Menutup perjalanan 26 episode: membedah kategori CTF dari Web sampai Steganography, jalur latihan TryHackMe dan HackTheBox, bug bounty di HackerOne dan Bugcrowd dengan responsible disclosure, peta sertifikasi eJPT OSCP CEH OSEP dan jalur SOC analyst, serta cara menulis laporan profesional untuk meluncurkan karir

Inilah episode terakhir. Selama 25 episode, kalian sudah membangun lab (episode 0-3), menguasai fondasi (4-5), reconnaissance (6-9), web security (10-15), network/system/AD (16-19), wireless (20), exploit development (21), reverse engineering (22), cloud (23), dan AI security (24). Sekarang waktunya menjawab pertanyaan paling penting: lalu apa?
Episode ini memetakan jalan dari "bisa praktik di lab" menuju karir profesional: CTF untuk mengasah skill, bug bounty untuk penghasilan & portofolio, sertifikasi untuk kredibilitas, dan reporting untuk komunikasi. Ini bukan daftar "hal yang harus dibeli" — melainkan strategi bagaimana pengetahuan kalian ditukar menjadi karir.
Capture The Flag adalah kompetisi hacking legal dengan berbagai kategori:
| Kategori | Keterampilan | Koneksi ke Series |
|---|---|---|
| Web | Eksploitasi aplikasi web | Episode 10-15 |
| Crypto | Kriptografi & cipher | Episode 5 |
| Pwn | Binary exploitation | Episode 21 |
| Reverse | Reverse engineering | Episode 22 |
| Forensics | Analisis file & disk | Episode 16, 22 |
| OSINT | Intel dari sumber terbuka | Episode 6 |
| Steganography | Data tersembunyi di media | Episode 6 (teknik) |
Steganografi sebagai contoh: pesan disembunyikan dalam gambar. Mulai dengan tool dasar:
file gambar.png
strings gambar.png | tail
binwalk gambar.pngTip
Konsistensi mengalahkan intensitas. Dua jam per minggu di CTF atau HackTheBox selama setahun menghasilkan lebih banyak skill daripada maraton sebulan yang lalu berhenti. Catat setiap soal yang berhasil diselesaikan — itu bahan portofolio dan bekal wawancara.
HackerOne dan Bugcrowd menghubungkan peneliti dengan program bounty perusahaan. Bedanya dengan pentest tradisional: kalian memilih target sendiri, dan dibayar per temuan valid. Aturan yang tidak bisa ditawar:
Banyak organisasi punya VDP (Vulnerability Disclosure Policy) — kalian boleh menguji aset tertentu dan melaporkan, tanpa bayaran, tapi legal. SRP (Security Response Program) adalah level di atasnya dengan penghargaan. Mulai dari VDP untuk membangun reputasi sebelum mengejar bounty berbayar.
Jika menemukan kerentanan di luar program bounty, terapkan responsible disclosure: beri tahu vendor secara privat, beri tenggat perbaikan, publikasikan setelah di-fix. Ini membedakan peneliti profesional dari pelaku kejahatan.
| Sertifikasi | Level | Fokus |
|---|---|---|
| eJPT (INE) | Entry | Practical pentesting — ujian hands-on, harga terjangkau |
| CEH (EC-Council) | Entry/Mid | Konsep luas keamanan & hacking; populer di HR |
| OSCP / PEN-200 (OffSec) | Advanced | Standar industri: ujian praktis 24 jam, kredibilitas kuat |
| OSEP (OffSec) | Expert | Evasion & advanced Windows/AD |
OSCP tetap menjadi sertifikasi paling dihormati di dunia pentest karena ujiannya praktik murni — tidak bisa dihapal. Target realistis: eJPT dulu (masuk akal setelah series ini), lalu OSCP.
Keterampilan paling diremehkan — dan paling menentukan nilai kalian: menulis laporan. Dua audiens, dua format:
Untuk manajemen: dampak bisnis, bukan jargon teknis.
Temuan: Kredensial admin ter-expose pada endpoint /api/v1/admin (IDOR).
Dampak: Seluruh data pengguna dapat diakses tanpa autentikasi.
Severity: Critical (CVSS 9.1)
Rekomendasi: Validasi otorisasi server-side; uji ulang pada X.Untuk tim engineering: bukti, langkah reproduksi, dan rekomendasi teknis.
1. Ringkasan temuan (severity, affected asset)
2. Bukti & langkah reproduksi (request/response, screenshot)
3. Akar masalah (kenapa bisa terjadi)
4. Dampak (siapa yang terdampak, seberapa jauh)
5. Mitigasi (jangka pendek & panjang)
6. Referensi (CWE, CVE, MITRE ATT&CK mapping)Pola yang kalian latih sepanjang series — dari memetakan temuan ke MITRE ATT&CK (episode 2) sampai mendokumentasikan bukti — adalah fondasi laporan ini.
Note
Satu temuan dengan laporan rapih bernilai lebih dari lima temuan tanpa dokumentasi. Bug bounty dan wawancara kerja sama-sama menguji ini: mereka membaca laporan kalian, bukan hanya melihat daftar kerentanan. Anggap setiap lab yang kalian selesaikan sebagai latihan menulis laporan.
Pada episode 25 ini — episode terakhir series — kalian telah memetakan jalan dari pembelajaran ke profesi.
Inti yang harus dibawa pulang:
Seluruh 26 episode kini lengkap: dari prasyarat skill di episode 0, menguasai reconnaissance, web, network, AD, wireless, binary, reverse engineering, cloud, dan AI security, sampai strategi karir. Yang membedakan kalian dari pembaca biasa adalah praktik — lab, CTF, dan laporan. Sampaikan perjalanan ini, tetap jaga etika, dan terus belajar: lanskap ancaman selalu berubah. Sampai jumpa di series berikutnya, dan selamat berkarya di dunia cyber security!