Pengujian keamanan ofensif terhadap sistem yang kamu bangun dan operasikan — aplikasi web, API, infrastruktur eksternal, kode sumber, sampai permukaan serangan sistem yang memakai model bahasa.
| Asesmen | Fokus |
|---|---|
| Web Application | Autentikasi, otorisasi, injeksi, logika bisnis, manajemen sesi, konfigurasi aplikasi |
| API | Kontrol akses tingkat objek dan fungsi, penanganan data berlebih, otentikasi, rate limiting, integrasi pihak ketiga |
| Source Code Review | Tinjauan baris demi baris pada kode yang diserahkan: alur otentikasi, validasi input, penanganan rahasia, dan boundary kepercayaan |
| External Infrastructure | Permukaan serangan yang terpapar internet: paparan layanan, konfigurasi TLS, header, dan jalur masuk yang tidak terdokumentasi |
| Cloud & Configuration | Kebijakan akses, kredensial yang tersimpan, penyimpanan objek, dan kesalahan konfigurasi yang berulang |
| AI System Review | Prompt injection, kebocoran data melalui model, kontrol akses ke basis pengetahuan, dan keamanan integrasi agen |
Setiap asesmen dipetakan ke framework berikut. Pemetaan ini membuat hasil pengujian dapat dibandingkan antar siklus dan dapat dipakai sebagai bukti kepatuhan internal.
| Framework | Dipakai untuk |
|---|---|
| OWASP Top 10 | Sepuluh kelas risiko aplikasi web yang menjadi baseline pengujian |
| OWASP API Security Top 10 | Risiko khusus API: BOLA, BFLA, mass assignment, konsumsi sumber daya |
| OWASP LLM Top 10 | Risiko sistem berbasis model bahasa: prompt injection, kebocoran data, penyalahgunaan agen |
| OWASP ASVS | Verifikasi kontrol keamanan aplikasi pada level yang disepakati di scoping |
| OWASP WSTG | Panduan langkah pengujian aplikasi web yang menjadi acuan eksekusi |
| MITRE ATT&CK | Pemetaan teknik dan taktik penyerang untuk temuan yang berimplikasi pada deteksi |
| NIST CSF 2.0 | Penempatan temuan dalam kerangka manajemen risiko organisasi |
| ISO/IEC 27001 | Relevansi temuan terhadap kontrol keamanan informasi yang diaudit |
| PTES | Kerangka tahapan pengujian: scoping, intel, eksploitasi, pelaporan |
| CVSS | Perhitungan severity setiap temuan secara terukur, bukan berdasarkan kesan |
Durasi ditetapkan pada scoping call — bergantung jumlah aset, kedalaman tinjauan, dan ketersediaan lingkungan. Angka berikut hanya indikatif:
| Skala | Indikatif | Cocok untuk |
|---|---|---|
| Terfokus | 2–4 hari kerja | Satu aplikasi atau API dengan cakupan sempit |
| Standar | 5–10 hari kerja | Beberapa aplikasi, API, dan tinjauan kode sumber |
| Mendalam | 2–4 minggu | Banyak aset, tim engineering besar, atau tujuan kepatuhan |
Kami tidak melakukan: denial of service, stress test bervolume tinggi, social engineering atau phishing terhadap karyawan, serangan fisik, serta pengujian aset pihak ketiga yang tidak memiliki otorisasi tertulis. Untuk sistem milik pihak lain yang terhubung ke aset kamu, izin harus disiapkan sebelum pengujian.