10Viewes
Analisis Efektivitas Content Security Policy Dalam Memblokir Serangan Cross-Site Scripting Pada Aplikasi Web Berbasis PHP
Repository Analytics
Statistic Details
0Downloaded
10Accessed per month
1Countries
Loading...
Date
Authors
Camry, Billton
Haikal, Antoni
Journal Title
Journal ISSN
Volume Title
Publisher
Politeknik Negeri Batam
Abstract
Serangan Cross-Site Scripting (XSS) masih menjadi ancaman utama pada aplikasi
web berbasis PHP, sementara penerapan Content Security Policy (CSP) sering kali
tidak optimal karena pengembang cenderung menggunakan konfigurasi longgar
demi menjaga fungsionalitas. Penelitian ini bertujuan menganalisis efektivitas
berbagai konfigurasi CSP dalam memblokir serangan XSS, mengukur overhead
performa yang ditimbulkan, serta menilai dampak kompatibilitas terhadap
fungsionalitas aplikasi. Penelitian menggunakan metode eksperimen komparatif
pada aplikasi web DVWA dengan empat skenario konfigurasi: baseline, Non-Strict
CSP (Permissive), Non-Strict CSP, dan Strict-CSP dengan nonce dan strict-
dynamic.
Setiap konfigurasi diuji pada tiga jenis serangan XSS (Reflected, Stored, DOM)
menggunakan 26 payload dari SecLists yang diinjeksikan secara otomatis
melalui Selenium WebDriver. Pengukuran overhead performa meliputi latensi
server, ukuran paket jaringan, serta penggunaan sumber daya sisi klien. Pengujian
kompatibilitas dilakukan dengan mengobservasi fungsionalitas fitur-fitur aplikasi
(seperti sistem tema dan dropdown bahasa) untuk mengidentifikasi
adanya kerusakan akibat kebijakan keamanan yang ketat.
Hasil penelitian menunjukkan bahwa Non-Strict CSP dan Strict-CSP berhasil
memblokir 100% payload XSS, sedangkan Non-Strict CSP (Permissive) gagal
total. Performa overhead CSP secara umum rendah dan tidak berdampak signifikan
terhadap pengalaman pengguna. Dari segi kompatibilitas, penerapan Strict-
CSP tanpa modifikasi kode dapat menyebabkan kerusakan fitur pada skala minor
hingga mayor. Namun, kendala ini dapat diatasi sepenuhnya melalui refaktorisasi
kode dengan menyisipkan atribut nonce pada tag skrip yang sah. Penelitian ini
menyimpulkan bahwa Strict-CSP dengan nonce dan strict-dynamic merupakan
konfigurasi paling optimal karena memberikan keamanan maksimal tanpa
mengorbankan fungsionalitas aplikasi setelah dilakukan penyesuaian kode.
Description
Citation
IEEE
