← Back to Home
AI SECURITY · HANDOVER

Bukti Keamanan Aplikasi AI untuk Serah Terima ke Klien

30 September 2026 · 7 min read · AISG Editorial

Momen paling tidak nyaman bagi studio atau agensi yang membangun aplikasi berbasis AI bukan saat demo, tetapi saat serah terima. Klien bertanya satu kalimat sederhana: "aplikasi ini aman, kan?" Dan terlalu sering jawabannya berupa keyakinan — bukan bukti.

Padahal bukti itu bisa disiapkan. Artikel ini merangkum apa yang benar-benar bisa dibuktikan secara teknis, apa yang tidak bisa, dan bagaimana menyusunnya supaya bisa dilampirkan ke dokumen serah terima tanpa melebih-lebihkan.

Kenapa Pertanyaan Itu Sulit Dijawab

Ada dua alasan. Pertama, sebagian besar alat keamanan generik memeriksa hal yang tidak menjadi risiko utama aplikasi AI. Aplikasi berbasis LLM gagal "seperti percakapan", bukan seperti database — ia menerima instruksi dan data dalam satu aliran yang sama. Celah seperti prompt injection dan prompt stealing tidak muncul di daftar kerentanan pemindai kode biasa.

Kedua, klaim keamanan mudah berubah menjadi klaim palsu. Menulis "aplikasi terbukti aman" di dokumen serah terima adalah janji yang tidak bisa ditepati siapa pun — termasuk alat pemindai terbaik. Yang jujur dan tetap bernilai adalah bukti pengujian, bukan jaminan.

Apa yang Bisa Dibuktikan, Apa yang Tidak

Inilah pembagian yang perlu Anda pahami sebelum menjanjikan apa pun ke klien.

Batas ini bukan kelemahan pemasaran — ini fakta teknis. Pihak yang mengaku bisa "mengaudit izin database" dari luar tanpa akses ke platform Anda sedang menebak.

Empat Bukti yang Layak Dilampirkan

  1. Hasil pengujian lapisan LLM — daftar skenario serangan yang dijalankan (injeksi langsung, injeksi tidak langsung lewat dokumen, jailbreak, permintaan mencuri system prompt) beserta respons aplikasi. Ini bukti yang paling relevan untuk aplikasi AI dan paling jarang dimiliki.
  2. Laporan temuan berprioritas — apa yang ditemukan, tingkat keparahan, dampak bisnis singkat, dan status perbaikan. Bukan dump ribuan baris, tapi daftar yang bisa dieksekusi.
  3. Daftar area yang belum diuji — justru bagian ini yang membuat laporan dipercaya. Menyebut apa yang tidak tercakup membuat klien tahu batasnya dan menghindarkan Anda dari klaim berlebih.
  4. Bukti kepemilikan target — catatan bahwa pengujian dilakukan atas otorisasi pemilik sistem. Ini melindungi Anda dan klien secara hukum, terutama bila pengujian menyertakan pemindaian URL.

Alur Kerja Satu Hari Sebelum Serah Terima

  1. Kunci versi dulu — catat commit atau rilis yang diuji. Laporan keamanan tanpa versi yang jelas tidak bisa dipertanggungjawabkan saat kode berubah.
  2. Uji dua sisi paralel — sisi kode (rahasia, dependensi, pola berisiko) dan sisi percakapan (perilaku model terhadap serangan prompt).
  3. Periksa izin akses dari dalam platform — jalankan pemeriksa bawaan layanan database/aplikasi Anda untuk kebijakan akses; ini melengkapi hasil pengujian dari sisi luar.
  4. Susun lampiran serah terima — ringkasan temuan, status perbaikan, area yang belum diuji, dan tanggal pengujian.

Kesimpulan

Klien tidak meminta jaminan mutlak — mereka meminta kejelasan. Tiga hal yang benar-benar menaikkan kepercayaan saat serah terima: menunjukkan apa yang sudah diuji, menunjukkan apa yang belum, dan menyimpan buktinya dalam bentuk laporan yang bisa dibaca ulang.

AISG dibangun untuk bagian kode dan lapisan AI dari pekerjaan itu: pemindaian rahasia, dependensi, dan pola berisiko pada kode, ditambah pengujian LLM (prompt injection, jailbreak, prompt stealing) dalam satu laporan PDF yang bisa dilampirkan. Pemindaian kode berjalan lokal di mesin Anda — kode tidak perlu diunggah ke mana pun.

AI security serah terima proyek LLM testing appsec

Start with the first step.

Start free on Community — local scan, no credit card.

Start Scanning
Early access: AISG is currently in early-access mode — the Community plan is free to start. Scans must be performed only against targets you are authorized to assess — results are indicative and require human review (see Trust & Legal).