💻

Penguji Penembusan

Penguji Penembusan · Teknologi IT

Gaji mula
RM4,000 - RM6,000
Kanan
RM12,000 - RM25,000
Kemasukan
Degree
Jawapan ringkasPenguji penembusan (<i>pentester</i>) menyerang sistem sesebuah organisasi — dengan kebenaran bertulis — untuk mencari kelemahan sebelum penjenayah menjumpainya.
Perbezaan antara kerja ini dan jenayah adalah satu dokumen. Kemahiran teknikalnya sama. Skop bertulis dan kebenaran yang ditandatangani adalah keseluruhan perbezaan, dan itu bukan hiperbola — ia kedudukan undang-undang di bawah Akta Jenayah Komputer 1997.
Tiada lesen individu. OSCP adalah sijil yang benar-benar dihormati, kerana ia peperiksaan praktikal 24 jam yang tidak boleh dihafal.
Ia dibayar dengan baik dan mempunyai jawatan yang lebih sedikit daripada kerja pertahanan — kebanyakan syarikat mengupah pentester melalui firma perunding, bukan secara dalaman.

Apa yang dilakukan?

"Hacker baik" yang dibayar untuk menggodam sistem syarikat secara sah bagi mencari kelemahan sebelum penjenayah jumpa.

Sehari dalam hidup

Penguji penembusan (ethical hacker) diserang secara sah: cuba ceroboh sistem pelanggan, dokumen kelemahan, tulis laporan dengan bukti & cadangan.
Kitaran projek: skop → serangan (1–2 minggu) → laporan.
Separuh masa menggodam, separuh masa menulis laporan (kebenaran yang jarang disebut).

Sesuai untuk anda?

Sesuai jika anda: berfikir "macam mana nak pecahkan ini?", gigih mencuba beratus jalan, beretika kukuh, dan boleh menulis laporan jelas.
Kurang sesuai jika anda: mahu skrip siap — setiap sasaran berbeza.

Gaji & tangga kerjaya

Julat gaji
Penguji penembusan junior: RM5,000–8,000.
Pentester (3–5 tahun): RM9,000–16,000.
Kanan / ketua pasukan merah: RM16,000–28,000.
Perunding bebas: berbeza-beza dengan ketara mengikut reputasi.

Realiti pasaran yang patut anda tahu
Jawatan lebih sedikit daripada kerja pertahanan. Kebanyakan syarikat Malaysia tidak mengupah pentester dalaman — mereka mengambil firma perunding beberapa kali setahun.
Itu bermakna kebanyakan pekerjaan berada dalam firma perundingan dan firma keselamatan khusus, bukan dalam syarikat biasa.
Nasihat praktikal: jangan rancang untuk masuk terus. Rancang untuk masuk melalui pertahanan dan beralih.

Kelebihan yang tidak wujud dalam kebanyakan kerjaya lain
Kerja perisian boleh dilakukan dari mana-mana. Seorang pembangun di Malaysia yang bekerja jarak jauh untuk syarikat Singapura atau Amerika dibayar dalam SGD atau USD sambil membayar sewa dalam ringgit.
Perbezaannya besar — cukup besar sehingga ia mengubah keseluruhan pengiraan kerjaya ini, dan ia tidak wujud untuk doktor, peguam atau jurutera awam, yang lesennya terikat pada negara.
Tetapi ia bersyarat pada dua perkara, dan kedua-duanya boleh dibina bermula dari SPM:
Bahasa Inggeris pada tahap kerja sebenar — bukan sekadar lulus, tetapi cukup untuk berdebat tentang reka bentuk sistem dalam mesyuarat.
Kerja yang boleh ditunjukkan — GitHub, projek yang berfungsi, sumbangan sebenar. Syarikat yang mengupah jarak jauh tidak boleh menemu duga anda seperti biasa, jadi mereka bergantung pada apa yang boleh mereka lihat.
Pelajar yang membina kedua-dua ini semasa belajar berakhir dalam pasaran gaji yang berbeza sama sekali daripada rakan sekelas yang hanya mengumpul sijil.

Apa yang AI ubah
Terdedah: pengimbasan kelemahan automatik, pengecaman corak, penulisan laporan asas. Alat sudah melakukan banyak daripada ini, dan telah lama begitu.
Tidak terdedah: kreativiti dalam mencari laluan serangan yang tiada siapa terfikir, kejuruteraan sosial, dan penilaian tentang risiko sebenar berbanding penemuan teori.
Berjalan ke arah bertentangan: permukaan serangan berkembang setiap tahun — lebih banyak awan, lebih banyak API, lebih banyak peranti. Permintaan untuk pengujian meningkat bersamanya.
Kemahiran yang bernilai lebih daripada yang pelajar jangka: menulis. Laporan adalah produk yang dijual, bukan pencerobohan itu sendiri.

Bandar vs kampung

Firma keselamatan di KL; kerja pentest sendiri boleh remote (sasaran dicapai dari mana-mana).
Perunding bebas dengan reputasi bekerja untuk pelanggan global dari rumah.

Laluan selepas SPM / UEC

Ijazah IT + sijil OSCP/CEH + latihan CTFSatu dokumen memisahkan kerja ini daripada jenayah
Kemahiran teknikal seorang pentester dan seorang penjenayah adalah sama. Perbezaannya ialah skop bertulis dan kebenaran yang ditandatangani sebelum anda menyentuh apa-apa.
Itu bukan kata-kata semangat — ia kedudukan undang-undang di bawah Akta Jenayah Komputer 1997. Pelajar yang mengabaikannya kehilangan kerjaya ini sebelum ia bermula.

