Dari DNS sampai smart contract, dari server Linux sampai Kubernetes. Semua finding berbasis evidence, risiko dihitung kontekstual, coverage transparan, dan laporan historis PDF + SARIF.
Cakupan Target
Tambahkan target, verifikasi kepemilikan, lalu audit. Semua terhubung dalam satu project & satu laporan.
DNS, TLS, HTTP, email, subdomain, DAST
SAST, SCA, secret, SBOM, IaC, CI/CD, Noir
Trivy image, Dockerfile, supply chain
SSH, 2FA, firewall, IDS/FIM, rootkit, sysctl
RBAC, NetworkPolicy, PSS, workload
AWS, GCP, Azure, Alibaba — read-only
PostgreSQL & MySQL read-only
Smart contract (Slither), APK (MobSF)
32 Modul Scanner
Setiap scanner menghasilkan evidence mentah yang di-normalisasi ke Universal Finding Schema.
Record DNS, SPF/DKIM/DMARC, MTA-STS, DNSSEC.
Sertifikat, cipher, protokol, kelemahan TLS.
Security headers, redirect, konfigurasi web server.
SPF, DKIM, DMARC, MTA-STS, DANE.
Port terbuka & service exposure.
CT log (crt.sh), DNS resolve, CNAME takeover.
theHarvester — email & breach exposure (opsional).
Static analysis OWASP/CWE: injection, XSS, SSRF.
CVE dependency & package vulnerability.
API key & credential terlanjur di repo.
CycloneDX inventory komponen software.
Vulnerability container image + Dockerfile.
Misconfiguration Terraform/CloudFormation/K8s YAML.
GitHub Actions: third-party action, permission, OIDC.
Ekstrak endpoint/parameter/GraphQL/OpenAPI dari kode.
Spider + passive scan tanpa active attack.
Headers, cookie flags, CORS, reflected input.
GET-only fuzzer + payload library (XSS/SQLi/SSTI).
Login form + probe halaman authenticated (TTL credential).
Baseline → attack → compare untuk konfirmasi refleksi.
Puppeteer: cek refleksi di DOM setelah render.
Out-of-band gate (menunggu callback server publik).
GraphQL introspection, cache poisoning, CRLF.
SSH/2FA, sudo, firewall, IDS/FIM, rootkit, AV, sysctl, AppArmor.
RBAC cluster-admin, NetworkPolicy, PSS, workload securityContext.
AWS IAM/S3/CloudTrail, GCP project, Azure account, Alibaba.
PostgreSQL/MySQL read-only: SSL, superuser, config.
Deteksi behavioral (Falco/eBPF — placeholder fase lanjut).
Prompt-injection & OWASP LLM Top 10 (placeholder).
Slither — audit kontrak Solidity.
MobSF — modul terpisah opsional.
Fitur Platform
Raw output + SHA-256 + scanner version + timestamp. Tidak ada finding tanpa bukti.
CVSS + exploitability + exposure + criticality + threat intel. Versioned & reproducible.
Skor jujur, coverage %, blind spot eksplisit. NOT ASSESSED ≠ PASS.
Audit immutable, bandingkan #N vs #M, deteksi regresi & tren skor.
Executive & Technical PDF, plus export SARIF 2.1.0 untuk CI/CD.
Menjelaskan finding & executive summary di atas evidence — tidak mengarang.
EPSS, CISA KEV, OSV, URLhaus — enrichment otomatis per finding.
Graph + recursive CTE: Internet → target → finding → data.
OWASP Top 10 & CIS Controls v8 — status PASS/FAIL/WARNING per control.
DNS TXT, HTTP file, meta tag, GitHub, agent, kubeconfig, cloud role, DB marker.
Staging-only default, throttle, avoid/focus, max duration, kill-switch.
Validasi setiap finding: evidence, severity, remediasi, bebas secret/PII.
17 kelas vulnerability + CWE/OWASP + safe payloads + remediasi.
Risk register, exceptions (TTL), incidents, detections, BAS runs.
HMAC webhook critical finding + REST API token scope `security`.
Agent server read-only + integration kubeconfig/DB/cloud encrypted.
Kelola banyak project, banyak target per project, dan riwayat audit terpisah.
Queue scan jobs, status QUEUED/RUNNING/PARTIAL/COMPLETED/FAILED, detail per job.
Status lengkap: OPEN → ACKNOWLEDGED → IN_PROGRESS → MITIGATED → RESOLVED, plus ACCEPTED/FALSE_POSITIVE/REOPENED.
Grafik tren skor lintas audit & project — lihat perbaikan atau regresi secara historis.
Dashboard kuota: target aktif, audit bulan ini, concurrent audit, AI reports, retensi.
Pemakaian AI
AI Analyst bekerja di atas evidence final — tidak pernah mengubah finding, severity, atau skor.
