Berita · 27. April 2026

Akhir Pekan Keamanan IT 2026

Minggu-minggu terakhir telah menunjukkan betapa cepatnya situasi ancaman di dunia perangkat lunak berubah. Kami telah meresponsnya — dengan menghabiskan seluruh akhir pekan yang didedikasikan hanya untuk satu topik: Keamanan.

Lukas S.

Lukas S.

Direktur Bisnis

Akhir Pekan Keamanan IT 2026

Tiga Minggu. Tiga Panggilan Bangun.

Jika seseorang bekerja di industri perangkat lunak, April 2026 cukup ramai. Tiga cerita keamanan besar terjadi dalam waktu singkat, dan masing-masing menceritakan varian berbeda dari kebenaran yang tidak nyaman yang sama.

Itu dimulai pada 8 April, ketika Anthropic mengumumkan bahwa Claude Mythos Preview, model Frontier terbaru mereka, tidak akan dirilis secara publik. Alasannya terdengar hampir tidak masuk akal: Model ini adalah terlalu baik dalam menemukan kelemahan kritis dalam sistem operasi dan browser. Alih-alih publikasi umum, Anthropic hanya memberikan akses kepada sekelompok kecil mitra — melalui inisiatif "Project Glasswing", agar para pembela dapat menutup celah sebelum penyerang menyusul. Siapa yang ingin melihat cerita lengkapnya, di sini ada penjelasan singkat.

Beberapa hari kemudian paket axios-npm dibajak. Versi 1.14.1 dan 0.30.4 dari sebuah paket, yang diunduh 70 hingga 100 juta kali per minggu, telah terinfeksi Trojan Akses Jarak Jauh — dilacak kembali ke sebuah kelompok yang didukung negara Korea Utara bernama Sapphire Sleet. Siapa pun yang pada saat yang salah npm install menjalankan, telah menjalankan kodenya. Dua hingga tiga jam waktu tinggal, sebelum ada yang menyadarinya.

Kemudian, pada 18 April, telah Vercel mengungkapkan pelanggaran — meskipun tidak ada yang meretas Vercel secara langsung. Seorang karyawan dari alat AI kecil bernama Context AI terinfeksi malware Infostealer di laptopnya. Ini memberikan token Google Workspace OAuth ke tangan penyerang. Token ini membuka jalan ke sistem internal Vercel. Pada akhirnya, kredensial pelanggan dan kode sumber jatuh ke tangan mereka untuk dijual seharga 2 juta dolar di forum peretas. Sebuah laptop. Dua perusahaan berjarak. Salah satu penyedia hosting terbesar di internet tetap berada dalam jangkauan.

Ketika melihat rantai dalam setiap cerita ini, tidak ada yang dimulai di tempat yang diharapkan. Cerita Anthropic membahas bagaimana kemampuan siber menyebar dari laboratorium AI. Cerita axios menunjukkan bagaimana kepercayaan pada Registri Paket mulai runtuh. Cerita Vercel berfokus pada satu laptop, dua perusahaan jauh dari korban sebenarnya. Polanya tidak bisa diabaikan: Vektor serangan menjadi lebih halus, tidak langsung, dan lebih sulit dikenali. Dan dampaknya mempengaruhi seluruh industri secara bersamaan.

Akhir Pekan Kami

Kami tidak ingin menunggu sampai masalah ini menghampiri kami. Jadi, kami mengosongkan kalender dan menjalani seluruh akhir pekan lokakarya keamanan — IT-Security Weekend 2026. Ini bukan tentang "membangun kesadaran" — kesadaran tidak pernah menjadi masalah. Ini tentang mengidentifikasi dengan jelas di mana titik lemah serangan kami, dan memiliki perubahan nyata yang aktif pada hari Senin.

Akhir pekan itu bukan hanya kerja. Kami menghabiskan waktu bersama di pantai, makan malam bersama, banyak tertawa — dan campuran inilah yang penting. Keamanan pada akhirnya adalah masalah tim, dan tim yang saling mengenal dengan baik akan bereaksi berbeda ketika situasi menjadi serius.

Salah satu komponen utama adalah internal kami Security-Test, yang telah dilalui oleh setiap anggota tim. Tes ini mencakup skenario praktis — upaya phishing, penanganan rahasia, mengenali permintaan OAuth yang mencurigakan, bekerja dengan aman dengan dependensi — dan menunjukkan di mana masih ada titik buta dalam tim. Hasilnya tidak disimpan di lemari, tetapi menentukan di mana kami akan memperbaiki dalam beberapa minggu ke depan. Tes lengkapnya tersedia di Dokumen Tes Keamanan.

Kami telah merangkum diskusi konten menjadi tiga sumber risiko, dan mereka mencerminkan tiga cerita yang disebutkan di atas dengan cukup tepat.

