Kapan terakhir kali kamu mengecek kode apa yang sebenarnya kamu jalankan sebelum menghubungkan dompetmu? Nggak pernah, kan? Tidak ada yang melakukannya. Dan begitulah cara terjadinya swap frontend. Seseorang menyalin sebuah situs, mengubah beberapa baris, lalu menguras dompet sementara semuanya masih terlihat sepenuhnya normal.
Makanya aku mulai belajar untuk peduli pada hal-hal yang tidak glamor. @TermMax menempelkan build SHA pada setiap rilis frontend—dasarnya seperti sidik jari untuk kode persis yang sedang live saat ini. Itu duduk tepat di dalam aplikasinya. TermMax juga memeriksa SHA tersebut terhadap referensi internal secara otomatis dalam sebuah loop, bukan hanya sekali per kuartal saat seseorang ingat. Jika kedua hal itu pernah melenceng, keamanan akan langsung memberi peringatan—bukan setelah ada orang di Twitter yang menyadari dana bergerak aneh.
Semua ini tidak seru. Tidak akan jadi tren. Tapi ini perbedaan antara tim yang bereaksi terhadap peretasan dan tim yang menangkap skenarionya sebelum terjadi. Kalau TermMax pernah lengah, aku ingin peringatan muncul sebelum dompetku—dan berhenti mempercayai sebuah situs hanya karena tampilannya terlihat benar. Tanyakan apakah proyek itu menampilkan build SHA sama sekali. Kalau mereka tidak bisa menjawab itu, berarti jawabanmu.
#termmax