Belajar penetration testing tidak cukup hanya dengan menghafal command seperti nmap, gobuster, atau sqlmap. Untuk benar-benar memahami offensive security, seorang pembelajar perlu melihat bagaimana berbagai tahapan saling berhubungan dalam satu skenario.

Di sinilah MBPTL atau Most Basic Penetration Testing Lab menjadi menarik.

MBPTL adalah lab cybersecurity hands-on yang dirancang untuk pemula agar dapat mempelajari alur penetration testing dari reconnaissance hingga analisis SOC, dengan sejumlah vulnerability yang memang sengaja dibuat untuk pembelajaran. Repository resminya menyediakan lingkungan berbasis Docker dengan 17 flag yang dikerjakan melalui beberapa fase. GitHub

Yang menarik, MBPTL tidak hanya berfokus pada web security. Lab ini menggabungkan:

Reconnaissance
      ↓
Vulnerability Assessment
      ↓
Exploitation
      ↓
Password Cracking
      ↓
Post-Exploitation
      ↓
Network Pivoting
      ↓
Binary Exploitation
      ↓
Reverse Engineering
      ↓
SOC Analysis

Dengan model seperti ini, MBPTL dapat dipandang sebagai miniatur attack chain di lingkungan yang sengaja dibuat rentan untuk latihan. GitHub


Apa Itu MBPTL?

MBPTL adalah singkatan dari Most Basic Penetration Testing Lab.

Proyek ini dibuat sebagai lingkungan belajar penetration testing yang dapat dijalankan secara lokal. Repository resminya menyebut MBPTL sebagai lab hands-on untuk memahami fundamental cybersecurity dan penetration testing workflow, termasuk reconnaissance, vulnerability assessment, exploitation, password cracking, post-exploitation, network pivoting, binary exploitation, reverse engineering, dan SOC analysis. GitHub

Berbeda dengan aplikasi vulnerable yang hanya mengajarkan satu kategori seperti SQL injection atau XSS, MBPTL mencoba menghubungkan beberapa area cybersecurity dalam satu lingkungan.

Secara pedagogis, pendekatan tersebut menarik karena mahasiswa dapat melihat hubungan antara:

satu vulnerability
        ↓
initial access
        ↓
post-exploitation
        ↓
akses jaringan internal
        ↓
target berikutnya

Jadi fokusnya bukan hanya:

"Bagaimana mengeksploitasi vulnerability?"

tetapi juga:

"Apa yang dilakukan setelah mendapatkan akses?"


Mengapa MBPTL Dibuat?

Banyak pemula belajar cybersecurity melalui tool.

Misalnya:

nmap
burp
sqlmap
metasploit
john
hashcat

Masalahnya, seseorang bisa hafal command tetapi belum memahami metodologi.

Contohnya:

nmap -sC -sV target

Output:

80/tcp
22/tcp
3306/tcp

Pertanyaan security researcher kemudian bukan hanya:

"command berikutnya apa?"

tetapi:

Apa service tersebut?
Apa fungsi port itu?
Apakah dapat diakses?
Apakah ada authentication?
Apa attack surface-nya?
Apakah vulnerability terkait bisa divalidasi?

MBPTL mencoba melatih cara berpikir seperti itu melalui rangkaian target dan objective yang saling berhubungan. Repository resminya mengelompokkan 17 flag berdasarkan fase penetration testing. GitHub


MBPTL Cocok untuk Siapa?

MBPTL ditujukan terutama untuk pemula.

Repository resmi merekomendasikan setidaknya pemahaman mengenai:

  • fundamental Linux
  • dasar networking
  • HTTP
  • web server
  • arsitektur client-server

Persyaratan teknis minimumnya juga relatif ringan: RAM 2 GB, storage 1 GB, dan koneksi internet untuk mengambil image Docker. MBPTL memerlukan Docker 20.10+ dan Docker Compose. GitHub

Artinya, secara hardware lab ini relatif mudah dicoba dibandingkan membangun beberapa virtual machine secara manual.


