9 Langkah Mengamankan Website Setelah Beli Source Code (Panduan 2026)
Membeli source code siap pakai adalah jalan pintas yang cerdas: Anda hemat waktu dan biaya development. Tapi ada satu hal yang sering dilupakan pembeli: keamanan. Source code yang baru dibeli — apalagi yang diunduh dari internet — belum tentu dalam kondisi aman untuk langsung dipublikasikan.
Bot jahat memindai internet setiap detik untuk mencari website dengan password lemah, file sensitif yang terekspos, dan software yang belum diupdate. Kabar baiknya, sebagian besar serangan bisa dicegah dengan langkah-langkah dasar. Berikut 9 langkah wajib mengamankan website Anda setelah membeli source code.
1. Ganti Semua Kredensial Bawaan
Source code yang dijual umumnya menyertakan akun demo, misalnya admin / admin123, atau kredensial database contoh. Jangan pernah memakai kredensial bawaan di website produksi.
- Ganti username dan password akun administrator dengan yang kuat: minimal 12 karakter, kombinasi huruf besar-kecil, angka, dan simbol.
- Buat user database MySQL baru dengan password acak yang panjang, bukan
roottanpa password. - Simpan kredensial di password manager (misalnya Bitwarden), bukan di catatan teks di laptop.
2. Update Framework, CMS, dan Package ke Versi Terbaru
Celah keamanan yang paling sering dieksploitasi berasal dari software versi lama. Ini berlaku untuk Laravel, WordPress, maupun library JavaScript di dalamnya.
- Untuk Laravel: jalankan
composer updatedi lokal, uji, lalu upload ulang foldervendor. Jangan menjalankancomposer updatelangsung di shared hosting yang tidak mendukung SSH. - Untuk WordPress: update core, tema, dan plugin dari dashboard. Hapus plugin yang sudah 2 tahun tidak diupdate developernya.
- Setelah update, baca changelog-nya: pastikan tidak ada perubahan yang merusak fitur (breaking change) sebelum dipublikasikan.
Kalau Anda belum terbiasa instalasi, baca dulu panduan instalasi project Laravel di Windows agar proses update berjalan rapi.
3. Pasang SSL/HTTPS Gratis
Website tanpa HTTPS mengirim data (termasuk password login) dalam bentuk teks polos yang bisa disadap. Selain itu Google memberi peringkat lebih rendah pada situs tanpa HTTPS.
- Sebagian besar shared hosting (cPanel) menyediakan AutoSSL / Let's Encrypt gratis — aktifkan dari menu SSL/TLS Status.
- Setelah aktif, paksa semua trafik ke HTTPS. Untuk Laravel/umum, tambahkan redirect di
.htaccess:
4. Lindungi File Sensitif (.env)
File .env berisi APP_KEY, kredensial database, dan API key. Jika file ini bisa diakses lewat browser, website Anda praktis sudah jebol.
- Pastikan
.envtidak berada di dalam folder publik (public_html). Struktur yang benar: file aplikasi di luarpublic_html, hanya isi folderpublicLaravel yang diekspos. Detailnya ada di panduan deploy Laravel ke shared hosting cPanel. - Sebagai pengaman lapis kedua, blokir akses via
.htaccess:
- Jangan pernah mengunggah
.envke GitHub publik atau membagikannya di forum.
5. Atur Permission File dan Folder dengan Benar
Permission yang terlalu longgar (misalnya 777) memungkinkan siapa pun menulis file ke server Anda — jalan tol bagi malware.
- Folder:
755, file:644. - Khusus Laravel: folder
storagedanbootstrap/cachebutuh ditulis aplikasi — gunakan775, bukan777. - Cek ulang setelah upload via FTP, karena beberapa FTP client mengubah permission tanpa disadari.
6. Aktifkan 2FA dan Batasi Percobaan Login
Serangan brute force — bot yang menebak password ribuan kali — adalah serangan paling umum ke halaman login.
