API Security Fintech RI: Zentara Ingatkan Risiko Kebocoran Data

API Security Fintech RI: Zentara Ingatkan Risiko Kebocoran Data
Ilustrasi (AI)

Ketergantungan bisnis digital Indonesia terhadap Application Programming Interface (API) terus meningkat. Bank, fintech, penyedia pembayaran, e-wallet, hingga marketplace mengandalkan API untuk menghubungkan sistem dan bertukar data secara real-time.

Risiko BOLA Mengintai

Zentara Technologies menyoroti salah satu risiko yang masuk dalam OWASP API Security Top 10, yaitu Broken Object Level Authorization (BOLA). Kerentanan ini terjadi ketika sebuah API berhasil memverifikasi bahwa pengguna sudah login, tetapi gagal memastikan pengguna tersebut benar-benar berhak mengakses data atau objek tertentu. Masalahnya, celah semacam ini sulit dideteksi oleh automated scanner karena respons API tetap terlihat valid secara teknis.

Bacaan Lainnya

Menurut Zentara, pengujian terhadap BOLA dan risiko sejenis membutuhkan pemahaman mendalam terhadap logika bisnis, struktur hak akses, serta relasi antarobjek di dalam aplikasi — bukan sekadar pemindaian otomatis.

Kombinasi Pengujian Manual dan Otomatis

Perusahaan ini melakukan pengujian terhadap arsitektur REST, GraphQL, maupun gRPC dengan merujuk pada daftar risiko API Security Top 10, termasuk Broken Function Level Authorization, mass assignment, dan penyalahgunaan schema. Proses validasi dilakukan secara manual oleh certified tester yang menghasilkan proof of concept yang dapat direproduksi, kemudian dipadukan dengan automated vulnerability assessment untuk cakupan yang lebih luas.

Zentara juga mengembangkan sistem bernama AVAS untuk menjalankan assessment otomatis pada application dan integration layer. Perusahaan mengklaim satu kali pemindaian skala enterprise dapat selesai dalam waktu kurang dari 15 menit, sehingga pengujian keamanan bisa dilakukan lebih sering mengikuti siklus perubahan aplikasi. Bagi perusahaan yang mengelola data pribadi pengguna, kesalahan implementasi authorization pada API dinilai berisiko membuka akses ke data milik pengguna lain.

Catatan Redaksi. Artikel ini bersumber dari siaran pers Zentara Technologies, penyedia jasa pengujian keamanan API yang dibahas di dalamnya. OWASP API Security Top 10 adalah daftar risiko API yang disusun komunitas keamanan global dan menjadi acuan umum di industri. BOLA muncul saat API memverifikasi identitas pengguna tapi tidak memeriksa kepemilikan data, misalnya ID akun atau transaksi di permintaan diubah manual sehingga bisa menampilkan data milik pengguna lain meski proses login tetap normal.

Sumber: Zentara Technologies.

Pos terkait

Tinggalkan Balasan