# Checklist persiapan pentest website dan aplikasi

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Sembilan butir untuk menyepakati persiapan pengujian bersama pemilik layanan, tim teknis, dan penguji. Centang setelah bukti tersedia; checklist ini tidak mengukur tingkat keamanan aplikasi.

URL kanonis: https://kompli.id/template/checklist-persiapan-pentest/
Sumber diakses: 2026-09-28
Diperbarui: 2026-09-28
Penulis: Kompli
Sumber diperiksa: 2026-09-28


Versi template: 1.0

## Checklist persiapan

- [ ] **Sepakati tujuan, aset, dan pengecualian** — Catat website, API (antarmuka pertukaran data), fitur, peran pengguna, lingkungan, serta bagian yang tidak boleh diuji. Hubungkan daftar ini dengan tujuan pengujian.
- [ ] **Periksa izin dan pihak yang menyetujui** — Simpan persetujuan tertulis dari pihak yang berwenang. Periksa ketentuan dan izin pihak ketiga untuk aset atau infrastruktur yang mereka kelola.
- [ ] **Tetapkan jadwal dan batas tindakan** — Sepakati waktu, teknik yang dibolehkan atau dilarang, kondisi penghentian, serta cara menyetujui perubahan lingkup.
- [ ] **Pastikan kontak dapat dihubungi** — Tentukan kontak utama dan pengganti dari kedua pihak, jalur temuan mendesak, serta siapa yang dapat menghentikan pengujian.
- [ ] **Siapkan akun dan data uji** — Buat akun sesuai peran dan gunakan data fiktif jika memungkinkan. Periksa aksesnya, cara menyerahkan kredensial, dan rencana pencabutannya.
- [ ] **Sepakati pengamanan bukti dan laporan** — Tentukan data yang boleh dikumpulkan, penerima, tempat penyimpanan, cara pengiriman, masa simpan, serta penghapusan atau pengembaliannya.
- [ ] **Siapkan penanganan gangguan** — Periksa kesiapan pemantauan, cadangan dan pemulihan yang sesuai lingkungan. Tetapkan orang yang bertindak jika pengujian mengganggu layanan.
- [ ] **Sepakati laporan dan pembahasan** — Pastikan laporan mencatat lingkup, batas pemeriksaan, bukti dan dampak temuan, serta saran perbaikan. Tentukan jadwal dan penerima pembahasan hasil.
- [ ] **Tentukan perbaikan dan pengujian ulang (retest)** — Siapkan pemilik tindak lanjut. Sepakati cakupan pengujian ulang, tenggat, biaya jika ada, dan cara mencatat temuan yang belum diperiksa kembali.

[Unduh versi kosong (.md)](https://kompli.id/unduhan/checklist-persiapan-pentest.md)

## Cara memakai checklist

Gunakan setelah tujuan pengujian jelas dan sebelum penguji menerima akses. Baca [pengantar pentest](/panduan/keamanan/pentest-untuk-bisnis/) jika tim belum menyepakati pekerjaan yang dibutuhkan.

Bahas setiap butir bersama pemilik layanan, tim teknis, dan penguji. Centang setelah bukti diperiksa. Jika belum selesai, catat orang yang menangani dan targetnya di dokumen kerja tim. Jika tidak berlaku, tuliskan alasannya; jangan mengubah ketidaktahuan menjadi centang “siap”.

## Contoh catatan persiapan

Contoh fiktif Kompli untuk aplikasi pesanan:

| Butir | Catatan kerja tim |
| --- | --- |
| Lingkup | Portal uji, API pesanan, akun pelanggan, dan akun admin; sistem pembayaran pihak lain dikecualikan |
| Akun uji | Tim aplikasi menyiapkan dua pelanggan fiktif dan satu admin; akses diperiksa sebelum jadwal mulai |
| Kontak | Koordinator IT menjadi kontak utama; pengganti dan jalur penghentian tercatat dalam rencana pengujian |
| Tindak lanjut | Pemilik aplikasi membagi pekerjaan per temuan; penguji mengonfirmasi jadwal retest setelah perbaikan siap |

Dalam dokumen internal, lengkapi catatan dengan penanggung jawab, tanggal, dan lokasi bukti. Contoh ini bukan izin pengujian dan tidak menetapkan lingkup yang cocok untuk semua layanan.

Jangan menaruh kata sandi, token, atau data pelanggan di checklist yang dibagikan. Simpan bukti dan laporan di tempat dengan akses terbatas.

## Apa batas checklist ini?

Ini daftar persiapan buatan Kompli dengan rujukan perencanaan NIST SP 800-115. Bukan formulir resmi, kontrak, metode pengujian lengkap, atau bukti kepatuhan terhadap aturan tertentu. Jumlah centang menunjukkan persiapan yang telah diperiksa, bukan skor keamanan.

Butir terakhir memeriksa apakah proses perbaikan dan retest telah disepakati. Butir itu tidak berarti pengujian atau perbaikan sudah dilakukan. Untuk membandingkan penawaran, baca [panduan memilih vendor pentest](/panduan/keamanan/memilih-vendor-pentest/).

Centang hilang saat halaman dimuat ulang. Cetak untuk menyimpan hasil, atau unduh daftar kosong dalam format Markdown (.md) yang dapat diedit.

Lengkapi persiapan dengan [contoh lingkup pengujian](/panduan/keamanan/lingkup-pentest-website-api/) dan sepakati [cara memeriksa laporan serta hasil retest](/panduan/keamanan/membaca-laporan-pentest/).
## Sumber rujukan

- [NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment (2008)](https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf) — Bagian 6.5–6.6, 7.3–7.4, 8, dan Lampiran B; rencana, izin, data, serta tindak lanjut

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang ingin diuji, tujuan pengujian, dan rencana waktunya.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=pentest)

## Bacaan terkait

- [Pentest untuk bisnis: tujuan, proses, dan hasilnya](https://kompli.id/panduan/keamanan/pentest-untuk-bisnis/)
- [Cara memilih vendor pentest dan membandingkan penawaran](https://kompli.id/panduan/keamanan/memilih-vendor-pentest/)
- [Checklist keamanan website dan aplikasi](https://kompli.id/template/checklist-keamanan-website-aplikasi/)