- Aktifkan Two-Factor Authentication (2FA) untuk akun admin (Google Authenticator atau sejenisnya).
- Batasi percobaan login (misalnya maksimal 5 kali), lalu kunci sementara IP pelakunya. Di WordPress, plugin seperti Limit Login Attempts Reloaded bisa melakukannya; di Laravel, manfaatkan rate limiter bawaan.
- Tambahkan captcha (reCAPTCHA) pada form login untuk menghentikan bot otomatis.
7. Hapus File, Plugin, dan Tema yang Tidak Dipakai
Setiap file yang tidak dipakai adalah pintu masuk potensial yang tidak Anda awasi.
- Hapus tema dan plugin WordPress yang nonaktif.
- Hapus file installer bawaan source code (
install.php, folder/installer, file.sqlcontoh) setelah instalasi selesai. - Hapus akun demo/user contoh dari database.
8. Jadwalkan Backup Rutin (File + Database)
Keamanan terbaik pun bisa gagal. Backup adalah jaring pengaman terakhir — tanpanya, satu serangan ransomware atau kesalahan update bisa menghapus bisnis Anda.
- Backup file website + database MySQL minimal seminggu sekali; harian jika website transaksional (toko online, kasir).
- Manfaatkan fitur backup otomatis di cPanel, atau package seperti
spatie/laravel-backupuntuk Laravel. - Simpan satu salinan backup di luar server hosting (Google Drive, S3). Backup yang tersimpan di server yang sama ikut hilang saat server bermasalah.
- Uji restore sesekali — backup yang tidak pernah dites belum tentu bisa dipakai.
9. Pasang Firewall/CDN dan Pantau Log
Lapisan pertahanan terakhir: saring trafik jahat sebelum mencapai server Anda.
- Cloudflare (paket gratis) memberi Anda firewall dasar, proteksi DDoS, dan CDN sekaligus. Cukup arahkan nameserver domain ke Cloudflare.
- Untuk WordPress, plugin seperti Wordfence menambahkan firewall aplikasi dan pemindai malware.
- Pantau log error dan log akses secara berkala. Lonjakan 404 ke path aneh (
/wp-admin,/.env,/phpmyadmin) adalah tanda bot sedang memindai website Anda — pertimbangkan blokir IP-nya.
Checklist Cepat
| # Langkah Status | ||
| 1 | Ganti kredensial bawaan | ☐ |
| 2 | Update framework/CMS/package | ☐ |
| 3 | Pasang SSL/HTTPS | ☐ |
| 4 | Lindungi file .env | ☐ |
| 5 | Permission 755/644 (bukan 777) | ☐ |
| 6 | 2FA + batasi login + captcha | ☐ |
| 7 | Hapus file/plugin tak terpakai | ☐ |
| 8 | Backup rutin file + database | ☐ |
| 9 | Firewall/CDN + pantau log | ☐ |
Penutup
Mengamankan website bukan pekerjaan sekali jalan, melainkan kebiasaan: update rutin, backup rutin, pantau rutin. Sembilan langkah di atas bisa diselesaikan dalam satu sore, dan sudah menutup 90% celah yang biasa dimanfaatkan penyerang.
Dan semuanya bermula dari fondasi yang benar: memilih source code dari sumber tepercaya. Kalau Anda belum yakin cara menilainya, baca cara memilih source code yang tepat untuk bisnis Anda — checklist di sana membantu Anda menghindari source code abal-abal sejak awal, sebelum urusan keamanan menjadi masalah.
Artikel Terkait
Aplikasi Helpdesk: Bangun Sistem Tiket Sendiri atau Sewa SaaS?
25 Sep 2026
Template Landing Page yang Menjual: Struktur, Kecepatan, dan Checklist Rilis
25 Sep 2026
Apa Itu Multi Vendor Marketplace? Panduan Lengkap untuk UMKM
23 Sep 2026
Mengapa UMKM Indonesia Butuh Aplikasi Mobile: Tren POS & E-Commerce Berbasis Flutter 2026
20 Sep 2026