Ini adalah salah satu pertanyaan yang banyak ditanyakan ke saya: dari mana memulai kalau hanya ingin belajar hacking web (pentest atau mengejar bug bounty aplikasi web). Daripada saya menjawab berulang-ulang, saya tuliskan saja di posting ini. Jawaban ini bukan satu-satunya jawaban, ada banyak jawaban lain di Internet. Jawaban inipun mungkin bukan yang paling benar, jadi bacalah juga jawaban orang lain sebelum memutuskan.
Tujuan
Hal paling utama adaalah: apa sih tujuannya ingin bisa hacking web? Contohnya:
- untuk bug hunting (bug bounty)
- untuk pentesting
- untuk mengetes keamanan aplikasi web buatan sendiri
- untung tujuan jahat (defacing, dump database, dsb)
Tergantung masing-masing tujuan, caranya belajarnya bisa sangat berbeda. Untuk penjelasan berikutnya, saya akan menggunakan contoh dua bug umum:
- IDOR (Indirect Direct Object Reference)
- SQL injection
Kedua bug tersebut biasanya relatif mudah ditemukan dan mudah dipelajari. Remaja umur 19 tahun yang mendapatkan 1 juta dollar (total selama 3 tahun bug hunting) menyatakan bahwa bug favoritnya adalah IDOR karena katanya “mudah ditemukan dan hasilnya besar”.
Lanjutkan membaca “Cara mulai belajar hacking web”