Recon dulu, baru sentuh: membangun kebiasaan mengamati
Sebelum satu paket pun dikirim, seorang researcher sudah seharusnya tahu banyak hal tentang targetnya. Ini cara saya membangun alur recon yang tenang dan teratur.
Tulisan
15 tulisan seputar dunia cybersecurity: web security, OSINT, responsible disclosure, AI security, privacy, dan catatan belajar. Semua ditulis dari pengalaman nyata.
Sebelum satu paket pun dikirim, seorang researcher sudah seharusnya tahu banyak hal tentang targetnya. Ini cara saya membangun alur recon yang tenang dan teratur.
Banyak tool OSINT mengunci fitur penting di balik API key berbayar. GhostIntel lahir dari keputusan sederhana: semua modul harus jalan tanpa satu pun API key.
CNAME yang menunjuk ke layanan yang sudah dihapus itu seperti pintu rumah yang masih terpasang, tapi rumahnya sudah milik orang lain. Begini cara menemukan dan mencegahnya.
Model bahasa tidak membedakan perintah dan data. Keduanya masuk lewat pintu yang sama. Di situlah celahnya berada.
Rate limiting yang buruk menghukum pengguna jujur dan meloloskan penyerang. Ini panduan membangun batasan yang melindungi tanpa mengusir orang.
Temuan bagus dengan laporan buruk sering berakhir ditolak. Laporan yang mudah diverifikasi adalah keterampilan, bukan kebetulan.
Passkey bukan sekadar tren. Ia menghilangkan kelas serangan utuh. Ini cara berpindah dengan nyaman dan apa yang perlu kamu tahu soal cadangannya.
Phishing modern rapi, sabar, dan personal. Filter spam menangkap mayoritas, tapi satu email yang lolos cukup. Kenali anatomi umpannya.
Framework modern meng-escape otomatis, tapi XSS tidak mati. Ia hanya pindah ke tempat yang lebih licik: atribut, URL, dan konten yang dipercaya mentah.
CSRF memaksa browser korban mengirim permintaan yang tidak dia kirim sendiri. Penjelasannya sederhana, pencegahannya juga.
Ditemukan puluhan tahun lalu, masih masuk daftar kerentanan tahun ini. SQL injection bertahan karena mudah ditulis dan mahal untuk diperbaiki setelah terlambat.
Serangan yang memanfaatkan satu baris HTML, dan pencegahannya juga cuma satu baris. Sayangnya baris itu sering dilupakan.
CTF itu gym untuk otak keamanan. Tidak perlu jago dulu untuk mulai, tapi perlu mulai untuk jago. Ini peta awalnya.
Korban ransomware jarang direnggut lewat exploit canggih. Mereka membukakan pintunya sendiri, biasanya lewat lampiran atau remote access yang kebablasan.
Cerita di balik pengakuan yang paling sering ditanyakan ke saya: bagaimana laporan kecil bisa berakhir di Hall of Fame program vulnerability NASA.