< Penetration Tester Bug Hunter Developer />
Passionate offensive security engineer specializing in identifying and exploiting system vulnerabilities to strengthen organizational security posture.
Saya adalah Security Researcher & Bug Hunter asal Banten. Perjalanan saya di dunia siber dimulai bukan dari bangku akademik — melainkan dari rasa ingin tahu yang tak terbatas sejak bangku SMP.
Di usia 14 tahun, saya mulai mendalami dunia website defacement dan teknik-teknik penetrasi sistem. Aktivitas ini membawa saya ke pengalaman yang keras — ditangkap aparat pada tahun 2020 dan diliput berbagai media nasional sebagai "Hacker Pelajar SMP dari Anyer".
Salah satu insiden yang menjadi sorotan adalah keterlibatan dalam peretasan sistem KPU Jember — sebuah momen yang menjadi titik balik penting dalam perjalanan hidup saya.
Pengalaman itu bukan akhir — melainkan awal dari transformasi. Saya belajar bahwa kemampuan yang sama bisa digunakan untuk melindungi, bukan merusak. Sejak saat itu, saya berkomitmen penuh pada jalur ethical hacking dan responsible disclosure.
Mulai belajar coding dan keamanan siber secara otodidak. Berawal dari rasa penasaran bagaimana website bisa diretas, tanpa ada yang mengajarkan secara formal.
Aktif melakukan website defacement sebagai bentuk "eksistensi" di komunitas hacker underground. Meretas puluhan sistem termasuk sistem KPU Jember yang menjadi sorotan nasional.
Pada usia 14 tahun, ditangkap dan menjadi berita nasional sebagai "Hacker Pelajar SMP dari Anyer, Banten". Diliput BantenNews, Kompas, dan berbagai media. Moment ini menjadi turning point terpenting dalam hidup.
🔗 Lihat berita: BantenNews.co.idMemutuskan untuk mengubah haluan sepenuhnya ke ethical hacking dan responsible disclosure. Mulai aktif di platform bug bounty legal dan belajar dari komunitas keamanan siber.
Diakui secara resmi oleh 10+ lembaga pemerintah Indonesia. Masuk NASA VDP Hall of Fame di Bugcrowd. Mendapat sertifikat apresiasi dari BSSN, Kominfo RI, ITB, UB, BMKG, KPI, dan lainnya.
OWASP Top 10, XSS, SQLi, SSRF, XXE, IDOR, RCE, CSRF, Path Traversal, Business Logic
Network recon, MITM, lateral movement, pivoting, C2 frameworks, port scanning
Android/iOS pentesting, APK reversing, SSL pinning bypass, dynamic analysis
AWS IAM misconfig, S3 bucket abuse, metadata service exploitation, privilege escalation
Leading red team operations, conducting advanced penetration testing for enterprise clients across web, mobile, network, and ATM infrastructure. Founder and lead instructor of cybersecurity training programs.
Active bug bounty hunter on HackerOne and Bugcrowd platforms. Discovered and responsibly disclosed critical vulnerabilities in major tech companies and government systems.
Focused on vulnerability research, exploit development, and CTF competitions. Built custom tooling for automation of common pentest tasks using Python and Bash scripting.
Featured as FAHMI_X12 in NASA's official Vulnerability Disclosure Program Hall of Fame — a global achievement recognized by the world's top space agency.
Awarded Gold recognition for responsible disclosure of vulnerability findings in ITB's system and technology infrastructure.
Recognized by Direktorat Teknologi Informasi UB for ethical coordination and responsible disclosure of security vulnerabilities.
Found and reported critical Exposed Credential Dump on asetdiy.jogjaprov.go.id — Yogyakarta government asset system. BSSN-verified certificate.
Recognized by BMKG for ethical vulnerability coordination and responsible disclosure to Indonesia's national meteorology agency.
Menemukan dan melaporkan kerentanan Sensitive Data Exposure pada sistem elektronik Pemerintah Provinsi Kalimantan Barat. Sertifikat resmi berverifikasi BSSN.
Program Identifikasi Kerentanan BSSN 2025: 3 laporan diterima dengan total 55 poin. Sertifikat dari Kepala Badan Siber dan Sandi Negara RI.
Menemukan dan melaporkan kerentanan pada sistem elektronik Pemerintah Provinsi DKI Jakarta. Diverifikasi BSrE Badan Siber dan Sandi Negara.
Menemukan kerentanan keamanan pada layanan aplikasi KPI Pusat. Diakui secara resmi oleh lembaga negara independen Komisi Penyiaran Indonesia.
