# Template matriks pengujian hak akses aplikasi

Sumber diperiksa. Metode: https://kompli.id/metodologi/.

Susun pengujian per peran, objek, tindakan, dan organisasi pelanggan. Catat penolakan yang diharapkan, hasil aktual, bukti, serta pengujian ulang.

URL kanonis: https://kompli.id/template/pengujian-hak-akses-aplikasi/
Sumber diakses: 2026-09-29
Diperbarui: 2026-09-29
Penulis: Kompli
Sumber diperiksa: 2026-09-29

## Susun izin dan penolakan

Buat kasus untuk pengguna yang berhak, pengguna dengan peran lebih rendah, organisasi lain, sesi kedaluwarsa, serta akun yang aksesnya dicabut. Gunakan akun dan data uji milik sendiri dalam lingkungan yang telah diizinkan.

## Contoh matriks

| Pelaku dan tindakan | Hasil yang diharapkan |
| --- | --- |
| Admin A mengunduh laporan A | Diizinkan sesuai hak yang diberikan |
| Anggota A mengubah pengaturan admin | Ditolak tanpa perubahan konfigurasi |
| Admin A meminta laporan B | Ditolak; isi dan tautan berkas B tidak terbuka |
| Akun yang dicabut menjalankan tugas lama | Hak diperiksa ulang sebelum tindakan dijalankan |

Contoh bersifat fiktif dan perlu disesuaikan dengan kebijakan produk. Status HTTP saja belum cukup: periksa isi respons, efek samping, berkas yang terbentuk, dan catatan akses.

## Jadikan pengujian berulang

Tautkan kasus ke kebijakan otorisasi. Setelah menemukan kekeliruan, tambahkan kasus regresi agar perubahan berikutnya tidak mengembalikan masalah yang sama. Lindungi kredensial dan bukti pengujian.

Mulai dari [hak akses API](/panduan/keamanan/keamanan-api-akses-data/) dan [isolasi SaaS](/panduan/keamanan/pemisahan-data-pelanggan-saas/). Lembar ini membantu membuktikan perilaku yang diuji; tidak menjadi sertifikat bahwa semua jalur akses sudah aman.

Versi template: 1.0

## Lembar kosong

| Kolom dan petunjuk | Isian Anda |
| --- | --- |
| **Kasus dan versi** — ID kasus, fitur/API, build, serta lingkungan uji berizin. | |
| **Pelaku** — Peran, organisasi, status akun, dan ruang akses yang sah. | |
| **Objek dan tindakan** — Pemilik objek, operasi, dan jalur akses termasuk ekspor/antrean. | |
| **Hasil yang diharapkan** — Diizinkan atau ditolak; data/efek samping yang tidak boleh muncul. | |
| **Hasil aktual** — Respons, perubahan data, log, dan lokasi bukti yang tidak mengandung rahasia. | |
| **Tindak lanjut** — Temuan, prioritas, pemilik, perbaikan, dan hasil uji ulang. | |

[Unduh versi kosong (.md)](https://kompli.id/unduhan/pengujian-hak-akses-aplikasi.md) · [Unduh lembar kosong (.csv)](https://kompli.id/unduhan/pengujian-hak-akses-aplikasi.csv)

## Sumber rujukan

- [Authorization Regression Testing Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Authorization_Regression_Testing_Cheat_Sheet.html) — Authorization Regression Testing; matriks peran, layanan, dan data untuk pengujian berulang.

## Perlu membahas kebutuhan tim Anda?

Ceritakan sistem yang dikelola dan kebutuhan pengamanan tim Anda.

[Konsultasikan kebutuhan Anda](https://kompli.id/konsultasi/?topik=keamanan)

## Bacaan terkait

- [Keamanan API: akses pengguna, tenant, token, dan batas penggunaan](https://kompli.id/panduan/keamanan/keamanan-api-akses-data/)
- [Memisahkan data pelanggan dalam aplikasi SaaS](https://kompli.id/panduan/keamanan/pemisahan-data-pelanggan-saas/)

