# Black box, white box, dan grey box dalam pentest

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Ketiga istilah menjelaskan informasi dan akses yang diberikan kepada penguji. Pilihan terbaik bergantung pada tujuan, lingkup, serta bukti yang ingin diperoleh; bukan peringkat kualitas pentest.

URL kanonis: https://kompli.id/panduan/keamanan/black-box-white-box-grey-box/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29


## Apa yang membedakan ketiganya?

**Black box, white box, dan grey box menggambarkan tingkat informasi serta akses penguji.** Istilah tersebut belum cukup menjadi lingkup pekerjaan. Selalu tuliskan informasi, akun, kode, dan lingkungan apa yang benar-benar diberikan.

**Informasi dan akses yang diberikan kepada penguji**

Ketiganya dapat digabung sesuai lingkup yang disepakati.

**Black box**

- **Informasi:** Terbatas; tidak menerima rincian internal seperti kode atau arsitektur.
- **Contoh tujuan:** Memeriksa permukaan layanan yang terlihat dari luar dalam aset yang diizinkan.

**Grey box**

- **Informasi:** Sebagian, misalnya akun beberapa peran dan dokumentasi API.
- **Contoh tujuan:** Memeriksa batas akses antar-pelanggan dan alur setelah login.

**White box**

- **Informasi:** Lebih lengkap, termasuk kode atau arsitektur dalam lingkup.
- **Contoh tujuan:** Meninjau kontrol internal dan menelusuri penyebab kelemahan.

Tulis akses yang benar-benar diberikan. Label pendekatan tidak menjamin cakupan atau kualitas hasil.

Rujukan: [WSTG 4.2 — Introduction](https://wstg.owasp.org/v4.2/2-Introduction/).

Ejaan *gray box* juga digunakan untuk grey box. Praktiknya dapat berbeda antar-penyedia, sehingga kesepakatan tertulis lebih berguna daripada label saja. White box pun tidak berarti semua baris kode otomatis diperiksa.

## Pilih berdasarkan pertanyaan

**Ingin mengetahui apa yang terlihat tanpa akun?** Pemeriksaan black box pada permukaan publik dapat menjadi bagian pekerjaan. Namun, waktu dapat banyak terpakai untuk menemukan alur yang sebenarnya sudah diketahui tim. Ia tidak membuktikan keamanan fungsi setelah login.

**Ingin membandingkan izin pelanggan dan admin?** Berikan akun uji dengan peran yang diperlukan. Pendekatan grey box membantu pemeriksaan langsung terhadap batas akses dan alur bisnis, tanpa harus mendapatkan akun lewat jalur lain terlebih dahulu.

**Ingin meninjau kontrol yang sulit terlihat dari luar?** Dokumentasi arsitektur dan kode yang relevan dalam pendekatan white box dapat membantu menjelaskan penyebab serta cakupan kelemahan. Tetapkan repositori, versi, bagian kode, dan kedalaman peninjauannya.

## Contoh satu proyek

Tim SaaS fiktif hendak merilis ekspor tagihan. Tim memilih pemeriksaan grey box dengan akun dua pelanggan dan satu petugas dukungan. Dokumentasi API serta aturan izin diberikan. Modul otorisasi kemudian ditinjau dengan akses kode terbatas yang disepakati.

Dalam laporan, penguji menuliskan akses tambahan itu. Mereka tidak menyebut seluruh proyek “tanpa informasi” setelah menerima kode. Hasilnya menunjukkan apa yang diperiksa dan apa yang masih berada di luar lingkup.

## Hal yang tetap diperlukan pada semua pendekatan

- Izin tertulis dari pihak yang berwenang serta daftar aset yang boleh diuji.
- Jadwal, kontak darurat, larangan tindakan, dan aturan penghentian.
- Data uji dan cara menyimpan atau menghapus bukti.
- Bentuk laporan, penyampaian temuan mendesak, serta lingkup retest.

Black box bukan izin untuk menguji sistem siapa pun. White box bukan jaminan tanpa celah. Biaya dan durasi juga tidak dapat dipastikan dari label saja.

Susun [lingkup pentest website dan API](/panduan/keamanan/lingkup-pentest-website-api/), lalu cocokkan penawaran dengan [panduan memilih vendor](/panduan/keamanan/memilih-vendor-pentest/). Setelah pengujian, gunakan [cara membaca laporan](/panduan/keamanan/membaca-laporan-pentest/).
## Sumber rujukan

- [OWASP Web Security Testing Guide v4.2 — Introduction](https://wstg.owasp.org/v4.2/2-Introduction/) — Pendekatan black box, white box, gray box dan batas pengujian
- [NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment (2008)](https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf) — Bagian 6–8: perencanaan, pelaksanaan, pelaporan

## Jalur belajar: Memahami pentest

Materi berikutnya: [Tentukan apa yang boleh diuji](https://kompli.id/panduan/keamanan/lingkup-pentest-website-api/)

[Lihat urutan belajar](https://kompli.id/belajar/#memahami-pentest)


## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang ingin diuji, tujuan pengujian, dan rencana waktunya.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=pentest)

## Bacaan terkait

- [Pentest untuk bisnis: tujuan, proses, dan hasilnya](https://kompli.id/panduan/keamanan/pentest-untuk-bisnis/)
- [Cara menentukan lingkup pentest website dan API](https://kompli.id/panduan/keamanan/lingkup-pentest-website-api/)
- [Cara membaca laporan pentest dan hasil retest](https://kompli.id/panduan/keamanan/membaca-laporan-pentest/)