Yang pertama adalah perangkat pengembang. Ini adalah cerita Vercel. Satu laptop yang terkompromi sudah cukup untuk mengguncang seluruh penyedia infrastruktur. Kalimat "itu hanya komputer pribadi saya" tidak lagi berlaku, begitu komputer tersebut memiliki akses produksi, menyimpan token OAuth, atau memegang cookie sesi untuk sesuatu yang penting.

Yang kedua adalah kode sumber. Kode bersih bukan lagi hanya soal kualitas — ini juga soal keamanan. Kami menstandarkan baseline pengkodean yang mengutamakan keamanan, agar kerentanan tidak sampai ke produksi. Tinjauan kode untuk keamanan, bukan hanya untuk gaya. Rahasia keluar dari repositori. Default yang gagal dengan aman dalam keraguan daripada terbuka.

Yang ketiga adalah perangkat lunak eksternal. Ini adalah pelajaran axios. Semakin banyak yang dibangun dan dihosting sendiri, semakin berharga sebagai target. Di mana masuk akal, kami ingin menggunakan perangkat lunak yang distandarisasi dan diuji keamanannya, daripada menarik paket Open-Source acak yang hanya menyelesaikan pekerjaan dengan cepat. Setiap ketergantungan adalah keputusan kepercayaan.

Apa yang telah kami capai

Kami tidak hanya berbicara saja. Hingga akhir IT-Security Weekend 2026, tiga hal konkret sudah berjalan.

Sebuah buku panduan penguatan yang praktis, disesuaikan di semua tim — Enkripsi disk, firewall OS, isolasi browser, tinjauan izin OAuth, dan prinsip yang jelas untuk menangani rahasia di mesin lokal. Ditambah pemeriksaan keamanan langsung dalam alur kerja pengembangan, bukan ditempelkan di akhir — Pemindaian ketergantungan, pemindaian rahasia, dan komitmen yang ditandatangani berjalan sebelum kode dapat digabungkan.

Namun, pengungkit terbesar adalah langkah kami dalam manajemen perangkat.

JumpCloud MDM: pelacakan perangkat aktif daripada daftar inventaris pasif

Kami memiliki JumpCloud MDM diinstal pada setiap perangkat perusahaan — dan ini jauh lebih dari sekadar pengaturan MDM klasik. MDM klasik mengetahui perangkat mana yang dimiliki oleh siapa dan apakah perangkat tersebut dienkripsi. Biasanya hanya itu saja.

JumpCloud bergerak maju dengan nyata. Sistem ini terus-menerus memindai perangkat dan membangun profil risiko per karyawan di — tidak hanya per mesin. Sistem ini belajar seiring waktu bagaimana seorang karyawan tertentu biasanya bekerja: program apa yang dijalankan, jaringan apa yang digunakan, pola login apa yang khas. Begitu sebuah perangkat menyimpang dari pola tersebut — proses yang tidak biasa, perangkat lunak baru dari sumber yang tidak terduga, upaya login pada waktu yang aneh, atau aktivitas jaringan yang mencurigakan — sistem secara otomatis memberikan alarm dan segera memberi tahu pihak yang bertanggung jawab.

Inilah mekanisme yang membuat perbedaan di Vercel. Sebuah infostealer di laptop seorang karyawan tidak terdeteksi oleh satu sinyal keras — ia terdeteksi melalui pola yang menyimpang dari perilaku normal. Itulah yang dikenali JumpCloud secara otomatis, daripada menunggu seseorang menemukannya secara kebetulan.

Secara konkret, ini berarti: OS yang usang, enkripsi yang hilang, perangkat lunak yang tidak dikenal, atau lalu lintas yang mencurigakan tidak akan terlihat hanya pada audit berikutnya — tetapi pada saat itu terjadi.

Penghargaan

Sebuah teriakan jujur kepada Ari dan Christian, yang telah lulus seluruh tes keamanan tanpa satu kesalahan pun. Dengan demikian, mereka menetapkan standar untuk kita semua.

Kesimpulan

Jika tim Anda pada tahun 2026 belum mengalami akhir pekan seperti ini, jangan menunggu sampai pelanggaran berikutnya memaksa Anda. Model ancaman telah bergeser, dan biaya untuk mengejar ketinggalan tidak lagi bersifat teoretis — saat ini, perusahaan nyata dengan data mereka berada di forum peretas nyata, dengan label harga jutaan.

Bagian tersulit dari keamanan bukanlah memilih alat yang tepat. Ini adalah menerima bahwa cara kerja tahun lalu tidak lagi aman hari ini — dan kemudian dengan cepat mengubah cara kerja.

Lukas S.

Lukas S.

Direktur Bisnis · 27. April 2026

Siap untuk Anda
proyek web berikutnya

dengan Desent?

Ceritakan kepada kami tentang rencanamu — kami akan menghubungi dalam waktu 24 jam dengan penilaian awal dan langkah selanjutnya.