Panduan / OWASP dan keamanan aplikasi

Software Supply Chain Failures: risiko rantai pasok perangkat lunak

Keamanan aplikasi ikut bergantung pada komponen, alat, serta proses yang dipakai untuk membangun dan mengirimkannya. Masalah dapat masuk sebelum aplikasi sampai ke pengguna.

Di halaman ini

Apa yang dimaksud Software Supply Chain Failures?

Keamanan aplikasi ikut bergantung pada komponen, alat, serta proses yang dipakai untuk membangun dan mengirimkannya. Masalah dapat masuk sebelum aplikasi sampai ke pengguna. OWASP menempatkannya pada kategori A03:2025 dalam daftar risiko aplikasi web 2025.

Contoh di pekerjaan tim

Contoh berikut fiktif, menggunakan alur dan data buatan.

Sebuah tim fiktif menambahkan paket untuk membuat PDF. Paket tersebut membawa komponen lain yang tidak tercatat, sementara proses build mengambil versi terbaru tanpa peninjauan. Ketika hasil build berubah, tim kesulitan mengetahui komponen mana yang masuk dan siapa yang menyetujuinya.

Hal yang sering keliru dipahami

A03 membahas rantai pasok secara luas: sumber komponen, ketergantungan, akses proses build, hingga pembaruan. A08 lebih khusus membahas keutuhan artefak atau data yang dipercaya. Keduanya bisa muncul pada satu kejadian, tetapi memerlukan pertanyaan pemeriksaan yang berbeda.

Apa yang dapat dilakukan tim?

  • Inventarisasi komponen langsung maupun tidak langsung beserta versi dan asalnya.
  • Tinjau perubahan dependensi dan batasi siapa yang dapat mengubah proses build atau rilis.
  • Siapkan pemantauan kelemahan, pembaruan, dan penanganan komponen yang tidak lagi didukung.

Bukti apa yang perlu diperiksa?

Telusuri satu rilis: dari perubahan kode, komponen yang dipakai, persetujuan, sampai artefak yang dipasang. SBOM membantu inventarisasi; daftar komponen saja belum membuktikan bahwa proses rilis aman.

Lanjutkan ke langkah penerapan

Buka pengelolaan SBOM dan pengamanan CI/CD. Kembali ke daftar OWASP Top 10 2025 untuk membandingkan kategori. Nomor kategori tidak menentukan prioritas perbaikan pada semua sistem.

Penjelasan kategori diadaptasi dari OWASP Top 10 Team — A03:2025, berlisensi CC BY 3.0. Ringkasan Indonesia dan contoh kerja disusun Kompli; bukan terjemahan resmi OWASP.

Unduh artikel (.md)

Sumber rujukan

  1. OWASP A03:2025 — Software Supply Chain Failures ↗OWASP Top 10 Team; rujukan teknis, CC BY 3.0 · Description, How to prevent; kategori A03:2025

Baca naskah lengkap untuk melihat syarat dan pengecualiannya. Sesuaikan dengan layanan dan bidang usaha Anda.

Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

Konsultasikan kebutuhan Anda