Skip to content

[SECURITY] Jadikan Content Security Policy (CSP) Selalu Aktif, Tidak Boleh Auto-Disable Walau di Debug/Dev #968

@vickyrolanda

Description

@vickyrolanda

Masalah

Saat ini CSP (Content Security Policy) otomatis disable jika APP_DEBUG aktif. Ini artinya di dev/staging environment, aplikasi tidak terlindungi dari inline JS, eval, dsb.

Dampak

  • Membuka potensi abuse, XSS dan script hijacking di environment dev
  • Membiasakan test/dev tanpa protection, meningkatkan resiko deploy ke production tanpa policy

Langkah Penyelesaian

  1. Ubah policy agar CSP tetap aktif, sekalipun debug mode on; jika perlu buat lebih permissive di dev
  2. Tes CSP enforcement di setiap mode

Contoh Perbaikan

// CSP tetap aktif, khusus dev lebih permissive bukan dimatikan

Setelah Perbaikan

  • Confirm CSP header keluar di response setiap mode aplikasi, except test/manual override.

Metadata

Metadata

Assignees

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions