← Back to Home
CASE STUDY · DOGFOODING

Dogfooding AISG: Hasil Memindai Website Kami Sendiri

7 September 2026 · 6 min read · AISG Editorial

Banyak vendor keamanan menjual produk yang tidak pernah mereka pakai sendiri. Kami memilih cara sebaliknya: aisg.web.id dan seluruh repo di belakangnya rutin dipindai dengan platform AISG sendiri (dogfooding). Artikel ini membuka hasil scan terbaru secara jujur — apa yang tertangkap, bagaimana report menyajikannya, dan perbaikan apa yang kami lakukan. Bukan untuk pamer, tapi sebagai bukti bahwa kami paham apa yang kami jual.

Kenapa kami memindai diri sendiri?

Dogfooding adalah ujian paling jujur untuk produk keamanan: kalau platform kami tidak bisa menemukan masalah di produk kami sendiri, bagaimana kami berani mengklaim bisa menemukan masalah di produk orang lain? Ada tiga hal yang kami uji sekaligus:

Prinsip yang kami pegang: hasil scan bersifat indikatif dan selalu butuh review manusia. Scanner membantu menemukan; manusia yang memutuskan.

Scan 1 — aisg.web.id (URL, 6 sensor jaringan)

Kami memindai website produksi kami dari sudut pandang penyerang luar: 11 temuan — 0 critical, 0 high, 1 medium, 10 low, dengan skor risiko 35/100 (band ELEVATED).

Artinya apa? Website kami relatif bersih dari masalah besar — tidak ada celah kritis yang bisa dieksploitasi langsung dari luar. Yang muncul mayoritas temuan low: header keamanan yang bisa diperkuat, praktik TLS yang bisa dirapikan, dan sejenisnya. Satu temuan medium kami tindak lanjuti terpisah.

Ada satu hal yang kami laporkan dengan jujur di report: sensor fuzzing kontrak API (schemathesis) di-skip karena target tidak punya spesifikasi OpenAPI publik. Report menampilkan ini sebagai gap yang eksplisit — bukan menyembunyikannya. Kejujuran tentang apa yang tidak dicek sama pentingnya dengan apa yang dicek.

Scan 2 — Repo lokal (10 sensor, 966.090 baris kode)

Ini bagian yang paling menarik. Kami memindai seluruh codebase AISG di mesin lokal (kode tidak pernah meninggalkan komputer — prinsip privasi kami). Cakupannya besar: 966.090 baris di 4.418 file, 10 sensor berjalan dari secret scanning sampai SAST dan IaC.

Hasil mentahnya: 2.084 temuan. Setelah proses deduplikasi lintas tool, tersisa 1.476 temuan unik. Contoh nyata yang tertangkap dan terverifikasi:

Skor risiko repo ini: 100/100 (CRITICAL). Perlu konteks: skor 100 hanya muncul saat ada temuan critical (aturan ceiling — 92 temuan low tidak akan pernah meng-inflasi skor ke 100). Skor itu bukan vonis "semua kode jelek", melainkan alarm bahwa ada masalah critical yang harus segera ditangani — dan itu memang benar adanya: secret yang bocor di file adalah critical sampai dibersihkan.

Kenapa deduplikasi itu penting

2.084 temuan mentah → 1.476 unik. Tanpa deduplikasi, tim keamanan tenggelam dalam 600 temuan duplikat dari tool yang berbeda-beda. Contoh ekstremnya: satu tool melaporkan 595 secret mentah, setelah dedup tersisa 69 yang benar-benar unik. Yang dijual AISG bukan sensornya (open source), tapi sistem yang membuat ribuan temuan mentah bisa ditindaklanjuti — dedup, prioritas risiko, dan konteks ancaman.

Apa yang kami perbaiki setelah scan?

  1. Secret yang terverifikasi dirotasi dan dihapus dari riwayat file yang relevan.
  2. Pola raw SQL di-refactor ke query parameterized (ORM-safe).
  3. Konfigurasi IaC diperketat mengikuti rekomendasi report.
  4. Header keamanan & praktik TLS website masuk backlog perbaikan bertahap.

Setiap perbaikan diverifikasi dengan scan ulang — pola delta NEW/FIXED di report menunjukkan temuan mana yang sudah beres. Itulah siklus yang kami tawarkan: bukan sekali scan lalu selesai, tapi ukur → perbaiki → buktikan.

Pelajaran jujur buat tim lain

Kami membuka hasil ini karena percaya: vendor keamanan yang tidak mau di-scan dengan produknya sendiri adalah bendera merah. Scan berikutnya kami jalankan berkala — dan hasilnya akan terus kami perbaiki.

Kesimpulan

Memindai diri sendiri bukan soal terlihat sempurna — justru sebaliknya. Ini soal membuktikan bahwa prosesnya bekerja: temuan ditemukan, dilaporkan jujur, diprioritaskan, dan diperbaiki dengan bukti. Kalau produk Anda belum pernah di-scan dengan cara ini, mungkin sudah waktunya mencoba — mulai dari yang gratis.

Dogfooding Case Study Vulnerability Assessment Risk Score AISG

Start with the first step.

Start free on Community — local scan, no credit card.

Start Scanning
Early access: AISG is currently in early-access mode — the Community plan is free to start. Scans must be performed only against targets you are authorized to assess — results are indicative and require human review (see Trust & Legal).