// Audit Kode Sumber

Source Code Review (Audit Kode Sumber).

Source code review (audit kode sumber / secure code review) adalah audit white-box manual yang terotorisasi terhadap kode sumber aplikasi Anda, dijalankan oleh profesional keamanan untuk menemukan dan membuktikan kerentanan pada akarnya — sink injection, otorisasi yang rusak, secret hardcoded, deserialisasi tidak aman, dan dependensi rentan — termasuk cacat yang tidak terlihat oleh penetration testing black-box dari luar.

01 // Yang kami tinjau

Bergantung pada ruang lingkup yang disepakati, tinjauan dapat memadukan analisis hands-on yang merujuk OWASP Code Review Guide dan ASVS, penelusuran jalur kode, analisis statis, dan verifikasi manual.

// 01

Injection & sink tidak aman

Data ternoda yang mengalir ke SQL, perintah OS, template (SSTI), dan deserializer — dilacak dari sumber input hingga sink berbahaya di dalam kode.

// 02

Logika autentikasi & otorisasi

Pemeriksaan kontrol akses sebagaimana diterapkan di kode: otorisasi yang hilang atau tidak konsisten, IDOR di lapisan data, dan batas hak akses yang gagal ditegakkan aplikasi.

// 03

Secret & konfigurasi

Kredensial, API key, token, dan private key yang hardcoded di kode sumber, serta default tidak aman dan flag debug yang tertinggal di konfigurasi.

// 04

Kriptografi & penanganan data

Kripto lemah atau buatan sendiri, penyimpanan kunci dan password yang tidak benar, randomness lemah, dan data sensitif yang tercatat di log atau terekspos di kode.

// 05

Dependensi tidak aman (SCA)

Pustaka dan komponen pihak ketiga ber-CVE, dependensi transitif berisiko, dan framework usang yang ditarik oleh proses build Anda.

// 06

Anti-pattern framework & bahasa

Penyalahgunaan fitur keamanan framework, API tidak aman, mass assignment, dan jebakan khas tiap bahasa di seluruh stack Anda.

02 // Yang Anda terima
  • Ringkasan eksekutif yang menerjemahkan risiko tingkat kode menjadi dampak bisnis.
  • Setiap temuan dipetakan ke file, baris, dan jalur kode yang tepat, dengan tingkat keparahan ber-skor CVSS.
  • Perbaikan siap-developer — pola aman yang harus diadopsi, bukan sekadar cacat yang harus dihapus.
  • Tinjauan ulang dapat ditetapkan dalam ruang lingkup engagement tertulis.
03 // Standar & metodologi

Kami merujuk metodologi secure-coding yang diakui. Ruang lingkup engagement tertulis menentukan cakupan dan format laporan yang berlaku.

OWASP Code Review Guide & OWASP Top 10
OWASP Application Security Verification Standard (ASVS)
Kelas kelemahan CWE / SANS Top 25
Ruang lingkup engagement dan format laporan disepakati tertulis
04 // Pertanyaan yang sering diajukan
Apa beda source code review dan penetration testing?

Penetration testing menyerang aplikasi yang berjalan dari luar (black-box) dan membuktikan apa yang dapat dijangkau penyerang. Source code review membaca kode sumber yang sebenarnya (white-box) untuk menemukan cacat pada akarnya — jalur kode, secret hardcoded, dan kesalahan logika yang tidak pernah terlihat dari luar. Keduanya saling melengkapi, dan banyak tim melakukan keduanya.

Bahasa dan framework apa yang dapat ditinjau?

Sampaikan bahasa, framework, versi, dan kebutuhan build saat scoping. Ruang lingkup engagement tertulis perlu mengonfirmasi komponen yang didukung dan batas cakupan sebelum pekerjaan dimulai.

Akses kode sumber apa yang diperlukan?

Tanyakan akses repository, build, dan dependensi yang diperlukan untuk tinjauan yang disepakati. Metode akses, lingkungan, kontrol penanganan, dan praktik delivery perlu ditetapkan dalam ruang lingkup engagement tertulis.

Berapa biaya source code review?

Biaya terutama menyesuaikan ukuran dan kompleksitas basis kode — jumlah baris kode, jumlah komponen, dan bahasa yang terlibat. Ketentuan komersial disepakati dalam ruang lingkup engagement tertulis.

05 // Layanan terkait

Punya basis kode yang perlu ditinjau?