Arsitektur MBPTL

Salah satu bagian paling menarik dari MBPTL adalah arsitekturnya.

Repository resmi saat ini menjelaskan bahwa lab terdiri dari tiga container yang saling terhubung. GitHub

                    KALI LINUX
                        |
                        |
                        v
              +------------------+
              |    mbptl-main    |
              |                  |
              | Web Application  |
              | Admin Panel      |
              | MySQL internal   |
              +--------+---------+
                       |
             +---------+---------+
             |                   |
             v                   v
   +------------------+  +------------------+
   | mbptl-internal   |  |    mbptl-app     |
   |                  |  |                  |
   | Binary Service   |  | Flask App        |
   | Port 31337       |  | Port 5000        |
   +------------------+  +------------------+

Kelebihan arsitektur seperti ini adalah pembelajar dapat merasakan konsep segmented network.

Anda tidak langsung bisa mengakses seluruh sistem dari mesin awal.

Sebagian target justru berada di jaringan internal.


1. Main Container

Container utama bernama:

mbptl-main

Menurut repository resmi, container ini menjadi target utama dan memiliki beberapa service:

Port 80
→ Web application

Port 8080
→ Administrator panel

Port 3306
→ MySQL internal

Port database tersebut bersifat internal-only, sehingga tidak dirancang untuk langsung diakses dari luar container network. GitHub

Ini sengaja dibuat agar pembelajar memahami konsep:

Internet-facing service
        ↓
Initial compromise
        ↓
Internal service

2. Internal Container

Container kedua:

mbptl-internal

memiliki service pada:

31337/tcp

Service ini berisi custom binary dengan vulnerability buffer overflow untuk mempelajari binary exploitation dan reverse engineering. Akses ke service tersebut baru relevan setelah compromise terhadap main container. GitHub

Ini membuat alur belajar menjadi lebih realistis:

External target
      ↓
Web exploitation
      ↓
Compromise main container
      ↓
Discover internal network
      ↓
Reach internal binary
      ↓
Binary exploitation

3. Internal Web Application

Container ketiga:

mbptl-app

memiliki:

Port 5000

dan menggunakan aplikasi Flask dengan template injection vulnerability. Service ini juga dijelaskan sebagai internal-only dan digunakan untuk mempelajari advanced web exploitation serta pivoting. GitHub

Secara konsep:

mbptl-main
    |
    +----> mbptl-app
    |
    +----> mbptl-internal

Jadi setelah initial foothold didapatkan, pembelajar harus mulai berpikir tentang network reachability dan pivoting.


4. SQL Injection

MBPTL menyediakan web application yang memiliki SQL injection vulnerability pada port 80. GitHub

Secara ilmiah, SQL injection terjadi ketika input yang dikontrol pengguna dapat memengaruhi query SQL yang kemudian dieksekusi database, misalnya karena aplikasi membangun query secara tidak aman menggunakan concatenation. OWASP merekomendasikan penggunaan prepared statements/parameterized queries sebagai pertahanan utama. OWASP Cheat Sheet Series

Konsep sederhananya:

User input
    ↓
Application
    ↓
SQL query
    ↓
Database

Jika input diperlakukan sebagai bagian dari instruksi SQL, data dapat berubah menjadi query.

Sedangkan desain yang lebih aman:

User input
    ↓
Parameterized query
    ↓
Database

Dalam konteks MBPTL, vulnerability tersebut digunakan secara sengaja sebagai bahan latihan sehingga pembelajar dapat memahami bagaimana SQL injection muncul dan bagaimana dampaknya dapat berkaitan dengan attack chain. GitHub


5. File Upload Vulnerability

Administrator panel MBPTL pada port 8080 memiliki file upload vulnerability. GitHub

Masalah file upload secara umum terjadi ketika aplikasi menerima file dari pengguna tanpa pembatasan dan validasi yang cukup sehingga file berbahaya dapat diproses atau dieksekusi oleh lingkungan aplikasi.

