← Docs Home
Audits & Engine
Audit, Scope & Multi-Engine AI
Semua tentang jenis audit, perbedaan scope Basic dan Max, pipeline engine, live reasoning, serta struktur report.
Scope Audit: Basic vs Max
Saat membuat audit baru kamu memilih salah satu dari dua scope. Pilihan menentukan kedalaman pengujian, durasi, dan biaya kredit.
| Basic | Max (Deepdive) |
| Target | Recon + scan permukaan URL utama | Scope All — subdomain + API + auth flow + high-stress test |
| Jumlah URL | 1 halaman target | Hingga 10 URL per audit |
| Reasoning | Single-engine cepat | Maximum Thinking — deep reasoning multi-engine |
| Durasi tipikal | Beberapa menit | ±90 menit |
| Biaya kredit | 2 kredit | 10 kredit |
| Cocok untuk | Cek kesehatan rutin, staging check | Audit menyeluruh pra-rilis / pasca-perubahan besar |
Pipeline Multi-Engine
CyberAgent.id tidak menjalankan satu model raksasa. Sebuah armada AI agent spesialis bekerja paralel — masing-masing ahli di satu tahap pipeline. Pendekatan ini yang membuat akurasi mendekati 0% false positive:
Recon Agent
Memetakan struktur website — URL, subdomain, header, form input, dan kalkulasi scope points secara menyeluruh.
Reasoning Agent
Membedah logika aplikasi rumit, membaca ribuan baris log scan, dan mendeteksi celah tersembunyi di arsitektur & source code.
Validation Agent
Memvalidasi celah kompleks (BOLA/IDOR, business logic flaws) dan mengonfirmasi Proof of Concept sebelum dilaporkan.
Verification Agent
Mengeksekusi ulang setiap PoC secara independen — memastikan temuan benar-benar valid & reproducible sebelum masuk laporan.
Tingkat Engine (Tier)
- Basic tier — dipakai scope Basic. Cepat dan hemat, cukup untuk permukaan umum.
- Advanced / Max tier — deep reasoning multi-engine dengan Maximum Thinking untuk scope Max.
- Enterprise Pro Engine (Full Ensemble) — paket privat: seluruh armada + high-stress load testing + Dual Defence verification. Hubungi sales.
Live Reasoning
Saat audit berjalan, layar Live Audit menampilkan stream real-time dari dalam "kepala" agent:
- Terminal log — setiap perintah, request HTTP, dan respons penting
- Vektor serangan aktif — payload apa yang sedang dicoba di endpoint mana
- Progress phase — recon → reasoning → validation → report, dengan estimasi waktu
- Temuan live — finding baru muncul begitu tervalidasi, bahkan sebelum audit selesai
Anti black-box promise: semua yang dikerjakan agent terlihat. Kamu bisa screenshot prosesnya sebagai bukti metodologi — sesuatu yang jarang ditawarkan jasa pentest manual.
Apa yang Diuji?
- OWASP Top 10 penuh — injection (SQLi/NoSQLi), broken access control (IDOR/BOLA), XSS (reflected/stored/DOM), SSRF, security misconfiguration, insecure deserialization, dan lainnya
- Business logic flaws — race condition, negative/decimal manipulation, payment flow abuse
- Auth & session — JWT weaknesses, session handling, OAuth flow
- API surface — endpoint tersembunyi, mass assignment, excessive data exposure
- Infra permukaan web — header keamanan, TLS config, subdomain takeover indikator
- High-stress load testing (scope Max/Enterprise) — ketahanan di bawah tekanan
Struktur Report
Report tersedia di menu Riwayat Audit, dapat diunduh sebagai PDF, dan berisi per temuan:
- Severity + CVSS score — Critical, High, Medium, Low. Temuan informational dicatat tanpa skor.
- Deskripsi teknis — root cause, dampak bisnis, skenario serangan nyata
- Proof of Concept tervalidasi — langkah reproduksi persis + screenshot bukti eksploitasi
- Code patch — diff kode konkret siap deploy + penjelasan teknisnya
- Status re-test — setelah kamu pasang patch, jalankan re-test untuk konfirmasi transisi Vulnerable → Patched otomatis diverifikasi agent
Security Health Score
Skor kesehatan keamanan agregat 0–100 di Overview dashboard. Skor dihitung dari jumlah dan severity temuan aktif vs yang sudah dipatch. Turun saat ada temuan baru, naik saat kamu menutup celah. Gunakan sebagai KPI rutin — jalankan audit berkala dan pantau trennya.
Berapa Lama & Berapa Sering?
- Basic: selesai dalam hitungan menit — aman dijalankan tiap kali deploy besar.
- Max deepdive: ±90 menit — ideal mingguan atau pra-rilis fitur penting.
- Scheduled recurrent audit (fitur lanjutan) — jadwalkan otomatis mingguan/bulanan, hasil masuk notifikasi.