Gratis update & dukungan instalasi

Panduan 03 Oct 2026

9 Langkah Mengamankan Website Setelah Beli Source Code (Panduan 2026)

R Oleh renz mobellgnd
9 Langkah Mengamankan Website Setelah Beli Source Code (Panduan 2026)

Membeli source code siap pakai adalah jalan pintas yang cerdas: Anda hemat waktu dan biaya development. Tapi ada satu hal yang sering dilupakan pembeli: keamanan. Source code yang baru dibeli — apalagi yang diunduh dari internet — belum tentu dalam kondisi aman untuk langsung dipublikasikan.

Bot jahat memindai internet setiap detik untuk mencari website dengan password lemah, file sensitif yang terekspos, dan software yang belum diupdate. Kabar baiknya, sebagian besar serangan bisa dicegah dengan langkah-langkah dasar. Berikut 9 langkah wajib mengamankan website Anda setelah membeli source code.

1. Ganti Semua Kredensial Bawaan

Source code yang dijual umumnya menyertakan akun demo, misalnya admin / admin123, atau kredensial database contoh. Jangan pernah memakai kredensial bawaan di website produksi.

  1. Ganti username dan password akun administrator dengan yang kuat: minimal 12 karakter, kombinasi huruf besar-kecil, angka, dan simbol.
  2. Buat user database MySQL baru dengan password acak yang panjang, bukan root tanpa password.
  3. Simpan kredensial di password manager (misalnya Bitwarden), bukan di catatan teks di laptop.

2. Update Framework, CMS, dan Package ke Versi Terbaru

Celah keamanan yang paling sering dieksploitasi berasal dari software versi lama. Ini berlaku untuk Laravel, WordPress, maupun library JavaScript di dalamnya.

  1. Untuk Laravel: jalankan composer update di lokal, uji, lalu upload ulang folder vendor. Jangan menjalankan composer update langsung di shared hosting yang tidak mendukung SSH.
  2. Untuk WordPress: update core, tema, dan plugin dari dashboard. Hapus plugin yang sudah 2 tahun tidak diupdate developernya.
  3. Setelah update, baca changelog-nya: pastikan tidak ada perubahan yang merusak fitur (breaking change) sebelum dipublikasikan.

Kalau Anda belum terbiasa instalasi, baca dulu panduan instalasi project Laravel di Windows agar proses update berjalan rapi.

3. Pasang SSL/HTTPS Gratis

Website tanpa HTTPS mengirim data (termasuk password login) dalam bentuk teks polos yang bisa disadap. Selain itu Google memberi peringkat lebih rendah pada situs tanpa HTTPS.

  1. Sebagian besar shared hosting (cPanel) menyediakan AutoSSL / Let's Encrypt gratis — aktifkan dari menu SSL/TLS Status.
  2. Setelah aktif, paksa semua trafik ke HTTPS. Untuk Laravel/umum, tambahkan redirect di .htaccess:
RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [R=301,L]

4. Lindungi File Sensitif (.env)

File .env berisi APP_KEY, kredensial database, dan API key. Jika file ini bisa diakses lewat browser, website Anda praktis sudah jebol.

  1. Pastikan .env tidak berada di dalam folder publik (public_html). Struktur yang benar: file aplikasi di luar public_html, hanya isi folder public Laravel yang diekspos. Detailnya ada di panduan deploy Laravel ke shared hosting cPanel.
  2. Sebagai pengaman lapis kedua, blokir akses via .htaccess:
<Files .env>
Require all denied
</Files>
  1. Jangan pernah mengunggah .env ke GitHub publik atau membagikannya di forum.

5. Atur Permission File dan Folder dengan Benar

Permission yang terlalu longgar (misalnya 777) memungkinkan siapa pun menulis file ke server Anda — jalan tol bagi malware.

  1. Folder: 755, file: 644.
  2. Khusus Laravel: folder storage dan bootstrap/cache butuh ditulis aplikasi — gunakan 775, bukan 777.
  3. Cek ulang setelah upload via FTP, karena beberapa FTP client mengubah permission tanpa disadari.

6. Aktifkan 2FA dan Batasi Percobaan Login

Serangan brute force — bot yang menebak password ribuan kali — adalah serangan paling umum ke halaman login.

  1. Aktifkan Two-Factor Authentication (2FA) untuk akun admin (Google Authenticator atau sejenisnya).
  2. Batasi percobaan login (misalnya maksimal 5 kali), lalu kunci sementara IP pelakunya. Di WordPress, plugin seperti Limit Login Attempts Reloaded bisa melakukannya; di Laravel, manfaatkan rate limiter bawaan.
  3. Tambahkan captcha (reCAPTCHA) pada form login untuk menghentikan bot otomatis.

7. Hapus File, Plugin, dan Tema yang Tidak Dipakai

Setiap file yang tidak dipakai adalah pintu masuk potensial yang tidak Anda awasi.

  1. Hapus tema dan plugin WordPress yang nonaktif.
  2. Hapus file installer bawaan source code (install.php, folder /installer, file .sql contoh) setelah instalasi selesai.
  3. Hapus akun demo/user contoh dari database.

8. Jadwalkan Backup Rutin (File + Database)

Keamanan terbaik pun bisa gagal. Backup adalah jaring pengaman terakhir — tanpanya, satu serangan ransomware atau kesalahan update bisa menghapus bisnis Anda.

  1. Backup file website + database MySQL minimal seminggu sekali; harian jika website transaksional (toko online, kasir).
  2. Manfaatkan fitur backup otomatis di cPanel, atau package seperti spatie/laravel-backup untuk Laravel.
  3. Simpan satu salinan backup di luar server hosting (Google Drive, S3). Backup yang tersimpan di server yang sama ikut hilang saat server bermasalah.
  4. Uji restore sesekali — backup yang tidak pernah dites belum tentu bisa dipakai.

9. Pasang Firewall/CDN dan Pantau Log

Lapisan pertahanan terakhir: saring trafik jahat sebelum mencapai server Anda.

  1. Cloudflare (paket gratis) memberi Anda firewall dasar, proteksi DDoS, dan CDN sekaligus. Cukup arahkan nameserver domain ke Cloudflare.
  2. Untuk WordPress, plugin seperti Wordfence menambahkan firewall aplikasi dan pemindai malware.
  3. Pantau log error dan log akses secara berkala. Lonjakan 404 ke path aneh (/wp-admin, /.env, /phpmyadmin) adalah tanda bot sedang memindai website Anda — pertimbangkan blokir IP-nya.

Checklist Cepat

# Langkah Status
1Ganti kredensial bawaan☐
2Update framework/CMS/package☐
3Pasang SSL/HTTPS☐
4Lindungi file .env☐
5Permission 755/644 (bukan 777)☐
62FA + batasi login + captcha☐
7Hapus file/plugin tak terpakai☐
8Backup rutin file + database☐
9Firewall/CDN + pantau log☐

Penutup

Mengamankan website bukan pekerjaan sekali jalan, melainkan kebiasaan: update rutin, backup rutin, pantau rutin. Sembilan langkah di atas bisa diselesaikan dalam satu sore, dan sudah menutup 90% celah yang biasa dimanfaatkan penyerang.

Dan semuanya bermula dari fondasi yang benar: memilih source code dari sumber tepercaya. Kalau Anda belum yakin cara menilainya, baca cara memilih source code yang tepat untuk bisnis Anda — checklist di sana membantu Anda menghindari source code abal-abal sejak awal, sebelum urusan keamanan menjadi masalah.