MITRE mengklasifikasikan jenis kelemahan tersebut sebagai CWE-434: Unrestricted Upload of File with Dangerous Type. Dampaknya dapat mencapai arbitrary code execution apabila file yang di-upload kemudian diperlakukan sebagai executable code. CWE

Pertahanan yang umum meliputi:

allowlist extension
+
validasi tipe file
+
generate filename sendiri
+
simpan di luar web root
+
least privilege
+
server-side validation

Jadi vulnerability file upload bukan sekadar persoalan:

"Ekstensi file belum difilter."

Desain storage dan execution boundary juga sangat menentukan.


6. Post-Exploitation dan Privilege Escalation

Setelah mendapatkan akses awal, perjalanan belum selesai.

Tujuan berikutnya adalah memahami:

Siapa saya?
      ↓
Privilege saya apa?
      ↓
Apa yang bisa saya akses?
      ↓
Apa yang bisa dinaikkan?

Inilah konsep post-exploitation dan privilege escalation.

Secara akademis, privilege escalation terjadi ketika entitas berhasil memperoleh hak akses yang lebih tinggi daripada yang semula dimiliki.

Misalnya:

Low privilege
     ↓
Local enumeration
     ↓
Misconfiguration
     ↓
Higher privilege

Dalam lab seperti MBPTL, pembelajar dapat mempelajari hubungan antara vulnerability awal dengan hak akses yang kemudian diperoleh tanpa menyentuh sistem produksi.


7. Password Cracking

MBPTL juga mencantumkan password cracking sebagai salah satu fase pembelajaran. GitHub

Konsep dasar password cracking bukan hanya:

John
Hashcat

tetapi memahami perbedaan antara:

plaintext
   ↓
hash function
   ↓
password hash

Kemudian penyerang mencoba:

candidate password
        ↓
hash
        ↓
compare

Keamanan password bergantung pada banyak hal, termasuk penggunaan hashing khusus password dengan desain yang memperlambat brute-force serta password yang memiliki entropi cukup.

Jadi lab seperti MBPTL juga dapat digunakan untuk memahami mengapa credential security penting dalam attack chain.


8. Network Pivoting

Ini salah satu konsep yang paling menarik dalam MBPTL.

Bayangkan:

Kali Linux
    |
    | dapat mengakses
    v
Main Container
    |
    | dapat mengakses
    v
Internal Network
    |
    +---- Internal Web
    |
    +---- Internal Binary

Dari perspektif attacker:

Initial Host
     ↓
Compromised Host
     ↓
Pivot
     ↓
Internal Target

Inilah yang disebut pivoting.

Repository MBPTL menyebut internal services tersebut hanya dapat diakses setelah main container berhasil dikompromikan, sehingga pembelajar didorong untuk memahami pergerakan dari external network menuju internal network. GitHub


9. Binary Exploitation

MBPTL juga memiliki custom binary yang sengaja dibuat vulnerable terhadap buffer overflow. Service tersebut berada pada port 31337 pada container internal. GitHub

Ini membawa pembelajaran ke level yang berbeda:

Web Security
      ↓
Network Security
      ↓
OS
      ↓
Memory
      ↓
CPU
      ↓
Binary

Buffer overflow merupakan kondisi ketika operasi penulisan melewati batas buffer. MITRE mengklasifikasikan stack-based buffer overflow sebagai CWE-121 dan mencatat konsekuensi seperti memory corruption, crash, serta pada kondisi tertentu kemungkinan unauthorized code execution. CWE

Karena service tersebut berada di jaringan internal, MBPTL menunjukkan bagaimana vulnerability pada sebuah binary dapat menjadi bagian dari attack chain yang lebih besar.


