Pentest
Jasa Uji Penetrasi (Pentest) Aplikasi dan API
Uji penetrasi adalah upaya masuk ke sistem kamu sendiri dengan izin tertulis, supaya kamu tahu jalur serangan mana yang nyata sebelum dipakai pihak lain.
Program perkenalan
Audit keamanan gratis
Kami mengerjakan satu audit penuh tanpa biaya — standar dan kedalaman yang sama seperti engagement berbayar. Sebagai gantinya kami meminta satu hal: recognition, berupa izin mencantumkan engagement ini sebagai referensi portofolio cyberagent.id. Identitas kamu boleh tetap anonim.
Yang membedakan pentest serius dari kegiatan memindai
- Ada otorisasi tertulis dengan batas pengujian yang jelas dan kontak darurat di kedua sisi.
- Ada eksploitasi nyata dan bukti dampaknya, bukan sekadar daftar versi library yang usang.
- Ada prioritas berdasarkan dampak bisnis: apa yang bisa diambil, diubah, atau dihentikan penyerang.
- Ada pemeriksaan ulang supaya perbaikan tidak berhenti di "sudah dipatch".
Area yang diuji
| Area | Contoh jalur serangan yang dicoba |
|---|---|
| Autentikasi | Kredensial lemah tanpa pembatasan, token yang tidak kedaluwarsa, sesi yang masih hidup setelah logout. |
| Otorisasi | Membaca atau mengubah data milik pengguna lain, naik peran dari pengguna biasa menjadi admin. |
| Input | Injeksi SQL, XSS, SSRF, file upload berbahaya, deserialisasi tidak aman. |
| Logika bisnis | Harga dimanipulasi dari sisi klien, kupon dipakai berulang, saldo bertambah lewat nilai negatif. |
| Infrastruktur | Layanan terbuka, panel admin terekspos, berkas cadangan publik, konfigurasi TLS lemah. |
| Sistem AI | Prompt injection, kebocoran data internal lewat jawaban model, akses alat yang seharusnya dibatasi. |
Aturan main pengujian
- Non-destruktif: tidak menghapus data, tidak mematikan layanan, tidak meninggalkan akses tersembunyi.
- Temuan kritis dilaporkan segera saat ditemukan, tidak menunggu akhir proyek.
- Data yang terlihat selama pengujian dianggap rahasia dan tidak dipakai di luar pekerjaan.
- Batas pengujian tertulis: apa yang boleh, apa yang tidak, dan siapa yang bisa menambah atau mengurangi cakupan.
Hasil akhir
Laporan temuan dengan langkah reproduksi yang berjalan dari kondisi bersih, skor CVSS 3.1, dampak bisnis, dan perbaikan konkret. Ditutup dengan sesi pembahasan dan pemeriksaan ulang setelah perbaikan dikerjakan.
Cakupan harga ditetapkan per proyek: jumlah aplikasi, apakah kode sumber ikut diperiksa, dan banyaknya peran pengguna. Tidak ada kredit atau paket berlangganan.
Pertanyaan yang sering diajukan
Apa itu uji penetrasi?
Pengujian dengan izin tertulis yang berusaha masuk ke sistem kamu seperti penyerang sungguhan: memanfaatkan kontrol akses yang lemah, mencuri sesi, menyusupkan input berbahaya, dan membengkokkan alur bisnis.
Berapa biaya uji penetrasi aplikasi?
Ditentukan per proyek setelah scoping call: jumlah aplikasi, apakah kode sumber diperiksa, banyaknya peran pengguna, dan apakah ada integrasi pembayaran atau sistem AI.
Apakah pengujian mengganggu layanan yang berjalan?
Tidak. Pengujian dirancang non-destruktif. Kalau ada uji coba yang berisiko, kami minta persetujuan lebih dulu sebelum menjalankannya.
Apakah perlu izin tertulis?
Wajib, tanpa pengecualian. Kami hanya menguji aset yang kamu miliki atau yang kamu punya otorisasi tertulis untuk diuji.
Layanan terkait
Mulai dari satu email ke founder@cyberagent.id berisi daftar aset yang ingin diuji. Kami balas dengan pertanyaan scoping dan penawaran tertulis.