// Pentest Aplikasi Web

Penetration Testing Aplikasi Web.

Penetration testing aplikasi web (pentest web) adalah serangan manual yang terotorisasi terhadap website, aplikasi web, atau API Anda, dijalankan oleh profesional keamanan untuk menemukan dan membuktikan kerentanan yang dapat dieksploitasi — injection, kelemahan autentikasi, cacat kontrol akses, dan penyalahgunaan logika bisnis — sebelum penyerang nyata menjangkaunya.

01 // Yang kami uji

Bergantung pada ruang lingkup yang disepakati, pengujian dapat mencakup teknik hands-on yang merujuk OWASP Web Security Testing Guide (WSTG), dengan investigasi manual di luar pemindaian otomatis.

// 01

Injection & penanganan input

SQL injection, NoSQL injection, command injection, SSTI, dan deserialisasi tidak aman di setiap permukaan input.

// 02

Autentikasi & sesi

Bypass login, manajemen sesi lemah, kelemahan JWT, penyalahgunaan reset password, dan kelemahan multi-factor.

// 03

Kontrol akses / IDOR

Otorisasi tingkat objek dan fungsi yang rusak — eskalasi hak akses horizontal dan vertikal antar pengguna dan tenant.

// 04

Logika bisnis

Penyalahgunaan alur kerja, race condition, manipulasi harga/jumlah, dan cacat logika yang tidak terdeteksi pemindai.

// 05

Sisi klien

Stored, reflected, dan DOM XSS, CSRF, salah konfigurasi CORS, dan clickjacking.

// 06

Server & konfigurasi

SSRF, file upload tidak aman, antarmuka admin yang terekspos, celah security header, dan komponen ber-CVE.

02 // Yang Anda terima
  • Ringkasan eksekutif yang menerjemahkan risiko teknis menjadi dampak bisnis.
  • Setiap temuan dengan langkah reproduksi, bukti, dan tingkat keparahan ber-skor CVSS.
  • Panduan perbaikan praktis yang siap dipakai tim developer untuk setiap isu.
  • Retest dapat ditetapkan dalam ruang lingkup engagement tertulis.
03 // Standar & metodologi

Kami merujuk metodologi pengujian industri yang diakui. Ruang lingkup engagement tertulis menentukan cakupan dan format laporan yang berlaku.

OWASP Web Security Testing Guide (WSTG) & OWASP Top 10
OWASP API Security Top 10
Proses pengujian PTES & NIST SP 800-115
Ruang lingkup engagement dan format laporan disepakati tertulis
04 // Pertanyaan yang sering diajukan
Berapa biaya jasa pentest web di Indonesia?

Biaya bergantung pada ruang lingkup — jumlah aplikasi, peran pengguna, dan kompleksitas fitur. Pengujian satu aplikasi terfokus jauh lebih murah dibanding platform multi-tenant besar. Kirimkan ruang lingkup Anda dan kami berikan ketentuan komersial sebelum pekerjaan dimulai.

Berapa lama pentest web berlangsung?

Timeline bergantung pada ruang lingkup yang disepakati, kompleksitas aplikasi, akses, dan kebutuhan pelaporan. Tanyakan kepada vendor agar tanggal pengujian dan pelaporan ditetapkan dalam ruang lingkup engagement tertulis.

Bagaimana risiko terhadap produksi dikelola selama pengujian?

Tanyakan aturan engagement, tindakan yang dikecualikan, kondisi penghentian, dan jendela pengujian yang akan berlaku. Kontrol tersebut perlu ditetapkan dalam ruang lingkup engagement tertulis sesuai lingkungan Anda.

Apakah Anda menguji API selain antarmuka web?

Ya. Aplikasi web modern digerakkan API, jadi API REST dan GraphQL diuji sebagai bagian dari engagement, selaras dengan OWASP API Security Top 10. Kami juga menyediakan pentest API khusus.

05 // Layanan terkait

Punya aplikasi web yang perlu diuji?