10. Reverse Engineering

Setelah berhadapan dengan binary, pembelajar perlu memahami:

Apa program ini?
Bagaimana cara kerjanya?
Input apa yang diterima?
Fungsi mana yang dipanggil?
Di mana vulnerability berada?

Inilah wilayah reverse engineering.

Tools yang dapat digunakan untuk pembelajaran:

GDB
Ghidra
objdump
readelf
strings

Yang dipelajari bukan sekadar tombol pada tool.

Pembelajar perlu memahami hubungan:

Source code
   ↓
Compiler
   ↓
Binary
   ↓
Assembly
   ↓
CPU instructions

Ini membuat MBPTL berbeda dari lab web yang hanya berfokus pada HTTP.


11. SOC Analysis

Bagian lain yang cukup menarik adalah SOC Analysis.

Artinya lab tidak sepenuhnya berorientasi offensive security.

Repository resminya memasukkan log analysis dan forensic techniques sebagai bagian dari fase tersebut. GitHub

Secara konsep:

Attack
  ↓
Logs
  ↓
Indicators
  ↓
Timeline
  ↓
Detection
  ↓
Investigation

Ini memperkenalkan gagasan penting bahwa aktivitas attacker meninggalkan artefak.

Sehingga seseorang dapat belajar dua perspektif:

Offensive Security
"Bagaimana serangan terjadi?"

Defensive Security
"Bagaimana serangan tersebut terlihat di log?"

12. Mengapa MBPTL Menarik untuk Belajar Kill Chain?

MBPTL menggabungkan beberapa fase menjadi satu lingkungan:

Recon
 ↓
Web Exploitation
 ↓
Initial Access
 ↓
Credential / Post-Exploitation
 ↓
Privilege Escalation
 ↓
Pivoting
 ↓
Internal Exploitation
 ↓
Binary Exploitation
 ↓
Reverse Engineering
 ↓
SOC Analysis

Repository resmi memang mengurutkan pembelajaran melalui sembilan area tersebut dan menyediakan 17 flag untuk dieksplorasi. GitHub

Dengan demikian, pembelajar dapat memahami bahwa penetration testing di dunia nyata jarang berbentuk:

1 vulnerability
→ selesai

Attack chain lebih sering berupa:

vulnerability A
     ↓
access
     ↓
credential
     ↓
privilege
     ↓
pivot
     ↓
vulnerability B
     ↓
impact

Cara Memasang MBPTL

MBPTL dirancang untuk dijalankan menggunakan Docker.

Repository resmi menyediakan quick start berikut:

git clone https://github.com/bayufedra/MBPTL
cd MBPTL/mbptl/
docker compose up -d

Kemudian lab dapat diakses melalui:

http://localhost:80

GitHub

Alternatifnya tersedia script setup.sh pada repository. Dokumentasi instalasi resmi juga mencantumkan metode manual menggunakan Docker Compose. GitHub


Mengecek Apakah Container Berjalan

Setelah:

docker compose up -d

jalankan:

docker ps

Repository menyebut tiga container utama:

mbptl-main
mbptl-internal
mbptl-app

GitHub

Jika ingin melihat seluruh container, termasuk yang berhenti:

docker ps -a

Untuk melihat log:

docker compose logs

atau:

docker logs mbptl-main

Dokumentasi instalasi MBPTL secara resmi menyediakan command tersebut untuk troubleshooting. GitHub


Cara Menghentikan MBPTL

Jika selesai:

docker compose down

Untuk reset environment:

docker compose down -v
docker compose up -d

Dokumentasi resmi menjelaskan bahwa down -v digunakan dalam prosedur reset lab. GitHub


Bagaimana Cara Belajar MBPTL dengan Benar?

Jangan langsung membuka write-up.

