# Contoh laporan pentest dan template yang bisa diedit

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Contoh ini memperlihatkan hubungan antara lingkup, bukti temuan, keputusan perbaikan, dan hasil retest. Gunakan format kosong untuk menyesuaikan laporan; jangan menjadikannya bukti pengujian yang tidak dilakukan.

URL kanonis: https://kompli.id/template/contoh-laporan-pentest/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29

## Cara memakai contoh ini

**Seluruh nama sistem, akun, temuan, dan hasil berikut fiktif.** Contoh disusun untuk belajar membaca serta menyiapkan laporan, bukan hasil pentest Kompli atau klien. Tidak ada skor CVSS atau nomor CVE yang dibuat-buat.

Halaman dan versi Markdown bacaan memuat contoh terisi. Tombol unduhan menyediakan lembar kosong; isi hanya dengan pekerjaan yang benar-benar dilakukan. Pelajari [cara membaca laporan pentest](/panduan/keamanan/membaca-laporan-pentest/) sebelum memakai hasilnya untuk keputusan peluncuran.

**Hubungkan setiap kesimpulan dengan bukti**

Susunan baca untuk laporan contoh di bawah.

- **Lingkup:** Apa yang diizinkan, diuji, dan dikecualikan?
- **Temuan:** Apa yang terjadi, apa buktinya, dan apa dampaknya?
- **Perbaikan:** Siapa mengerjakan apa, kapan, dan dengan batas apa?
- **Retest:** Apakah perbaikan terverifikasi pada versi serta alur yang diperiksa?

ID temuan dipertahankan sampai retest; bagian yang belum diperiksa harus tetap terlihat.

Rujukan: [WSTG 4.2 — Reporting](https://wstg.owasp.org/v4.2/5-Reporting/); [NIST SP 800-115, bagian 8](https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf).

## Contoh laporan: identitas dan ringkasan

**Dokumen:** PT-DEMO-01, versi 1.1; distribusi terbatas kepada pemilik layanan, pengembang, dan penguji yang ditunjuk.  
**Objek:** aplikasi pemesanan demonstrasi pada lingkungan uji, versi awal 1.4.0.  
**Pelaksanaan fiktif:** 21–22 September 2026; retest 28 September 2026 pada versi 1.4.1.  
**Penyusun dan peninjau:** peran penguji dan peninjau dalam latihan, bukan nama tenaga profesional atau lembaga sertifikasi.

**Ringkasan untuk pimpinan:** dua masalah ditemukan pada lingkup latihan. PT-01 memungkinkan akses faktur lintas pelanggan; PT-02 menampilkan rincian internal ketika ekspor gagal. Tim membatasi fitur terkait sambil memperbaiki. Saat retest, PT-01 terverifikasi diperbaiki pada alur yang diuji, sedangkan PT-02 baru sebagian diperbaiki. Keputusan peluncuran belum disimpulkan dari retest sebagian ini.

*Catatan pembaca:* ringkasan menyebut dampak, tindakan, dan pekerjaan tersisa. Ia tidak menyatakan seluruh sistem bebas kelemahan.

## Contoh lingkup, izin, dan batas pemeriksaan

Pemilik aplikasi demonstrasi menyetujui pemeriksaan tertulis melalui referensi izin DEMO-IZIN-01. Lingkup mencakup login, daftar pesanan, unduh faktur, dan ekspor pada website serta API uji. Akun pelanggan A, pelanggan B, dan petugas dukungan memakai data buatan.

Penguji menerima dokumentasi API dan akun tersebut, yaitu pendekatan grey box. Tidak ada akses kode sumber. Sistem produksi, pembayaran pihak ketiga, rekayasa sosial, dan pengujian yang mengganggu ketersediaan dikecualikan. Jika layanan tidak stabil, pengujian dihentikan dan koordinator latihan dihubungi.

