cyberagent.id

Audit API

Jasa Audit API dan Integrasi

API jarang dilihat siapa pun sampai ada yang menyalahgunakannya. Padahal di situlah data berpindah — termasuk data yang seharusnya tidak bisa diakses dari luar.

Program perkenalan

Audit keamanan gratis

Kami mengerjakan satu audit penuh tanpa biaya — standar dan kedalaman yang sama seperti engagement berbayar. Sebagai gantinya kami meminta satu hal: recognition, berupa izin mencantumkan engagement ini sebagai referensi portofolio cyberagent.id. Identitas kamu boleh tetap anonim.

Ajukan Scoping Call Baca dokumentasi

Yang kami uji pada API

Acuan yang dipakai

Pengujian mengikuti OWASP API Security Top 10 sebagai daftar risiko utama, ditambah pemeriksaan skema otentikasi, manajemen token, dan konfigurasi gateway. Setiap temuan diberi skor CVSS 3.1 dan dijelaskan dampaknya pada data atau operasional.

Kapan pengujian API sebaiknya dilakukan

MomenAlasan
Sebelum API dibuka ke mitraSetelah dibuka, perubahan desain menjadi jauh lebih mahal.
Saat menambah endpoint pembayaran atau data pelangganDampak kebocorannya langsung terasa ke bisnis dan kepercayaan.
Setelah refactor besarHak akses sering ikut berubah tanpa disadari.
Saat menyiapkan audit internal atau permintaan klien korporatBukti pengujian mempercepat proses due diligence.

Kalau kamu tidak punya dokumentasi API, kami bisa mulai dari pemetaan endpoint lewat aplikasi dan trafik — ini menambah waktu, tapi tetap bisa dikerjakan.

Pertanyaan yang sering diajukan

Apakah butuh dokumentasi API?

Sangat membantu, tapi tidak wajib. Kalau tidak ada dokumentasi, kami memetakan endpoint dari aplikasi web, aplikasi mobile, atau berkas JavaScript yang dikirim ke browser.

Apakah pengujian API bisa dilakukan tanpa akses kode?

Bisa. Pengujian black-box terhadap API yang terekspos sudah cukup untuk menemukan masalah otorisasi dan kebocoran data. Review kode menambah kedalaman, misalnya menemukan endpoint tersembunyi yang belum dipakai antarmuka.

Bagaimana pengujian dilakukan agar data asli tidak terganggu?

Kami menggunakan akun uji dengan peran berbeda. Kalau harus memakai akun nyata, kami membatasi diri pada operasi baca dan tidak mengubah data produksi.

Apakah endpoint mitra dan webhook termasuk?

Termasuk, selama kamu punya otorisasi untuk mengujinya. Validasi tanda tangan, token statis, dan perlindungan dari pemanggilan ulang sering jadi sumber masalah di sini.

Layanan terkait

Mulai dari satu email ke founder@cyberagent.id berisi daftar aset yang ingin diuji. Kami balas dengan pertanyaan scoping dan penawaran tertulis.