Gunakan pola:

1. Baca objective
2. Enumerasi
3. Catat temuan
4. Buat hypothesis
5. Uji hypothesis
6. Dokumentasikan hasil
7. Baru gunakan hint bila buntu

Ini jauh lebih bermanfaat dibanding:

copy command
↓
flag
↓
selesai

Sebab tujuan lab bukan mengoleksi angka flag.

Tujuannya adalah memahami mengapa langkah tersebut berhasil.


Metodologi yang Bisa Digunakan

Fase 1: Reconnaissance

Pertanyaan:

Target apa?
Port apa yang terbuka?
Service apa?
Web application apa?

Tools:

Nmap
Netcat
Browser

Fase 2: Enumeration

Setelah service ditemukan:

HTTP
SMB
FTP
SSH
Database

lakukan enumeration sesuai service.

Contoh:

banner
version
directory
authentication
configuration

Fase 3: Vulnerability Assessment

Hubungkan hasil enumeration dengan vulnerability.

Contoh:

Web application
      ↓
Input field
      ↓
Database interaction
      ↓
SQL injection hypothesis

Atau:

Admin panel
      ↓
File upload
      ↓
Weak validation
      ↓
Upload vulnerability hypothesis

Fase 4: Exploitation

Dalam lab, eksploitasi dilakukan terhadap vulnerability yang memang sengaja dibuat.

Fokuskan pembelajaran pada:

root cause
prerequisite
impact

bukan sekadar:

copy exploit
run exploit

Fase 5: Post-Exploitation

Setelah memperoleh foothold:

whoami
id
hostname
ip addr
ip route

Kemudian pertanyaan:

Apa privilege saya?
Apa network yang bisa dijangkau?
Apa credential yang relevan?
Apa service internal?

Fase 6: Pivoting

Cari:

internal IP
internal DNS
routing
internal services

Kemudian pahami bagaimana host yang sudah dikompromikan dapat menjadi titik akses menuju jaringan internal.


Fase 7: Binary Exploitation

Jika sudah mencapai:

31337/tcp

mulailah menganalisis binary secara sistematis:

file
readelf
strings
objdump
GDB
Ghidra

Karena vulnerability binary MBPTL memang dibuat untuk pembelajaran buffer overflow dan reverse engineering. GitHub


Fase 8: SOC Analysis

Setelah memahami attack path:

Cari log
 ↓
Cari timestamp
 ↓
Cari IP / process
 ↓
Bangun timeline
 ↓
Identifikasi aktivitas

Ini melatih kemampuan menghubungkan:

offensive activity

dengan:

defensive evidence

Konsep Ilmiah yang Dipelajari dari MBPTL

MBPTL sebenarnya dapat digunakan sebagai lab multidisiplin.

Area Konsep
Networking IP, port, routing, segmentation
Web Security SQL injection, file upload, template injection
Operating System process, permission, filesystem
Authentication credential dan password security
Offensive Security exploitation, post-exploitation
Network Security pivoting dan internal reachability
Binary Security memory corruption, buffer overflow
Reverse Engineering assembly dan program analysis
Defensive Security log analysis dan forensic reasoning

Repository resmi memang menempatkan operating systems, networking, programming, cryptography, CWE, dan CVE sebagai knowledge areas lanjutan setelah menyelesaikan lab. GitHub


Hubungan MBPTL dengan CWE

Salah satu cara membuat pembelajaran lebih ilmiah adalah menghubungkan vulnerability yang ditemukan dengan CWE atau Common Weakness Enumeration.

Misalnya:

SQL Injection
→ CWE-89

Unrestricted File Upload
→ CWE-434

Stack-based Buffer Overflow
→ CWE-121

Server-Side Template Injection
→ CWE-1336

MITRE CWE menyediakan klasifikasi formal dan penjelasan teknis untuk berbagai weakness tersebut. OWASP Cheat Sheet Series

Pendekatan ini lebih baik daripada sekadar mengatakan:

"Ini bug."