Metode mencakup pemeriksaan alur serta perbandingan izin antar-akun, merujuk pendekatan WSTG 4.2. Bukti disimpan pada ruang latihan terbatas. Ini tidak mengklaim semua kasus WSTG atau seluruh persyaratan ASVS telah diuji.

*Catatan pembaca:* tuliskan akun, fitur, batas, dan izin secara nyata. Label grey box saja tidak cukup. Sesuaikan [lingkup pengujian](/panduan/keamanan/lingkup-pentest-website-api/) sebelum pekerjaan dimulai.

## Contoh temuan PT-01: faktur lintas pelanggan

| Bagian | Isian contoh |
| --- | --- |
| Aset dan kondisi | Fitur unduh faktur, versi 1.4.0; akun pelanggan A sudah masuk. |
| Hasil yang diharapkan | A hanya menerima faktur milik organisasinya; akses ke faktur B ditolak tanpa mengirim isinya. |
| Hasil teramati | Pada akun dan faktur buatan yang disepakati, A menerima faktur B. |
| Bukti | BKT-DEMO-01 mencatat peran, waktu, identitas objek buatan, dan hasil respons. Salinan laporan menghilangkan token; tidak memuat data nyata. |
| Dampak | Kerahasiaan faktur lintas pelanggan dapat terganggu. Cakupan di luar objek latihan belum diperiksa. |
| Kategori | Broken Access Control, A01:2025. Tidak diberikan CVE atau skor CVSS. |
| Tindakan | Pemilik backend memperbaiki pemeriksaan organisasi dan kepemilikan objek di server. Tim juga memeriksa jalur unduhan terkait. |
| Prioritas keputusan | Tim latihan mendahulukan perbaikan ini sebelum fitur dibuka karena ada bukti akses lintas pelanggan. Ini keputusan skenario, bukan nilai CVSS. |

*Catatan pembaca:* bukti harus memadai untuk ditindaklanjuti melalui saluran terbatas. Referensi BKT-DEMO-01 adalah penanda fiktif, bukan lampiran bukti yang tersedia. Pada laporan nyata, hubungkan ke bukti yang dijaga akses dan keutuhannya.

## Contoh temuan PT-02: rincian internal pada ekspor gagal

| Bagian | Isian contoh |
| --- | --- |
| Aset dan kondisi | Fitur ekspor versi 1.4.0 pada website dan API uji. |
| Hasil yang diharapkan | Pengguna menerima pesan aman dan ID kejadian; rincian teknis tersedia hanya bagi petugas yang berwenang. |
| Hasil teramati | Kondisi gagal yang disimulasikan menampilkan jejak kesalahan serta nama layanan internal. |
| Bukti | BKT-DEMO-02 merekam kondisi uji, versi, dan respons yang sudah disamarkan. |
| Dampak | Rincian internal yang tidak diperlukan dapat dilihat pengguna. Tidak disimpulkan bahwa informasi ini sendirian memberi akses ke server. |
| Kategori | Mishandling of Exceptional Conditions, A10:2025; pengaturan debug juga perlu diperiksa. |
| Tindakan | Pengembang menyatukan penanganan kesalahan dan memeriksa jalur API, konfigurasi lingkungan, serta log internal. |
| Status perbaikan awal | Tampilan website diperbaiki; jalur API masih memerlukan perubahan. |

## Contoh retest dan pekerjaan yang belum selesai

Retest hanya mencakup dua temuan tersebut pada versi 1.4.1, memakai akun serta objek latihan yang sama. Ia tidak mengulang seluruh pentest.

- **PT-01 — perbaikan terverifikasi:** permintaan lintas pelanggan ditolak, unduhan milik sendiri tetap berfungsi. Bukti BKT-DEMO-03. Batas: alur yang tercatat dalam lingkup retest.
- **PT-02 — sebagian diperbaiki:** website tidak lagi menampilkan rincian, tetapi API masih mengeluarkan jejak kesalahan. Bukti BKT-DEMO-04. Pengembang API menjadi pemilik pekerjaan tersisa; target latihan 30 September 2026.

