00:00Pernah kepikiran nggak, apa sih yang sebenarnya menjaga semua informasi pribadi kita tetap aman di internet?
00:04Nah, hari ini kita bakal mengupas tuntas dunia tersembunyi para penjaga digital ini
00:07dengan panduan dari buku keren Peter Jaworski, Real World Bug Hunting.
00:11Sang penulis, Peter Jaworski memulai perjalanannya dengan pertanyaan-pertanyaan ini
00:15dan jawabannya ternyata membuka sebuah fakta yang cukup mengejutkan.
00:19Situs web dan aplikasi yang kita pakai setiap hari itu pada dasarnya adalah medan pertempuran digital yang nggak kelihatan.
00:25Oke, yuk kita bedah lebih dalam lagi.
00:27Jadi gini, setiap situs web nggak peduli segede apapun perusahaannya
00:30itu pasti punya potensi kelemahan yang nggak akan pernah terlihat oleh kita, para pengguna biasa.
00:35Kelemahan-kelemahan inilah yang kita sebut sebagai bug.
00:38Skalanya macam-macam, ada yang mungkin cuma gangguan kecil yang sepele,
00:41tapi ada juga yang ternyata jadi lubang keamanan super kritis
00:44yang bisa bikin data pribadi kita jatuh ke tangan yang salah.
00:48Serem kan?
00:49Pertanyaannya, siapa dong yang nemuin celah-celah tersembunyi ini sebelum sempat dieksploitasi oleh para penjahat siber?
00:54Nah, mereka ini bukan penjahatnya.
00:56Justru sebaliknya, mereka adalah para ahli keamanan,
00:59peretas etis, yang sengaja berburu bug bukan untuk merusak,
01:02tapi untuk membantu perusahaan memperbaiki sistemnya.
01:04Anggap aja mereka ini semacam bounty hunter di zaman modern.
01:07Keren kan?
01:08Tapi, mereka nggak ngejar penjahat,
01:10melainkan melacak bug-bug paling dicari untuk sebuah imbalan
01:14atau yang biasa kita kenal sebagai bug bounty.
01:17Nah, yang benar-benar menarik itu adalah
01:18cara mereka melihat internet itu beda banget dari kita.
01:21Coba deh kita lihat beberapa jenis bug yang paling umum mereka temukan.
01:24Oke, ini kedengerannya teknis banget ya.
01:27Tapi coba bayangin gini deh,
01:28seorang peratas itu seolah-olah nyisipin catatan kecil yang berbahaya ke sebuah situs web.
01:33Nah, pas browser Anda ngebaca catatan itu,
01:35si catatan ini langsung maksa browser Anda buat ngelakuin sesuatu yang nggak Anda mau.
01:38Misalnya, nyuri password Anda.
01:40Dampaknya bisa mahasis banget.
01:42Coba bayangin, cuma dari satu bug ini,
01:44semi-warm di MySpace dulu,
01:46itu bisa nyebar kayak api liar.
01:47Ini jadi bukti nyata kalau satu celah kecil aja,
01:50itu benar-benar bisa melumpuhkan platform raksasa.
01:53Terus, ada juga bug lain yang cara kerjanya jujur aja simpel banget.
01:56Namanya IDOR.
01:57Ini tuh ibaratnya kayak Anda punya kunci hotel.
02:00Eh, ternyata Anda tinggal ubah aja nomor kamarnya di URL,
02:02dan tiba-tiba Anda bisa masuk ke kamar orang lain
02:04dan lihat semua data pribadi mereka.
02:06Nah, sesimpel itu.
02:08Jelas, nemuin celah-celah kayak gini itu bukan cuma soal hoki-hokian,
02:11tapi ada proses yang sangat metodis di baliknya.
02:14Jadi, gimana sih sebenarnya para pemburu ini bekerja?
02:17Yuk, kita bongkar metodenya.
02:18Semua perburuan itu dimulai dengan fase pengintaian,
02:21atau reconnaissance.
02:23Di sini, seorang pemburu bug bakal memetakkan targetnya dengan sangat teliti.
02:26Mereka bakal nanya,
02:27oke, cakupannya apa aja?
02:29Perusahaan ini punya berapa subdomain?
02:30Berapa alamat IP-nya?
02:31Mereka pakai teknologi apa?
02:32Bahasa promogramannya?
02:34Database-nya?
02:34Semuanya dipetakan.
02:35Nah, dari situ, para pemburu ini biasanya punya dua strategi utama.
02:38Ada yang melakukan eksplorasi umum,
02:40jadi mereka coba-coba semua fitur buat lihat apa yang bisa dirusak.
02:43Ada juga yang lebih fokus.
02:44Mereka pilih satu jenis bug spesifik,
02:45dan cuma nyari itu aja.
02:47Setajam laser.
02:48Lalu, kalau si pemburu bayaran ini akhirnya berhasil menemukan bug incarannya,
02:52apa yang terjadi selanjutnya?
02:54Di sinilah bagian yang paling krusial,
02:55laporannya.
02:56Sebuah laporan yang bagus itu harus super jelas dan detail.
02:59Isinya harus lengkap,
03:01mulai dari URL-nya,
03:02langkah-langkah buat ngulangin bug-nya,
03:03sampai penjelasan dampaknya.
03:05Tujuannya satu,
03:06supaya perusahaan bisa langsung paham,
03:08bisa mereplikasi,
03:09dan yang paling penting,
03:10bisa memperbaiki masalahnya secepat mungkin.
03:12Begitu laporan itu divalidasi,
03:13siklusnya pun selesai.
03:14Perusahaan langsung menambal celahnya,
03:16si pemburu dapat hadiahnya,
03:17dan yang terpenting,
03:18dunia internet jadi sedikit lebih aman buat kita semua.
03:21Hal ini ninggalin kita dengan satu pemikiran penting ya.
03:23Di dunia yang sepenuhnya berjalan di atas kode-kode yang gak kasat mata,
03:26ternyata ada para peretas etis ini yang bekerja diam-diam di balik layar.
03:30Mereka lah para penjaga tak terlihat bagi kehidupan digital kita semua.
03:34Terima kasih telah menonton!
Komentar