Back to blog
Security

XSS Attack: Budi Tulis Komentar, Akun Siti Malah Kena Hack?

Cuma bermodal ngetik teks di kolom komentar blog, Budi bisa membobol akun admin pemilik web tersebut. Ini rahasia celah keamanan XSS.

super admin·19 Juli 2026·1 min read
XSS Attack: Budi Tulis Komentar, Akun Siti Malah Kena Hack?
Article Content

Bayangin Budi Ninggalin Komentar Jahat di Web Siti...

Bayangin Siti bikin Blog keren pakai MERN Stack. Siti nyediain fitur "Kolom Komentar" di bawah artikelnya. Pengunjung biasa nulis komentar normal: "Wah artikelnya bagus banget!"

Tapi Budi, seorang Hacker iseng, tidak menulis teks biasa. Di kotak komentar, Budi mengetik kode JavaScript utuh:

Siti yang jadi Admin Web membuka halaman artikel itu untuk membalas komentar Budi. Tapi apa yang terjadi? Komentar Budi Tidak Terlihat di Layar. Tiba-tiba, akun Admin Siti otomatis ter-Logout, dan Budi si *Hacker* berhasil membobol masuk ke Dashboard Admin Siti! Kok bisa?

Masalahnya: Browser Gak Bisa Beda-in Mana Teks, Mana Kode

Sistem *Backend* Siti sangat polos. Ia menerima teks dari Budi, menyimpannya di MySQL, lalu merendernya secara mentah (Raw HTML) ke layar pengunjung.

Saat Browser Chrome milik Siti membaca halaman itu, Browser melihat tag ), tanpa mengeksekusinya sebagai perintah program!

Intinya: Di *Framework* modern seperti React, serangan XSS ini sudah dicegah secara otomatis (Kecuali kamu memaksa pakai fungsi dangerouslySetInnerHTML). Selalu saring apapun yang diketik oleh user!

Mau langsung pakai template?

Jelajahi template gratis dan premium di TampilKit untuk mempercepat proses development project kamu.

Browse Templates