Anda bisa mengatakan:

Vulnerability
→ CWE classification
→ root cause
→ impact
→ mitigation

Ini juga mirip dengan cara vulnerability didokumentasikan dalam security assessment profesional.


MBPTL dan CVE

CWE dan CVE bukan hal yang sama.

CWE menjelaskan:

jenis kelemahan

sedangkan CVE digunakan untuk mengidentifikasi:

vulnerability spesifik pada produk/versi tertentu

MBPTL sendiri berisi vulnerability yang memang sengaja dibuat sebagai lab challenges, sehingga jangan memperlakukan setiap vulnerability di dalamnya sebagai CVE dunia nyata. Repository justru menyebut semua vulnerability tersebut bersifat intentional dan untuk pembelajaran. GitHub


Apakah MBPTL Aman?

Lab ini dirancang sebagai lingkungan pembelajaran dan menggunakan container yang saling terhubung.

Repository security policy secara eksplisit menjelaskan bahwa vulnerability pada MBPTL memang disengaja untuk pembelajaran penetration testing dan meminta agar vulnerability dalam lab tersebut tidak dianggap sebagai bug pada produk biasa. GitHub

Tetap, praktik yang baik adalah:

jalankan lokal
gunakan environment terisolasi
jangan expose port ke internet
jangan arahkan tool ke sistem pihak lain

Karena vulnerability-nya memang sengaja dibuat.


Kenapa Docker Penting di MBPTL?

Tanpa containerization, membangun lab seperti ini bisa berarti:

VM 1
VM 2
VM 3
database
web server
network configuration
routing

Dengan Docker:

Docker Network
   |
   +-- Main
   +-- Internal
   +-- App

Environment menjadi lebih mudah dibuat ulang dan di-reset.

Ini juga memperkenalkan konsep yang relevan dengan dunia modern:

containers
network isolation
service discovery
internal service
port exposure

Catatan Penting tentang Instalasi MBPTL

Ada satu hal yang patut diperhatikan ketika mengikuti tutorial lama atau repository yang bukan sumber utama.

Repository resmi MBPTL saat ini mendokumentasikan instalasi melalui Docker Compose.

Untuk memastikan environment yang digunakan sesuai sumber asli, gunakan repository:

github.com/bayufedra/MBPTL

dan ikuti README.md atau INSTALL.md yang tersedia di repository tersebut. GitHub


MBPTL Dibandingkan Lab Lain

MBPTL bukan satu-satunya platform pembelajaran.

Repository resminya sendiri merekomendasikan beberapa platform lain seperti:

DVWA
OverTheWire
TryHackMe
VulnHub
Hack The Box

dengan tingkat kesulitan dan fokus yang berbeda. GitHub

Secara konseptual:

DVWA
→ web security

OverTheWire
→ Linux / wargame

TryHackMe
→ guided learning

VulnHub
→ vulnerable VM

Hack The Box
→ broad practical security

MBPTL
→ integrated penetration-testing workflow

Ini bukan berarti semua platform memiliki tujuan yang sama.


MBPTL untuk Persiapan OSCP

MBPTL juga dapat menjadi lab tambahan untuk membangun dasar sebelum masuk ke materi penetration testing yang lebih kompleks.

Beberapa konsep yang relevan:

Enumeration
Web exploitation
Privilege escalation
Pivoting
Binary exploitation
Reporting mindset

Namun MBPTL tidak seharusnya dianggap sebagai pengganti training atau lab khusus OSCP. Tujuan, cakupan, dan tingkat kesulitannya berbeda.

