Audit API
Jasa Audit API dan Integrasi
API jarang dilihat siapa pun sampai ada yang menyalahgunakannya. Padahal di situlah data berpindah — termasuk data yang seharusnya tidak bisa diakses dari luar.
Program perkenalan
Audit keamanan gratis
Kami mengerjakan satu audit penuh tanpa biaya — standar dan kedalaman yang sama seperti engagement berbayar. Sebagai gantinya kami meminta satu hal: recognition, berupa izin mencantumkan engagement ini sebagai referensi portofolio cyberagent.id. Identitas kamu boleh tetap anonim.
Yang kami uji pada API
- Otorisasi antar pengguna: apakah token milik satu akun bisa membaca atau mengubah data akun lain.
- Otorisasi tingkat fungsi: apakah endpoint khusus admin bisa dipanggil oleh pengguna biasa.
- Mass assignment: apakah mengirim field tambahan bisa mengubah peran, saldo, atau status verifikasi.
- Pembatasan laju: apakah endpoint sensitif bisa dipanggil berulang tanpa batas — misalnya untuk menebak OTP atau kata sandi.
- Kebocoran berlebih: apakah jawaban API memuat data yang tidak dipakai antarmuka, seperti data internal atau PII pihak lain.
- Webhook & mitra: validasi tanda tangan, token statis, dan endpoint yang bisa dipanggil ulang.
Acuan yang dipakai
Pengujian mengikuti OWASP API Security Top 10 sebagai daftar risiko utama, ditambah pemeriksaan skema otentikasi, manajemen token, dan konfigurasi gateway. Setiap temuan diberi skor CVSS 3.1 dan dijelaskan dampaknya pada data atau operasional.
Kapan pengujian API sebaiknya dilakukan
| Momen | Alasan |
|---|---|
| Sebelum API dibuka ke mitra | Setelah dibuka, perubahan desain menjadi jauh lebih mahal. |
| Saat menambah endpoint pembayaran atau data pelanggan | Dampak kebocorannya langsung terasa ke bisnis dan kepercayaan. |
| Setelah refactor besar | Hak akses sering ikut berubah tanpa disadari. |
| Saat menyiapkan audit internal atau permintaan klien korporat | Bukti pengujian mempercepat proses due diligence. |
Kalau kamu tidak punya dokumentasi API, kami bisa mulai dari pemetaan endpoint lewat aplikasi dan trafik — ini menambah waktu, tapi tetap bisa dikerjakan.
Pertanyaan yang sering diajukan
Apakah butuh dokumentasi API?
Sangat membantu, tapi tidak wajib. Kalau tidak ada dokumentasi, kami memetakan endpoint dari aplikasi web, aplikasi mobile, atau berkas JavaScript yang dikirim ke browser.
Apakah pengujian API bisa dilakukan tanpa akses kode?
Bisa. Pengujian black-box terhadap API yang terekspos sudah cukup untuk menemukan masalah otorisasi dan kebocoran data. Review kode menambah kedalaman, misalnya menemukan endpoint tersembunyi yang belum dipakai antarmuka.
Bagaimana pengujian dilakukan agar data asli tidak terganggu?
Kami menggunakan akun uji dengan peran berbeda. Kalau harus memakai akun nyata, kami membatasi diri pada operasi baca dan tidak mengubah data produksi.
Apakah endpoint mitra dan webhook termasuk?
Termasuk, selama kamu punya otorisasi untuk mengujinya. Validasi tanda tangan, token statis, dan perlindungan dari pemanggilan ulang sering jadi sumber masalah di sini.
Layanan terkait
Mulai dari satu email ke founder@cyberagent.id berisi daftar aset yang ingin diuji. Kami balas dengan pertanyaan scoping dan penawaran tertulis.