Pahami risiko, lalu tentukan pemeriksaan aplikasi
Mulai dari pengantar, buka risiko yang ingin dipahami, atau pilih rujukan untuk pekerjaan pengembangan dan pengujian.
Baru mulai? Ikuti urutan dasar keamanan aplikasi. Sudah menangani fitur tertentu? Buka pemeriksaan web dan API. Daftar web memakai edisi 2025; daftar API memakai edisi 2023. Keduanya membantu mengenali risiko, bukan checklist pemeriksaan lengkap.
Mulai mengenal OWASP
Apa itu OWASP dan kapan panduannya digunakan?
Kenali OWASP, organisasi di balik Top 10, ASVS, WSTG, dan MASVS. Pilih rujukan untuk memahami risiko, menyusun syarat, atau menyiapkan pengujian.
Baca selengkapnyaOWASP Top 10 2025: daftar risiko aplikasi web
Kenali sepuluh kategori OWASP Top 10 2025, arti tiap risiko, dan cara menggunakannya untuk diskusi serta pemeriksaan keamanan aplikasi web.
Baca selengkapnyaPahami sepuluh risiko web 2025
Broken Access Control: akses melewati izin pengguna
Pahami Broken Access Control (A01:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaSecurity Misconfiguration: pengaturan sistem yang tidak aman
Pahami Security Misconfiguration (A02:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaSoftware Supply Chain Failures: risiko rantai pasok perangkat lunak
Pahami Software Supply Chain Failures (A03:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaCryptographic Failures: kegagalan melindungi data dengan kriptografi
Pahami Cryptographic Failures (A04:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaInjection: masukan terbaca sebagai perintah
Pahami Injection (A05:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaInsecure Design: aturan aplikasi berisiko sejak desain
Pahami Insecure Design (A06:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaAuthentication Failures: kelemahan login, sesi, dan pemulihan akun
Pahami Authentication Failures (A07:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaSoftware or Data Integrity Failures: keutuhan perangkat lunak atau data tidak diperiksa
Pahami Software or Data Integrity Failures (A08:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaSecurity Logging and Alerting Failures: kejadian penting tidak tercatat atau ditindaklanjuti
Pahami Security Logging and Alerting Failures (A09:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaMishandling of Exceptional Conditions: kondisi gagal ditangani secara tidak aman
Pahami Mishandling of Exceptional Conditions (A10:2025), contoh pada aplikasi, pencegahan, dan bukti pemeriksaan. Lanjutkan ke panduan penerapan yang sesuai.
Baca selengkapnyaPilih rujukan untuk web, API, dan mobile
OWASP API Security Top 10 2023: risiko dan contoh API
Kenali sepuluh risiko OWASP API Security Top 10 2023, dari izin objek hingga konsumsi API pihak lain. Bedakan dari daftar risiko web 2025.
Baca selengkapnyaBedanya OWASP Top 10, ASVS, WSTG, dan MASVS
Pilih proyek OWASP sesuai tujuan: pengenalan risiko, persyaratan aplikasi web, metode pengujian, atau kontrol mobile. Catat versi dan lingkupnya.
Baca selengkapnyaPeriksa keamanan fitur web dan API
Apa itu XSS? Cara mencegah skrip berbahaya di website
Kenali XSS melalui contoh kolom komentar dan halaman admin. Periksa encoding, sanitasi HTML, serta bukti bahwa masukan tetap diperlakukan sebagai data.
Baca selengkapnyaSQL injection: pencegahan dan bukti perbaikan
Pahami SQL injection, kueri berparameter, batas ORM, dan izin database. Gunakan contoh fitur pencarian untuk memeriksa perbaikan tanpa data pelanggan.
Baca selengkapnyaApa itu CSRF? Melindungi tindakan pengguna di website
Pahami CSRF pada aplikasi dengan sesi cookie. Periksa perlindungan framework, token, asal permintaan, SameSite, dan pengujian perubahan data.
Baca selengkapnyaApa itu SSRF? Membatasi permintaan keluar dari server
Pahami SSRF pada fitur impor URL, pratinjau tautan, dan callback. Periksa tujuan, DNS, redirect, serta pembatasan koneksi keluar server.
Baca selengkapnyaKeamanan upload file: jenis, penyimpanan, dan akses
Siapkan unggahan berkas yang aman: validasi jenis, batas ukuran, karantina, lokasi penyimpanan, dan izin unduh. Termasuk contoh pemeriksaan fitur dokumen.
Baca selengkapnyaSecurity headers dan CSP: fungsi dan cara memeriksanya
Pahami fungsi CSP, HSTS, nosniff, dan Referrer-Policy. Susun penerapan bertahap serta verifikasi tanpa sekadar mengejar nilai pemindai header.
Baca selengkapnyaApa itu CORS? Aturan akses respons antar-origin
Pahami CORS, preflight, credentials, dan batas perlindungannya. Bedakan error browser dengan otorisasi API dan pemeriksaan CSRF.
Baca selengkapnyaKeamanan webhook: verifikasi, pengiriman ulang, dan akses
Periksa signature webhook, body asli, replay, pemrosesan ganda, urutan kejadian, dan callback keluar. Gunakan contoh perubahan status pesanan.
Baca selengkapnyaContoh dan langkah penerapan
Pengembangan aplikasi yang aman: threat modeling sampai rilis
Susun proses keamanan dalam pengembangan: threat modeling, code review, SAST, DAST, SCA, SBOM, pengamanan CI/CD, dan tindak lanjut setelah rilis.
Baca selengkapnyaKeamanan API: akses pengguna, tenant, token, dan batas penggunaan
Susun pemeriksaan akses API dengan akun dan data fiktif. Bedakan login, izin data, token, pembatasan permintaan, dan penyalahgunaan alur bisnis.
Baca selengkapnyaKeamanan aplikasi mobile: persiapan rilis Android dan iOS
Siapkan pemeriksaan penyimpanan lokal, izin perangkat, SDK, komunikasi jaringan, serta lingkup pentest mobile dan API sebelum merilis aplikasi.
Baca selengkapnyaContoh laporan pentest dan template yang bisa diedit
Lihat contoh laporan pentest fiktif dengan lingkup, dua temuan, bukti, perbaikan, dan retest. Unduh template kosong atau cetak untuk dipakai tim.
Buka lembar kerjaUntuk akun, cloud, dan respons insiden, buka semua panduan keamanan. Untuk membahas kebutuhan tim, kirim permintaan konsultasi.