Abstrak - MUHAMMAD DAVA FATHURRAHMAN
Terbatas Irwan Sofiyan
» Gedung UPT Perpustakaan
Terbatas Irwan Sofiyan
» Gedung UPT Perpustakaan
Cross-Site Scripting (XSS) masih menjadi salah satu ancaman utama terhadap aplikasi web. Content
Security Policy (CSP) dapat membatasi eksekusi skrip berbahaya, tetapi efektivitasnya bergantung
pada ketepatan kebijakan yang diterapkan. Penyusunan CSP menjadi rumit karena sumber daya
aplikasi dapat dimuat secara dinamis setelah interaksi pengguna, sedangkan pemberian kepercayaan
kepada hos sumber skrip melalui allowlist dapat membuka peluang CSP bypass apabila hos tersebut
menyediakan script gadget. Penelitian ini mengembangkan kakas pembentukan CSP berbasis
otomasi browser menggunakan Playwright. Kakas melakukan crawling, menginventarisasi sumber
daya melalui pemantauan permintaan jaringan, dan menjalankan user-defined script untuk memicu
sumber daya yang dimuat setelah interaksi pengguna. Kebijakan kemudian disempurnakan secara
iteratif berdasarkan pelanggaran CSP yang ditemukan. Sebelum hos sumber skrip eksternal
dimasukkan ke dalam script-src, kakas mencocokkannya dengan basis data CSPBypass untuk
mengidentifikasi hos yang telah diketahui berasosiasi dengan risiko CSP bypass.
Hasil pengujian menunjukkan bahwa user-defined script dapat memperluas cakupan sumber daya
yang teramati, tetapi sumber daya yang tidak dipicu selama interaksi tetap dapat terlewat dari hasil
inventarisasi. Pada pengujian verifikasi terhadap sembilan hos acuan, delapan hos memiliki
kecocokan dengan basis data CSPBypass. Kasus tambahan pada maps.google.co.id menunjukkan
bahwa hos yang belum tercatat masih dapat menyediakan sumber yang dimanfaatkan untuk
melakukan CSP bypass, sehingga hos yang tidak terdeteksi tidak dapat langsung dianggap aman.
Dalam pengujian mitigasi XSS, kebijakan CSP yang dihasilkan berhasil memblokir seluruh payload
yang diuji pada 6 dari 6 skenario aplikasi web uji terkontrol dan 9 dari 9 skenario DVWA. Pengujian
pada Bludit 3.13.1 juga menunjukkan bahwa strict CSP dapat memblokir eksekusi reflected XSS
CVE-2021-35323. Hasil tersebut menunjukkan bahwa kakas dapat menghasilkan rekomendasi CSP
yang membantu memitigasi XSS pada studi kasus yang diuji.
Perpustakaan Digital ITB