Setelah PT-02 diperbaiki, penguji perlu memeriksa kembali dan memperbarui status dengan ID yang sama. Pemilik layanan mencatat keputusan peluncuran beserta alasan serta batasnya. Laporan awal dan versi retest tetap disimpan sesuai aturan tim; bukti tidak dibagikan melalui tautan publik.

## Sebelum membagikan laporan nyata

Periksa penerima, data sensitif, token, alamat internal, dan rincian yang perlu dibatasi. Buat ringkasan terpisah bila pelanggan hanya memerlukan bukti lingkup serta status. Untuk memahami label temuan, baca [CVE, CWE, dan CVSS](/panduan/keamanan/cve-cwe-cvss/).

Versi template: 1.0

## Lembar kosong

| Kolom dan petunjuk | Isian Anda |
| --- | --- |
| **Identitas dan versi laporan** — ID, tanggal, penyusun, peninjau, perubahan, serta penerima yang diizinkan. | |
| **Ringkasan dan keputusan** — Dampak utama, status perbaikan, pekerjaan tersisa, serta dasar keputusan pemilik layanan. | |
| **Izin dan lingkup** — Pemberi izin, referensi persetujuan, aset, fitur, lingkungan, versi, akun, jadwal, dan kontak penghentian. | |
| **Metode dan batas** — Informasi penguji, rujukan beserta versi, metode, pengecualian, serta bagian yang tidak diperiksa. | |
| **ID dan uraian temuan** — Ulangi per temuan: kondisi, hasil diharapkan, hasil teramati, dampak, dan batas kesimpulan. | |
| **Bukti dan klasifikasi** — Referensi bukti terbatas, penyamaran data, kategori, dan CVSS hanya jika versi, vektor, serta alasan tersedia. | |
| **Perbaikan dan pemilik** — Tindakan sementara, perbaikan, penanggung jawab, target, serta penerimaan risiko bila ada. | |
| **Retest per ID temuan** — Tanggal, versi, lingkup, metode, hasil, bukti, dan status: terverifikasi, sebagian, masih ditemukan, atau belum diuji. | |
| **Distribusi dan penutupan** — Penyetuju, penerima, pekerjaan tersisa, aturan penyimpanan/penghapusan, serta riwayat laporan. | |

[Unduh versi kosong (.md)](https://kompli.id/unduhan/contoh-laporan-pentest.md)

## Sumber rujukan

- [OWASP Web Security Testing Guide v4.2 — Reporting](https://wstg.owasp.org/v4.2/5-Reporting/) — Lingkup, batas, ringkasan, temuan, bukti, retest
- [NIST SP 800-115 — Technical Guide to Information Security Testing and Assessment (2008)](https://nvlpubs.nist.gov/nistpubs/Legacy/SP/nistspecialpublication800-115.pdf) — Bagian 6–8: izin, penanganan data, pelaporan
- [OWASP A01:2025 — Broken Access Control](https://top10.owasp.org/2025/A01_2025-Broken_Access_Control/) — Kategori akses objek
- [OWASP A10:2025 — Mishandling of Exceptional Conditions](https://top10.owasp.org/2025/A10_2025-Mishandling_of_Exceptional_Conditions/) — Penanganan kondisi gagal

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang ingin diuji, tujuan pengujian, dan rencana waktunya.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=pentest)

## Bacaan terkait

- [Cara membaca laporan pentest dan hasil retest](https://kompli.id/panduan/keamanan/membaca-laporan-pentest/)
- [Cara menentukan lingkup pentest website dan API](https://kompli.id/panduan/keamanan/lingkup-pentest-website-api/)
- [CVE, CWE, dan CVSS: cara membaca istilah temuan keamanan](https://kompli.id/panduan/keamanan/cve-cwe-cvss/)

