All postsGuide

Apa yang kami uji dalam penetration test aplikasi web

Gambaran tahapan dan area pengujian dalam penetration test aplikasi web, supaya tim Anda tahu apa yang perlu disiapkan.

Banyak organisasi memesan penetration test pertama mereka tanpa tahu apa yang sebenarnya akan terjadi. Tulisan ini menjelaskan alur kerja kami untuk aplikasi web, dari awal sampai laporan.

Sebelum pengujian dimulai

Kami menyepakati ruang lingkup secara tertulis: domain dan endpoint mana yang boleh diuji, jenis akun yang disediakan, jam pengujian, dan siapa yang harus dihubungi jika kami menemukan masalah kritis di tengah jalan. Dokumen ini melindungi kedua pihak.

Siapkan setidaknya dua akun uji dengan peran berbeda, misalnya pengguna biasa dan admin. Banyak celah paling serius hanya terlihat ketika kami bisa membandingkan apa yang boleh dilakukan oleh masing-masing peran.

Area yang kami periksa

Autentikasi dan sesi. Bagaimana login, reset kata sandi, dan logout bekerja. Apakah token sesi bisa ditebak, dicuri, atau dipakai ulang.

Kontrol akses. Apakah pengguna bisa melihat atau mengubah data milik pengguna lain hanya dengan mengganti sebuah ID. Ini salah satu temuan yang paling sering muncul.

Validasi input. Apakah data dari pengguna diproses dengan aman, sehingga tidak membuka celah seperti SQL injection, cross-site scripting, atau server-side request forgery.

Logika bisnis. Apakah alur seperti pembayaran, kupon, atau persetujuan bisa dilewati atau dimanipulasi. Area ini tidak bisa diuji dengan pemindai otomatis saja.

Konfigurasi. Header keamanan, pesan error yang terlalu detail, berkas sensitif yang terbuka, dan layanan yang tidak perlu terekspos.

Laporan

Setiap temuan ditulis dengan tingkat keparahan, skor CVSS, langkah reproduksi, dampak, dan rekomendasi perbaikan. Laporan tersedia dalam Bahasa Indonesia dan Bahasa Inggris, sehingga bisa dibaca oleh tim teknis maupun manajemen.

Setelah laporan

Setelah tim Anda memperbaiki temuan, kami melakukan pengujian ulang untuk memastikan perbaikannya benar-benar menutup celah, bukan hanya menyembunyikan gejalanya.

Ingin mendiskusikan ruang lingkup untuk aplikasi Anda? Hubungi kami.

Tell us what needs testing, watching, or teaching.

Write to us in Bahasa Indonesia or English. A person on our team reads every message.