- By Siti Asiah
- 25 September 2026
Jasa Pembuatan Website Bogor Terbaik Proteksi Enkripsi Integritas Subresource SRI SHA384 Skrip Pihak Ketiga
Portal transaksi dan platform registrasi data sensitif yang mengandalkan pustaka JavaScript dari CDN pihak ketiga, seperti jQuery, Bootstrap, atau library lainnya, menghadapi risiko keamanan yang jarang disadari pemilik website: apa yang terjadi jika server CDN tempat pustaka tersebut dihosting berhasil diretas dan kontennya dimanipulasi tanpa sepengetahuan pemilik website yang menggunakannya.
Kenapa Ketergantungan pada CDN Pihak Ketiga Membawa Risiko Tersembunyi
Praktik umum dalam pengembangan web modern adalah menggunakan resource pihak ketiga dari CDN atau layanan berbeda seperti analitik dan iklan, namun melakukan hal ini bisa meningkatkan permukaan serangan website atau aplikasi Anda. Meski ada teknik untuk memverifikasi bahwa agen sedang berkomunikasi dengan server yang benar lewat TLS dan HSTS, penyerang atau administrator yang punya akses ke server tersebut tetap bisa memanipulasi konten tanpa hukuman apa pun, dan seperti yang pernah diungkapkan pakar keamanan Scott Helme, jika ingin memuat crypto miner di seribu lebih website, penyerang tidak perlu menyerang seribu website tersebut satu per satu, cukup menyerang satu website tempat mereka semua memuat konten bersama.
Apa Itu Subresource Integrity dan Bagaimana Cara Kerjanya
Subresource Integrity atau SRI adalah fitur keamanan yang memungkinkan browser memverifikasi bahwa resource yang mereka ambil, misalnya dari sebuah CDN, dikirimkan tanpa manipulasi yang tidak diinginkan, dengan cara memungkinkan Anda memberikan hash kriptografis yang harus dicocokkan oleh resource yang diambil tersebut. Ketika browser yang mendukung SRI menemukan atribut integrity pada tag script atau link, browser tersebut akan mengunduh script atau stylesheet yang dirujuk elemen tersebut, menghitung hash-nya secara langsung, membandingkan hasilnya dengan hash yang tertulis langsung di HTML, dan membatalkan eksekusi jika nilai tersebut berbeda.
Hasilnya sederhana namun sangat berdampak: jika seseorang memanipulasi script pihak ketiga tersebut, browser akan menolak untuk mengeksekusinya sama sekali. Ini artinya meski server CDN berhasil diretas dan file yang dihosting di sana diubah, browser pengunjung website Anda tetap akan mendeteksi perbedaan hash dan menolak menjalankan kode yang sudah dimanipulasi tersebut.
Kenapa SHA-384 Menjadi Pilihan Algoritma yang Direkomendasikan
SRI mendukung tiga algoritma hash, yaitu SHA-256, SHA-384, dan SHA-512, dengan urutan kekuatan dari yang lebih lemah ke yang lebih kuat dimulai dari SHA-256, kemudian SHA-384, dan yang terkuat adalah SHA-512. SHA-384 dipilih sebagai standar yang direkomendasikan karena memiliki dukungan kompatibilitas yang luas dan menghasilkan digest yang lebih pendek dibanding SHA-512, menjadikannya titik keseimbangan yang ideal antara tingkat keamanan dan efisiensi penggunaan dalam implementasi praktis di berbagai website.
Bagaimana Implementasi SRI Diterapkan pada Skrip Pihak Ketiga
Penerapan SRI secara teknis cukup sederhana, cukup menambahkan atribut integrity berisi hash algoritma dan digest hash, disertai atribut crossorigin dengan nilai anonymous pada setiap tag script atau link yang memuat resource dari domain eksternal. Untuk membuat hash yang valid, developer bisa menggunakan alat seperti SRI Hash Generator untuk membuat hash SHA-256, SHA-384, atau SHA-512 dari konten resource yang akan digunakan, kemudian menambahkan atribut integrity dan crossorigin anonymous ke dalam tag HTML yang bersangkutan.
Bagi website yang dibangun menggunakan build tool modern seperti webpack, proses penambahan SRI ini bahkan bisa diotomatisasi lewat plugin khusus yang secara otomatis menghitung hash dan menyematkannya ke dalam output build, sehingga developer tidak perlu menghitung dan memperbarui hash secara manual setiap kali ada pembaruan versi pustaka yang digunakan.
Manfaat Khusus Bagi Portal Transaksi dan Registrasi Data Sensitif
Portal transaksi yang menangani proses pembayaran dan platform registrasi yang mengumpulkan data pribadi sensitif seperti dokumen identitas sangat rentan terhadap dampak serius jika script pihak ketiga yang mereka gunakan berhasil dimanipulasi penyerang. Skrip yang dimanipulasi bisa digunakan untuk mencuri data formulir, menyisipkan skimmer kartu kredit, atau mengarahkan pengguna ke halaman phishing tanpa mereka sadari, karena secara visual halaman tetap terlihat normal meski di baliknya kode berbahaya sudah tersisipkan.
Dengan menerapkan SRI pada seluruh pustaka JavaScript eksternal yang digunakan, portal transaksi dan platform registrasi bisa memastikan bahwa kode yang benar-benar dijalankan di browser pengunjung persis sama dengan yang sudah diverifikasi sebelumnya, memberikan lapisan pertahanan tambahan terhadap skenario serangan rantai pasok yang menargetkan infrastruktur pihak ketiga, bukan website itu sendiri secara langsung.
Kombinasi dengan Content Security Policy
Untuk perlindungan yang lebih menyeluruh, kebijakan Content Security Policy juga bisa dikonfigurasi untuk mewajibkan penggunaan SRI pada seluruh resource eksternal yang dimuat website, sehingga resource apapun tanpa atribut integrity secara otomatis tidak akan dimuat sama sekali, memastikan konsistensi penerapan proteksi ini di seluruh halaman website tanpa ada yang terlewat.
Kombinasi proteksi enkripsi integritas subresource berbasis SRI SHA384 ini bisa diterapkan pada seluruh pustaka JavaScript eksternal website Anda saat proses pembuatan website, disesuaikan dengan tingkat sensitivitas data dan pustaka pihak ketiga yang digunakan pada portal transaksi atau platform registrasi Anda.
Menutup: Pustaka Eksternal Terverifikasi, Data Sensitif Pengguna Terlindungi
Portal transaksi dan platform registrasi data sensitif yang mengandalkan pustaka JavaScript dari CDN pihak ketiga sebaiknya tidak mengabaikan risiko manipulasi yang bisa terjadi pada resource eksternal tersebut. BogorWebsite.com siap menerapkan proteksi enkripsi integritas subresource berbasis SRI SHA384 pada website Anda, disesuaikan dengan pustaka eksternal yang digunakan platform Anda. Hubungi kami melalui WhatsApp atau kunjungi halaman kontak untuk konsultasi gratis.