Nusacodes
Kembali ke Showcase
27 September 2026 Bagas Yudha Wiratama

Final Project Bootcamp Cybersecurity for Web: Security Assessment pada OWASP Juice Shop

Bootcamp Cybersecurity for Web Application Security

Final Project Bootcamp Cybersecurity for Web: Security Assessment pada OWASP Juice Shop
Kunjungi

Final Project Bootcamp Cybersecurity for Web

Security Assessment pada OWASP Juice Shop

Pada Final Project Bootcamp Cybersecurity for Web, peserta mengerjakan studi kasus pengujian keamanan aplikasi web menggunakan OWASP Juice Shop sebagai target latihan. Aplikasi ini memang dirancang dengan berbagai kerentanan untuk kebutuhan edukasi sehingga dapat digunakan sebagai lingkungan yang aman untuk mempraktikkan web application security assessment dan penetration testing. 


Project disusun dalam bentuk Proof of Concept Cyber Security Assessment. Peserta tidak hanya menjalankan security tools, tetapi mengikuti alur pengujian mulai dari reconnaissance, scanning dan enumeration, vulnerability identification, validasi kerentanan melalui Proof of Concept, penilaian risiko, hingga penyusunan rekomendasi remediasi.

Studi Kasus Pengujian Keamanan Web

Pengujian difokuskan pada OWASP Juice Shop di level aplikasi web dengan pendekatan Grey Box Testing. Peserta memiliki informasi bahwa target merupakan aplikasi latihan yang memang mengandung kerentanan, tetapi tidak menggunakan akses langsung terhadap source code internal.

Pengujian juga dibatasi agar tetap non destruktif. Aktivitas seperti Denial of Service, social engineering, pengujian infrastruktur hosting, tindakan destruktif, dan eksploitasi pihak ketiga tidak menjadi bagian dari scope. Untuk beberapa kerentanan, peserta melakukan eksploitasi terbatas hanya untuk membuktikan bahwa temuan benar benar dapat direproduksi. 


Pendekatan ini membantu peserta memahami bahwa penetration testing tidak hanya berbicara mengenai menemukan celah, tetapi juga menentukan scope, batas pengujian, dan metode validasi yang bertanggung jawab.

Reconnaissance dan Enumeration

Project dimulai dengan reconnaissance untuk mengumpulkan informasi mengenai aplikasi, teknologi yang digunakan, response header, cookie, struktur navigasi, port, dan service.

Peserta menggunakan Nmap untuk melakukan port scanning dan service enumeration. Burp Suite digunakan untuk mengamati traffic HTTP dan HTTPS serta menganalisis request dan response aplikasi.

Tahap berikutnya menggunakan FFUF untuk melakukan fuzzing terhadap path REST dan API. Dari proses ini ditemukan beberapa endpoint yang dapat diakses dan kemudian diperiksa lebih lanjut. Nuclei juga digunakan untuk membantu menemukan indikasi exposure dan security misconfiguration yang kemudian diverifikasi secara manual. 


Dari tahap ini, peserta belajar membangun attack surface terlebih dahulu sebelum melakukan analisis kerentanan lebih dalam.

Vulnerability Identification dan Proof of Concept

Salah satu bagian utama project adalah membedakan antara hasil scanning otomatis dan kerentanan yang benar benar valid.

Temuan dari tools tidak langsung dimasukkan ke laporan. Peserta melakukan verifikasi manual menggunakan Burp Suite dan beberapa tools lain untuk memastikan temuan dapat direproduksi.

Assessment menghasilkan enam temuan yang berhasil divalidasi. Komposisinya terdiri dari satu Critical, tiga High, satu Medium, dan satu Low. Temuan tersebut meliputi Broken Access Control pada shopping basket, SQL Injection pada login, Sensitive Data Exposure pada JWT, Information Disclosure melalui direktori FTP, Missing HTTP Security Headers, dan Excessive Data Exposure melalui API yang tidak membutuhkan autentikasi. 


Broken Access Control

Pada fitur shopping basket, peserta menemukan kondisi Insecure Direct Object Reference. Endpoint basket menerima ID sebagai parameter, tetapi tidak melakukan validasi bahwa basket tersebut benar benar milik user yang sedang login.

