# Injection: masukan terbaca sebagai perintah

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Injection terjadi ketika masukan yang tidak dipercaya memengaruhi perintah atau ekspresi yang dijalankan sistem. Bentuknya dapat berkaitan dengan kueri basis data, perintah sistem, atau konten pada browser.

URL kanonis: https://kompli.id/panduan/owasp/injection/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-30
Penulis: Kompli
Sumber diperiksa: 2026-09-30


## Apa yang dimaksud Injection?

**Injection terjadi ketika masukan yang tidak dipercaya memengaruhi perintah atau ekspresi yang dijalankan sistem. Bentuknya dapat berkaitan dengan kueri basis data, perintah sistem, atau konten pada browser.** OWASP menempatkannya pada kategori A05:2025 dalam daftar risiko aplikasi web 2025.

## Contoh di pekerjaan tim

Contoh berikut fiktif, menggunakan alur dan data buatan.

Dalam aplikasi inventaris fiktif, kolom pencarian digabung langsung ke teks kueri. Pengembang menganggapnya hanya nama barang, tetapi basis data menerima hasil gabungan sebagai instruksi. Masalahnya terletak pada cara menyusun perintah, bukan semata panjang atau tampilan kolom.

## Hal yang sering keliru dipahami

Validasi masukan tetap berguna, tetapi daftar karakter terlarang saja tidak cukup. ORM juga tidak otomatis melindungi kueri mentah yang disusun dengan penggabungan teks. Untuk keluaran HTML, konteks tempat data ditampilkan menentukan cara encoding yang tepat.

## Apa yang dapat dilakukan tim?

- Pisahkan data dari instruksi melalui API aman atau kueri berparameter.
- Batasi masukan sesuai kebutuhan bisnis dan hindari menjalankan perintah sistem bila tidak perlu.
- Gunakan encoding keluaran sesuai konteks serta batasi hak komponen yang memprosesnya.

## Bukti apa yang perlu diperiksa?

Minta pengembang menunjukkan jalur masukan hingga pemrosesnya, termasuk pencarian, impor, dan laporan. Tambahkan uji bahwa masukan tidak mengubah struktur perintah. Pengujian hanya dilakukan pada lingkungan dan data yang diizinkan.

## Lanjutkan ke langkah penerapan

Buka [pengembangan aplikasi yang aman](/panduan/keamanan/pengembangan-aplikasi-yang-aman/). Kembali ke [daftar OWASP Top 10 2025](/panduan/owasp/owasp-top-10/) untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.

Penjelasan kategori diadaptasi dari [OWASP Top 10 Team — A05:2025](https://top10.owasp.org/2025/A05_2025-Injection/), berlisensi [CC BY 3.0](https://creativecommons.org/licenses/by/3.0/). Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.

## Pemeriksaan fitur terkait

Untuk pemeriksaan yang lebih khusus, baca [pencegahan XSS pada tampilan](/panduan/owasp/xss/) dan [SQL injection pada kueri database](/panduan/owasp/sql-injection/). Keduanya memiliki tempat pemrosesan dan bukti perbaikan yang berbeda.
## Sumber rujukan

- [OWASP A05:2025 — Injection](https://top10.owasp.org/2025/A05_2025-Injection/) — Description, How to prevent; kategori A05:2025

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Pengembangan aplikasi yang aman: threat modeling sampai rilis](https://kompli.id/panduan/keamanan/pengembangan-aplikasi-yang-aman/)