Surat resmi dari Kementerian Komunikasi dan Informatika RI sebagai pengakuan atas kontribusi berharga dalam peningkatan keamanan siber layanan publik.
| # | CVE ID | Produk / Target | Dampak | Severity |
|---|---|---|---|---|
| 1 | CVE-2026-1731 | BeyondTrust Remote Support / PRA | Pre-auth RCE, unauthenticated | CRITICAL |
| 2 | CVE-2026-24156 | NVIDIA DALI | Arbitrary code execution | HIGH |
| 3 | CVE-2026-25731 | Calibre | SSTI †' code execution | CRITICAL |
| 4 | CVE-2026-32157 | Microsoft Remote Desktop Client | RCE | HIGH |
| 5 | CVE-2026-35643 | OpenClaw | Arbitrary code execution | HIGH |
| 6 | CVE-2026-40044 | Pachno | PHP deserialization †' RCE | CRITICAL |
| 7 | CVE-2026-55200 | libssh2 | Potential RCE / memory corruption | HIGH |
| 8 | CVE-2026-57087 | Windows Media Foundation | RCE | HIGH |
| 9 | CVE-2026-60137 | WordPress Core — WP2Shell | SQLi; pre-auth RCE chain | CRITICAL |
| 10 | CVE-2026-63030 | WordPress Core — WP2Shell | REST API route confusion †' pre-auth RCE | CRITICAL |
| 11 | CVE-2026-64966 | ATutor | Path traversal †' RCE | CRITICAL |
| 12 | CVE-2026-65660 | Microsoft SharePoint Server | Code injection †' RCE | CRITICAL |
| 13 | CVE-2026-6875 | ServiceNow AI Platform | Sandbox escape †' code execution | CRITICAL |
| 14 | CVE-2026-70311 | Microsoft Office Word | Code execution | HIGH |
| 15 | CVE-2026-70570 | Windows RRAS | RCE | CRITICAL |
| 16 | CVE-2026-73325 | Fujitsu OneCompression | Arbitrary code execution | HIGH |
| 17 | CVE-2026-75021 | fastify-cli | Node Inspector †' RCE | CRITICAL |
| 18 | CVE-2026-76841 | Xinference | Arbitrary Python/code execution | HIGH |
| 19 | CVE-2026-80074 | Microsoft Remote Desktop Client | RCE | HIGH |
| 20 | CVE-2026-80077 | Microsoft Remote Desktop Client | RCE | HIGH |
| 21 | CVE-2026-85046 | Google Chrome | Sandbox/code execution | CRITICAL |
| 22 | CVE-2026-88772 | Citrix NetScaler ADC/Gateway | RCE / DoS | CRITICAL |
| 23 | CVE-2026-9586 | Sangoma Switchvox SMB | SQLi †' arbitrary code execution | CRITICAL |
| 24 | CVE-2026-100580 | OpenClaw | RCE via cron tool | CRITICAL |
| 25 | CVE-2026-100682 | Budibase Server | Arbitrary file write †' RCE | CRITICAL |
| 26 | CVE-2026-11729 | IBM MQ Java | Unsafe deserialization †' RCE | CRITICAL |
Berbagi pengetahuan tentang Web Development, Penetration Testing, Bug Hunting, dan OSINT — dari dasar hingga expert level.
Implementasi autentikasi aman menggunakan JWT dengan refresh token rotation, proteksi OAuth2 flow, dan mitigasi CSRF pada aplikasi modern (Node.js / Laravel).
Cara benar mencegah SQL Injection dengan prepared statements, ORM query binding, dan input sanitization. Termasuk bypass WAF yang perlu diantisipasi developer.
Validasi file upload yang benar: MIME type checking, magic bytes validation, rename file, isolasi storage, dan mencegah webshell upload bypass yang umum ditemukan saat pentest.
Mencegah Cross-Site Scripting melalui output encoding, DOM XSS mitigation, implementasi CSP header yang tepat, dan sanitasi HTML dengan DOMPurify.
Teknik recon komprehensif menggunakan subfinder, amass, httpx, nuclei untuk menemukan attack surface. Integrasi dengan Shodan dan Censys untuk passive recon.
Cara menemukan dan mengeksploitasi Server-Side Request Forgery untuk mengakses metadata cloud (AWS/GCP), internal services, dan pivot ke network internal.
Penggunaan Burp Suite Pro secara advanced: custom extensions dengan Jython, active scanning, intruder payload generation, dan automation dengan Burp REST API.
Teknik menemukan exposed credentials di Git repos, environment files, backup files, dan cloud storage. Tools: trufflehog, gitleaks, s3scanner, wayback machine.
Cara menulis bug report yang diterima dan dihargai tinggi: proof-of-concept yang jelas, impact assessment, CVSS scoring, dan langkah reproduksi yang detail.
Menemukan Insecure Direct Object Reference dan Business Logic flaws yang sering terlewat scanner otomatis. Teknik manual testing pada parameter ID, UUID, dan API endpoints.
Panduan melaporkan kerentanan pada sistem pemerintah Indonesia: BSSN VVIP, Diskominfo, dan instansi lainnya. Etika, timeline, dan komunikasi yang tepat dengan tim security pemerintah.
Mengumpulkan dan menganalisis jejak digital target menggunakan Maltego, theHarvester, SpiderFoot, dan teknik Google dorking untuk intelligence gathering secara pasif.
Memanfaatkan Shodan, Censys, dan FOFA untuk menemukan exposed services, default credentials, dan misconfigured systems milik target secara non-invasif.
Teknik username enumeration across platforms, reverse image search, email hunting (hunter.io), dan social engineering intelligence menggunakan tools open source.