Melalui Burp Suite Repeater, peserta mengubah ID basket dan berhasil menerima data basket milik user lain. Temuan ini menunjukkan pentingnya object level authorization pada sisi server. 


SQL Injection pada Login

Temuan dengan severity tertinggi berada pada endpoint login.

Peserta menggunakan Burp Suite untuk menangkap request autentikasi, kemudian menggunakan SQLMap untuk melakukan validasi SQL Injection. Hasil pengujian menunjukkan parameter email rentan terhadap teknik boolean based dan error based injection.

Dalam laporan, kerentanan ini diberi CVSS 9.8 karena dapat berhubungan dengan authentication bypass dan akses tidak sah apabila ditemukan pada aplikasi produksi. 


Analisis JWT dan Sensitive Data Exposure

Peserta juga memeriksa JSON Web Token yang digunakan aplikasi.

Setelah JWT didekode, ditemukan bahwa payload menyertakan data user yang seharusnya tidak perlu berada di dalam token, termasuk password hash dan role.

Dari studi kasus ini, peserta mempelajari perbedaan antara encoding dan encryption serta memahami bahwa JWT payload dapat dibaca oleh pihak yang memperoleh token tersebut. Rekomendasi yang disusun adalah membatasi payload hanya pada data yang benar benar diperlukan untuk kebutuhan otorisasi. Laporan_PoC_Cybersecurity_Final…

Information Disclosure dan API Exposure

Pada proses reconnaissance, peserta menemukan direktori FTP yang dapat diakses publik dan berisi beberapa dokumen serta file backup. Salah satu dokumen bahkan ditandai sebagai confidential.

Selain itu, hasil fuzzing menunjukkan beberapa API dapat memberikan data tanpa autentikasi, termasuk data product, challenge, dan feedback. Temuan ini digunakan untuk mempelajari pentingnya access control serta pembatasan field yang dikembalikan oleh API. 


Security Misconfiguration

Nuclei digunakan untuk membantu mengidentifikasi HTTP security header yang tidak tersedia pada response aplikasi.

Peserta kemudian melakukan verifikasi menggunakan Burp Suite atau browser network inspection. Temuan ini dikategorikan Low karena tidak langsung menghasilkan kompromi sistem, tetapi dapat memperbesar dampak kerentanan lain apabila digabungkan dengan serangan seperti XSS atau clickjacking. Laporan_PoC_Cybersecurity_Final…

Teknologi dan Tools

Tools utama yang digunakan dalam final project ini meliputi Nmap dan Zenmap untuk reconnaissance dan service enumeration, Burp Suite Community Edition untuk intercept dan analisis HTTP, FFUF untuk endpoint fuzzing, Nuclei untuk vulnerability scanning, SQLMap untuk pengujian SQL Injection, JWT Debugger untuk analisis token, serta Docker sebagai environment lokal untuk menjalankan OWASP Juice Shop.



Insight dan Benefit Final Project

Salah satu insight penting dari project ini adalah bahwa automated scanner tidak dapat menjadi satu satunya dasar untuk menyatakan sebuah sistem memiliki kerentanan.

Peserta menemukan bahwa beberapa indikasi dari hasil scanning perlu diverifikasi kembali secara manual sebelum dapat dianggap sebagai temuan valid. Tantangan tersebut melatih peserta membedakan false positive dengan kerentanan yang benar benar dapat direproduksi. Laporan_PoC_Cybersecurity_Final…

Final project ini memberikan pengalaman menjalankan proses web security assessment dari awal hingga reporting. Selain kemampuan menggunakan tools, peserta berlatih memahami OWASP Top 10, CVSS, Broken Access Control, SQL Injection, JWT, API exposure, security misconfiguration, evidence collection, risk rating, serta penyusunan remediation recommendation.

Hasil akhirnya bukan hanya daftar vulnerability, tetapi sebuah laporan assessment yang menunjukkan bagaimana sebuah temuan ditemukan, divalidasi, dinilai risikonya, dan diterjemahkan menjadi rekomendasi perbaikan.