Cara memanfaatkannya lebih tepat adalah:

MBPTL
 ↓
Bangun fundamental
 ↓
CTF / lab lain
 ↓
Intermediate pentest
 ↓
OSCP preparation

Cara Belajar MBPTL agar Tidak Sekadar Hafal

Gunakan catatan dengan format:

Target
↓
Finding
↓
Evidence
↓
Hypothesis
↓
Action
↓
Result
↓
Root Cause
↓
Mitigation

Contoh:

Finding:
SQL Injection

Evidence:
Input tertentu mengubah respons aplikasi

Root Cause:
User input memengaruhi query database

Impact:
Database query dapat dimanipulasi

Mitigation:
Parameterized query

Pendekatan seperti ini akan membuat Anda mulai berpikir seperti penetration tester dan bukan sekadar pemain CTF.


17 Flag Bukan Tujuan Utama

MBPTL menyediakan 17 flag. GitHub

Tetapi:

17/17 flag

tidak otomatis berarti:

sudah memahami penetration testing

Yang lebih penting adalah bisa menjelaskan:

Bagaimana menemukan vulnerability?
Mengapa vulnerability ada?
Bagaimana initial access terjadi?
Mengapa privilege bisa naik?
Bagaimana pivot bekerja?
Mengapa binary vulnerable?
Bagaimana aktivitas terlihat di log?
Bagaimana vulnerability tersebut diperbaiki?

Jika semua pertanyaan itu bisa dijawab, nilai pembelajarannya jauh lebih besar daripada angka flag itu sendiri.


Kesimpulan

MBPTL atau Most Basic Penetration Testing Lab adalah lab cybersecurity hands-on yang dirancang untuk membantu pemula memahami penetration testing secara menyeluruh dalam lingkungan yang sengaja dibuat vulnerable. Repository resminya menggunakan Docker dan menyediakan 17 flag melalui beberapa fase, mulai dari reconnaissance hingga SOC analysis. GitHub

Arsitekturnya terdiri dari tiga container utama:

mbptl-main
     ↓
mbptl-app
     ↓
mbptl-internal

dengan target yang mencakup web application, administrator panel, database internal, template injection, serta binary yang memiliki buffer overflow. GitHub

Dari sisi pembelajaran, MBPTL menarik karena memperlihatkan bahwa penetration testing bukan sekadar eksploitasi satu vulnerability. Sebuah vulnerability dapat menjadi titik awal untuk masuk ke sistem, melakukan post-exploitation, mencapai jaringan internal, menemukan service lain, dan kemudian melakukan analisis pada target yang berbeda.

Dengan kata lain:

Reconnaissance
      ↓
Exploit
      ↓
Access
      ↓
Privilege
      ↓
Pivot
      ↓
Internal Target
      ↓
Binary / Web
      ↓
Forensics

Itulah konsep attack chain yang membuat sebuah penetration test menjadi jauh lebih menarik daripada sekadar menjalankan scanner.

Dan yang paling penting, MBPTL memberikan tempat untuk mempelajari seluruh proses tersebut di lingkungan yang memang sengaja dibuat untuk latihan, bukan dengan menguji sistem orang lain. Repository security policy-nya secara eksplisit menyatakan bahwa vulnerability yang ada memang disengaja untuk tujuan edukasi. GitHub


SIBRA SECURITY

Belajar penetration testing membutuhkan lebih dari sekadar mengetahui tool. Anda perlu memahami attack surface, vulnerability, exploitation, privilege, network architecture, binary, serta evidence yang muncul selama pengujian.

SIBRA Security menyediakan layanan cybersecurity seperti penetration testing, vulnerability assessment, security assessment, security hardening, website security assessment, dan konsultasi cybersecurity untuk membantu organisasi mengidentifikasi serta memahami risiko keamanan pada sistem mereka.

Pendekatan security assessment yang baik tidak berhenti pada menemukan celah, tetapi juga menjawab:

Apa root cause-nya?
Apa dampaknya?
Bagaimana vulnerability tersebut dapat terjadi?
Bagaimana cara memperbaikinya?
Bagaimana memastikan masalah yang sama tidak muncul kembali?

SIBRA Security membantu menjembatani proses tersebut dari assessment hingga rekomendasi perbaikan yang dapat ditindaklanjuti.