strict; HttpOnly; Secure

Penjelasan Kode

CSP whitelist sumber resource. SameSite=Strict mencegah cookie dikirim cross-origin. Defense in depth.

Prompt AI

Implementasikan CSP dan SameSite cookie di aplikasi.

Pertanyaan Reflektif

Bedanya XSS dan CSRF dari perspektif attacker?