Penetration Testing Aplikasi Web.
Penetration testing aplikasi web (pentest web) adalah serangan manual yang terotorisasi terhadap website, aplikasi web, atau API Anda, dijalankan oleh profesional keamanan untuk menemukan dan membuktikan kerentanan yang dapat dieksploitasi — injection, kelemahan autentikasi, cacat kontrol akses, dan penyalahgunaan logika bisnis — sebelum penyerang nyata menjangkaunya.
Bergantung pada ruang lingkup yang disepakati, pengujian dapat mencakup teknik hands-on yang merujuk OWASP Web Security Testing Guide (WSTG), dengan investigasi manual di luar pemindaian otomatis.
Injection & penanganan input
SQL injection, NoSQL injection, command injection, SSTI, dan deserialisasi tidak aman di setiap permukaan input.
Autentikasi & sesi
Bypass login, manajemen sesi lemah, kelemahan JWT, penyalahgunaan reset password, dan kelemahan multi-factor.
Kontrol akses / IDOR
Otorisasi tingkat objek dan fungsi yang rusak — eskalasi hak akses horizontal dan vertikal antar pengguna dan tenant.
Logika bisnis
Penyalahgunaan alur kerja, race condition, manipulasi harga/jumlah, dan cacat logika yang tidak terdeteksi pemindai.
Sisi klien
Stored, reflected, dan DOM XSS, CSRF, salah konfigurasi CORS, dan clickjacking.
Server & konfigurasi
SSRF, file upload tidak aman, antarmuka admin yang terekspos, celah security header, dan komponen ber-CVE.
- Ringkasan eksekutif yang menerjemahkan risiko teknis menjadi dampak bisnis.
- Setiap temuan dengan langkah reproduksi, bukti, dan tingkat keparahan ber-skor CVSS.
- Panduan perbaikan praktis yang siap dipakai tim developer untuk setiap isu.
- Retest dapat ditetapkan dalam ruang lingkup engagement tertulis.
Kami merujuk metodologi pengujian industri yang diakui. Ruang lingkup engagement tertulis menentukan cakupan dan format laporan yang berlaku.
Berapa biaya jasa pentest web di Indonesia?
Biaya bergantung pada ruang lingkup — jumlah aplikasi, peran pengguna, dan kompleksitas fitur. Pengujian satu aplikasi terfokus jauh lebih murah dibanding platform multi-tenant besar. Kirimkan ruang lingkup Anda dan kami berikan ketentuan komersial sebelum pekerjaan dimulai.
Berapa lama pentest web berlangsung?
Timeline bergantung pada ruang lingkup yang disepakati, kompleksitas aplikasi, akses, dan kebutuhan pelaporan. Tanyakan kepada vendor agar tanggal pengujian dan pelaporan ditetapkan dalam ruang lingkup engagement tertulis.
Bagaimana risiko terhadap produksi dikelola selama pengujian?
Tanyakan aturan engagement, tindakan yang dikecualikan, kondisi penghentian, dan jendela pengujian yang akan berlaku. Kontrol tersebut perlu ditetapkan dalam ruang lingkup engagement tertulis sesuai lingkungan Anda.
Apakah Anda menguji API selain antarmuka web?
Ya. Aplikasi web modern digerakkan API, jadi API REST dan GraphQL diuji sebagai bagian dari engagement, selaras dengan OWASP API Security Top 10. Kami juga menyediakan pentest API khusus.