digilib@itb.ac.id +62 812 2508 8800

Abstrak - MUHAMMAD DAVA FATHURRAHMAN
Terbatas  Irwan Sofiyan
» Gedung UPT Perpustakaan

Cross-Site Scripting (XSS) masih menjadi salah satu ancaman utama terhadap aplikasi web. Content Security Policy (CSP) dapat membatasi eksekusi skrip berbahaya, tetapi efektivitasnya bergantung pada ketepatan kebijakan yang diterapkan. Penyusunan CSP menjadi rumit karena sumber daya aplikasi dapat dimuat secara dinamis setelah interaksi pengguna, sedangkan pemberian kepercayaan kepada hos sumber skrip melalui allowlist dapat membuka peluang CSP bypass apabila hos tersebut menyediakan script gadget. Penelitian ini mengembangkan kakas pembentukan CSP berbasis otomasi browser menggunakan Playwright. Kakas melakukan crawling, menginventarisasi sumber daya melalui pemantauan permintaan jaringan, dan menjalankan user-defined script untuk memicu sumber daya yang dimuat setelah interaksi pengguna. Kebijakan kemudian disempurnakan secara iteratif berdasarkan pelanggaran CSP yang ditemukan. Sebelum hos sumber skrip eksternal dimasukkan ke dalam script-src, kakas mencocokkannya dengan basis data CSPBypass untuk mengidentifikasi hos yang telah diketahui berasosiasi dengan risiko CSP bypass. Hasil pengujian menunjukkan bahwa user-defined script dapat memperluas cakupan sumber daya yang teramati, tetapi sumber daya yang tidak dipicu selama interaksi tetap dapat terlewat dari hasil inventarisasi. Pada pengujian verifikasi terhadap sembilan hos acuan, delapan hos memiliki kecocokan dengan basis data CSPBypass. Kasus tambahan pada maps.google.co.id menunjukkan bahwa hos yang belum tercatat masih dapat menyediakan sumber yang dimanfaatkan untuk melakukan CSP bypass, sehingga hos yang tidak terdeteksi tidak dapat langsung dianggap aman. Dalam pengujian mitigasi XSS, kebijakan CSP yang dihasilkan berhasil memblokir seluruh payload yang diuji pada 6 dari 6 skenario aplikasi web uji terkontrol dan 9 dari 9 skenario DVWA. Pengujian pada Bludit 3.13.1 juga menunjukkan bahwa strict CSP dapat memblokir eksekusi reflected XSS CVE-2021-35323. Hasil tersebut menunjukkan bahwa kakas dapat menghasilkan rekomendasi CSP yang membantu memitigasi XSS pada studi kasus yang diuji.