Panduan / Keamanan informasi

Cara menentukan lingkup pentest website dan API

Lingkup pentest menjelaskan apa yang boleh diuji dan pertanyaan apa yang harus dijawab. Daftar domain saja belum cukup: catat fitur, peran pengguna, API, pengecualian, dan batas tindakan.

Di halaman ini

Apa yang dimaksud lingkup pentest?

Lingkup pentest adalah kesepakatan tentang aset, tujuan, akses, dan batas pengujian keamanan. Dokumen ini membantu pemilik layanan dan penguji memahami pekerjaan yang diizinkan, bagian yang dikecualikan, serta hasil yang diharapkan.

Mulai dari satu pertanyaan yang penting bagi bisnis. Contoh: “Apakah pengguna dari satu perusahaan bisa melihat pesanan perusahaan lain?” Untuk menjawabnya, penguji memerlukan akun dan data uji dari dua perusahaan, bukan hanya alamat halaman masuk.

API adalah antarmuka yang dipakai aplikasi untuk bertukar data. Jika aplikasi menggunakan API, tulis bagian API yang termasuk dalam pemeriksaan. Pengujian tampilan website belum tentu mencakup seluruh fungsi di belakangnya.

Apa saja yang perlu dicatat?

Siapkan daftar berikut bersama pemilik aplikasi dan penguji:

  • Aset: alamat website, API, versi aplikasi, dan lingkungan yang akan diuji. Cantumkan identitas yang cukup jelas untuk menghindari salah sasaran.
  • Fungsi penting: misalnya masuk akun, melihat pesanan, ekspor data, dan pengaturan admin. Jelaskan alur yang menjadi perhatian.
  • Peran dan organisasi: bedakan pelanggan, operator, dan admin. Jika beberapa organisasi memakai aplikasi yang sama, jelaskan pemisahan datanya; ini sering disebut pemisahan tenant.
  • Akses dan bahan: akun uji untuk tiap peran, data fiktif, dokumentasi, serta apakah pemeriksaan kode sumber termasuk.
  • Pengecualian: aset dan tindakan yang tidak boleh diuji, termasuk layanan pihak lain yang belum memiliki izin.

Daftar ini adalah alat bantu perencanaan dari Kompli, bukan daftar pengujian teknis lengkap. Penguji masih perlu menyusun metode yang sesuai tujuan dan batas pekerjaan.

Contoh lingkup aplikasi pesanan

Contoh fiktif: aplikasi “Pesanan Tim” dipakai beberapa perusahaan. Tim ingin memeriksa batas akses sebelum fitur ekspor diluncurkan.

Bagian Kesepakatan contoh
Lingkungan Salinan aplikasi khusus pengujian, dengan versi yang dicatat saat mulai
Website dan API Portal pengguna serta API pesanan dan ekspor yang didaftar dalam lampiran
Akun Pelanggan perusahaan A dan B, operator A, serta admin aplikasi; seluruhnya akun uji
Data Pesanan fiktif milik A dan B; tidak memakai salinan data pelanggan sebenarnya
Pertanyaan utama Apakah tiap peran hanya dapat membaca, mengubah, dan mengekspor data sesuai kewenangannya?
Pengecualian Sistem pembayaran dan email milik penyedia lain; simulasi gangguan layanan tidak termasuk
Hasil Laporan lingkup yang benar-benar diperiksa, batas pemeriksaan, temuan, serta saran perbaikan

Dalam dokumen kerja, lengkapi nama contoh dengan alamat aset, versi, penanggung jawab, tanggal, dan persetujuan yang sebenarnya. Keputusan menonaktifkan atau mengganti integrasi untuk pengujian juga perlu dicatat karena dapat memengaruhi hasil.

Lingkungan uji atau produksi?

Lingkungan uji membantu tim menyiapkan akun, data, dan pemulihan. Namun, hasilnya tidak otomatis mewakili produksi. Catat perbedaan konfigurasi, hak akses, integrasi, serta versi yang dapat memengaruhi kesimpulan.

Jika ada bagian yang perlu diperiksa di produksi, sepakati secara khusus aset, izin, tindakan, jadwal, pemantauan, dan penanganan gangguannya. Jangan memperluas pengujian ke produksi hanya karena alamatnya ditemukan saat pemeriksaan.

Siapa yang memberi izin dan kapan pengujian berhenti?

NIST SP 800-115 membahas rencana pengujian dan rules of engagement: aturan kerja yang menjelaskan izin serta batas tindakan. Ini rujukan teknis, bukan surat izin yang otomatis berlaku untuk organisasi di Indonesia.

Pastikan pihak yang menyetujui memang berwenang atas aset tersebut. Untuk hosting, infrastruktur bersama, atau layanan pihak ketiga, periksa ketentuan penyedia dan kebutuhan persetujuannya. Kepemilikan nama domain belum menjawab seluruh persoalan izin.

Catat waktu pengujian beserta zona waktunya, kontak utama dan pengganti, serta siapa yang dapat menghentikan dan mengizinkan pengujian dilanjutkan. Contoh pemicu penghentian yang perlu dibahas: layanan terganggu, data di luar lingkup terlihat, atau ada tanda insiden nyata. Tentukan juga bagaimana bukti dan laporan dilindungi.

Bagaimana jika lingkup berubah?

Jangan hanya menyepakati perubahan melalui percakapan yang tidak tercatat. Simpan perubahan aset, akses, jadwal, atau tindakan beserta persetujuannya sebelum pekerjaan tambahan dimulai. Periksa dampaknya terhadap biaya dan hasil yang dijanjikan.

Saat menerima laporan, cocokkan lingkup yang disepakati dengan bagian yang benar-benar diuji. Akun yang tidak bisa digunakan atau fitur yang rusak harus dicatat sebagai batas pemeriksaan, bukan diam-diam dianggap sudah lolos.

Lanjutkan dengan checklist persiapan pentest. Untuk dampak lingkup pada penawaran, baca faktor biaya dan waktu pentest.

Unduh artikel (.md)

Sumber rujukan

  1. NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment (2008) ↗National Institute of Standards and Technology; panduan pengujian, bukan hukum Indonesia · Bagian 6.3–6.6, 7.1–7.2, dan Lampiran B; lingkup, persetujuan, koordinasi, serta perubahan rencana

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang ingin diuji, tujuan pengujian, dan rencana waktunya.

Konsultasikan kebutuhan Anda