Ringkasan eksekutif untuk PDF: kondisi keseluruhan, risiko utama, dan rekomendasi prioritas — semua merujuk evidence_id.
Klik satu finding → AI menjelaskan dampak, akar masalah, dan langkah remediasi dengan sitasi evidence yang bisa diverifikasi.
Tanpa BYOK — semua pemakaian AI lewat AI Gateway FlazHost. Kuota token & harga overage mengikuti plan AI Gateway; overage otomatis dipotong dari saldo.
Output disimpan terpisah di AI Notes, ada disclaimer + review manusia, dan dilindungi dari prompt injection.
Contoh Output
Contoh ilustrasi — angka bukan hasil audit asli Anda.
| Finding | Severity | Risk | Status | Evidence |
|---|---|---|---|---|
| SQL Injection pada /api/search | HIGH | 72.4 | OPEN | 3 evidence · SHA-256 |
| Security headers tidak lengkap | MEDIUM | 41.0 | OPEN | 2 evidence · SHA-256 |
| Subdomain takeover potensial: staging.flazhost.com | HIGH | 68.8 | OPEN | CNAME → GitHub Pages |
| CORS memantulkan origin arbitrer | HIGH | 65.1 | OPEN | dast_active · request/response |
| GraphQL introspection terbuka | MEDIUM | 44.0 | OPEN | dast_advanced · introspection JSON |
{
"$schema": "https://json.schemastore.org/sarif-2.1.0.json",
"version": "2.1.0",
"runs": [{
"tool": { "driver": { "name": "FlazHost Security Audit", "version": "1.0.0" } },
"results": [{
"ruleId": "sqli-7f3a...",
"level": "error",
"message": { "text": "SQL Injection pada /api/search" },
"locations": [{ "physicalLocation": { "artifactLocation": { "uri": "app.flazhost.com" } } }]
}]
}]
}
Cara Kerja
Domain, repo, server, k8s, cloud, DB — dengan Ownership & Authorization Gate.
32 scanner berjalan di sandbox, evidence disimpan immutable + SHA-256.
Universal Finding Schema + Risk Engine + 7Q Gate + Threat Intel.
Dashboard, PDF Executive/Technical, SARIF, compliance, attack path.
Keamanan Platform
--cap-drop ALL, no-new-privileges, memory/cpu/pids limit, egress terbatas.
Semua koneksi ke target divalidasi — blokir IP privat/metadata & DNS rebinding.
Active test hanya di staging; produksi butuh override + alasan.
cryptoService + TTL pendek + mask di UI, tidak pernah plaintext.
Harga Transparan
Semua harga dalam Rupiah. Tanpa biaya tersembunyi. Upgrade kapan saja.
Audit eksternal 1 domain + 4 audit/bulan + retensi 7 hari. Cocok untuk mencoba produk.
Hingga 10 target, 60 audit/bulan, retensi 90 hari, PDF Executive + Technical, API & webhook, AI Analyst terbatas.
Butuh paket khusus atau volume enterprise? Hubungi tim sales kami →
Mulai dari paket Free — audit domain pertama gratis. Upgrade untuk repo, server, cloud, K8s, DAST, dan AI Analyst.
Daftar & Mulai Audit →FAQ
Ya, sebagian besar layanan FlazHost menyediakan periode trial. Kamu bisa mulai menggunakan dan bereksperimen tanpa komitmen jangka panjang. Daftar gratis, tidak perlu kartu kredit.
Kami menerima transfer bank (BCA, Mandiri, BNI, BRI), virtual account, kartu kredit/debit (Visa/Mastercard), dan dompet digital (GoPay, OVO, DANA). Semua transaksi dalam Rupiah.
Ya, infrastruktur FlazHost berbasis di Indonesia. Data tidak keluar dari wilayah Indonesia. Semua koneksi dienkripsi dengan SSL/TLS dan data dienkripsi at-rest.
Tentu. Upgrade plan berlaku langsung dan diprorated. Downgrade berlaku di awal periode billing berikutnya. Tidak ada penalti atau biaya tersembunyi.
Kami menyediakan support via live chat (WhatsApp widget di kanan bawah), ticket system, dan email. Tim support kami berbahasa Indonesia dan siap membantu masalah teknis 24/7.
Masih ada pertanyaan? Hubungi support kami →
Kenapa FlazHost?
Data center di Indonesia. Latency rendah, koneksi cepat untuk user lokal.
Infrastruktur enterprise-grade dengan monitoring 24/7 dan auto-recovery.
Tim support teknis berbahasa Indonesia, siap membantu kapan saja.
Semua harga dalam Rupiah. Tidak ada biaya tersembunyi. Bayar sesuai pemakaian.
Daftar gratis, tidak perlu kartu kredit. Mulai menggunakan layanan FlazHost dalam hitungan menit.
Sudah punya akun? Masuk di sini