Security Misconfiguration: pengaturan sistem yang tidak aman
Layanan dapat memakai perangkat lunak yang mutakhir tetapi tetap terbuka karena pengaturan izin, fitur, atau lingkungan yang keliru.
Di halaman ini
Apa yang dimaksud Security Misconfiguration?
Layanan dapat memakai perangkat lunak yang mutakhir tetapi tetap terbuka karena pengaturan izin, fitur, atau lingkungan yang keliru. OWASP menempatkannya pada kategori A02:2025 dalam daftar risiko aplikasi web 2025.
Contoh di pekerjaan tim
Contoh berikut fiktif, menggunakan alur dan data buatan.
Tim fiktif menyalin konfigurasi lingkungan uji ke produksi. Mode debug masih aktif dan halaman kesalahan menampilkan rincian koneksi internal. Folder hasil ekspor juga mempunyai izin baca publik. Memasang pembaruan aplikasi saja tidak mengubah dua pengaturan itu.
Hal yang sering keliru dipahami
Bedakan salah konfigurasi dari cacat desain: fitur pembatasan sudah tersedia, tetapi pengaturannya tidak sesuai kebutuhan. Konfigurasi yang benar pada satu server belum membuktikan bahwa seluruh lingkungan sama.
Apa yang dapat dilakukan tim?
- Gunakan pengaturan dasar yang ditinjau dan dapat diterapkan ulang.
- Matikan fitur yang tidak diperlukan, hapus akun bawaan, dan batasi izin layanan.
- Periksa perbedaan konfigurasi produksi, uji, penyimpanan, dan layanan pendukung setelah perubahan.
Bukti apa yang perlu diperiksa?
Minta daftar pengaturan penting, pemiliknya, dan hasil pemeriksaan dari luar serta dari akun yang relevan. Contoh hasil yang diharapkan: rincian debug tidak keluar dan berkas ekspor hanya tersedia bagi pemilik yang sah.
Lanjutkan ke langkah penerapan
Buka pengamanan cloud dan pemeriksaan sebelum peluncuran. Kembali ke daftar OWASP Top 10 2025 untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.
Penjelasan kategori diadaptasi dari OWASP Top 10 Team — A02:2025, berlisensi CC BY 3.0. Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.
Pemeriksaan fitur terkait
Periksa lebih lanjut security headers dan CSP serta kebijakan CORS. Nilai pemindai atau hilangnya pesan error browser belum membuktikan pengaturan sesuai kebutuhan aplikasi.
Sumber rujukan
- OWASP A02:2025 — Security Misconfiguration ↗OWASP Top 10 Team; rujukan teknis, CC BY 3.0 · Description, How to prevent; kategori A02:2025
Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.
Perlu membahas kebutuhan tim Anda?
Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.
Konsultasikan kebutuhan Anda