Analisis Efektivitas Content Security Policy Dalam Memblokir Serangan Cross-Site Scripting Pada Aplikasi Web Berbasis PHP

Repository Analytics

Statistic Details

Updated data
10Viewes
0Downloaded
10Accessed per month
1Countries
Loading...
Thumbnail Image

Authors

Camry, Billton
Haikal, Antoni

Journal Title

Journal ISSN

Volume Title

Publisher

Politeknik Negeri Batam

Abstract

Serangan Cross-Site Scripting (XSS) masih menjadi ancaman utama pada aplikasi web berbasis PHP, sementara penerapan Content Security Policy (CSP) sering kali tidak optimal karena pengembang cenderung menggunakan konfigurasi longgar demi menjaga fungsionalitas. Penelitian ini bertujuan menganalisis efektivitas berbagai konfigurasi CSP dalam memblokir serangan XSS, mengukur overhead performa yang ditimbulkan, serta menilai dampak kompatibilitas terhadap fungsionalitas aplikasi. Penelitian menggunakan metode eksperimen komparatif pada aplikasi web DVWA dengan empat skenario konfigurasi: baseline, Non-Strict CSP (Permissive), Non-Strict CSP, dan Strict-CSP dengan nonce dan strict- dynamic. Setiap konfigurasi diuji pada tiga jenis serangan XSS (Reflected, Stored, DOM) menggunakan 26 payload dari SecLists yang diinjeksikan secara otomatis melalui Selenium WebDriver. Pengukuran overhead performa meliputi latensi server, ukuran paket jaringan, serta penggunaan sumber daya sisi klien. Pengujian kompatibilitas dilakukan dengan mengobservasi fungsionalitas fitur-fitur aplikasi (seperti sistem tema dan dropdown bahasa) untuk mengidentifikasi adanya kerusakan akibat kebijakan keamanan yang ketat. Hasil penelitian menunjukkan bahwa Non-Strict CSP dan Strict-CSP berhasil memblokir 100% payload XSS, sedangkan Non-Strict CSP (Permissive) gagal total. Performa overhead CSP secara umum rendah dan tidak berdampak signifikan terhadap pengalaman pengguna. Dari segi kompatibilitas, penerapan Strict- CSP tanpa modifikasi kode dapat menyebabkan kerusakan fitur pada skala minor hingga mayor. Namun, kendala ini dapat diatasi sepenuhnya melalui refaktorisasi kode dengan menyisipkan atribut nonce pada tag skrip yang sah. Penelitian ini menyimpulkan bahwa Strict-CSP dengan nonce dan strict-dynamic merupakan konfigurasi paling optimal karena memberikan keamanan maksimal tanpa mengorbankan fungsionalitas aplikasi setelah dilakukan penyesuaian kode.

Description

Citation

IEEE

Endorsement

Review

Supplemented By

Referenced By