Laluan
SPM (Bahasa Inggeris) → diploma / ijazah keselamatan siber → asas rangkaian dan Linux → makmal sah (HackTheBox, TryHackMe, CTF) → selalunya kerja pertahanan dahulu → OSCP → penguji penembusan.

Kenapa kebanyakan orang melalui pertahanan dahulu
Jawatan pentester peringkat kemasukan jarang. Kebanyakan syarikat Malaysia tidak mengupah pentester dalaman — mereka mengambil firma perunding beberapa kali setahun.
Itu bermakna jumlah jawatan kecil, dan hampir semuanya mengandaikan pengalaman.
Dua tahun dalam analisis keselamatan memberi anda pengalaman itu, dibayar, dan mengajar anda bagaimana sistem sebenar dikonfigurasikan — yang menjadikan anda penguji yang lebih baik.

Bahagian kerja yang tiada siapa jangka
Menulis laporan. Sebahagian besar nilai penglibatan pentest adalah dokumen akhir: apa yang anda jumpa, betapa buruknya, dan bagaimana membaikinya, ditulis supaya seseorang yang tidak teknikal boleh bertindak atasnya.
Pentester yang boleh menembusi sistem tetapi tidak boleh menulis dengan jelas tidak berguna kepada firma perunding.

Bidang berkaitan
Penganalisis keselamatan siber — sisi pertahanan, jauh lebih banyak jawatan, laluan masuk biasa. Forensik digital — apa yang berlaku selepas pelanggaran sebenar. Keselamatan awan — dibayar lebih tinggi, permintaan lebih besar. Pembangunan web — memahami bagaimana aplikasi dibina menjadikan anda lebih baik dalam memecahkannya.
Jika anda mengambil UEC dan bukan SPM
Semua di atas masih terpakai kepada anda — subjeknya adalah disiplin yang sama, cuma kertas peperiksaan yang berbeza. Yang berubah adalah laluan selepasnya.
UEC tidak diterima untuk kemasukan terus ke ijazah universiti awam Malaysia. Itu sebab pelajar sekolah persendirian Cina majoritinya pergi ke universiti swasta di Malaysia, atau ke luar negara.
UEC dianggap setara dengan STPM dan A-Level, dan ia diiktiraf di United Kingdom, Amerika Syarikat, Kanada, Australia dan Taiwan.
Dan bahagian yang melibatkan wang sebenar — baca yang ini betul-betul:
Kelayakan PTPTN melalui SPM, dan UEC sahaja tidak membawanya. Untuk mengekalkan akses kepada pinjaman itu anda perlukan SPM yang lengkap, dan dua perkara sering disalah faham:
Sejarah mesti lulus. Sejak SPM 2013, lulus Sejarah (minimum E) adalah wajib untuk sijil itu sendiri — gagal Sejarah bermakna anda tidak mempunyai SPM yang lengkap.
Bahasa Melayu biasanya diperlukan pada tahap kredit (gred C), bukan sekadar lulus.
Institusi dan program juga mesti diiktiraf PTPTN — semak di portal gateway PTPTN sebelum anda mendaftar di mana-mana kolej.
Laluan UEC menolak anda ke arah ijazah swasta, dan PTPTN yang membayarnya. Jika anda belum mengambil SPM, ambil — dan jangan anggap Sejarah sebagai kertas yang boleh dibuang.
Syarat ini berubah. Sahkan peraturan semasa dengan PTPTN sebelum bergantung padanya.

Universiti

APU/MMU/UniKL (keselamatan) sebagai asas; kemahiran serangan sebenar dari platform latihan & makmal sendiri.

Yuran pengajian

OSCP: ~USD1,600 (dengan makmal).
Laluan penuh sijil: RM10,000–RM20,000 — pulangan pantas selepas kerja pertama.

Biasiswa

Terhad; sesetengah firma keselamatan menaja OSCP pekerja SOC yang berpotensi.

Sijil & lesen

Amaran undang-undang yang mesti anda baca sebelum apa-apa lagi
Mengakses sistem komputer tanpa kebenaran adalah kesalahan jenayah di Malaysia di bawah Akta Jenayah Komputer 1997.
Ia tidak menjadi sah kerana anda "hanya menguji", kerana anda tidak merosakkan apa-apa, atau kerana anda berhasrat melaporkannya.
Satu-satunya perbezaan antara kerja ini dan jenayah ialah kebenaran bertulis. Itu bukan formaliti — ia keseluruhan garis pemisah.
Di mana anda boleh berlatih secara sah: makmal anda sendiri, mesin maya anda sendiri, platform latihan yang direka untuknya (HackTheBox, TryHackMe), dan pertandingan CTF.
Di mana anda tidak boleh: laman sekolah anda, laman syarikat, WiFi jiran, atau mana-mana sistem yang bukan milik anda — walaupun ia kelihatan mudah dan walaupun anda berniat baik.
Pelajar mempelajari kemahiran ini daripada video yang tidak pernah menyebut perkara ini. Sabitan pada usia 19 tahun menamatkan kerjaya keselamatan sebelum ia bermula, kerana kerja ini dibina sepenuhnya atas kepercayaan.

Tiada lesen individu
Tiada badan yang melesenkan penguji penembusan di Malaysia. Apa yang menggantikannya ialah kebenaran bertulis untuk setiap penglibatan — skop, tarikh, sistem, dan tandatangan. Tanpanya, anda melakukan jenayah.

Sijil yang benar-benar dihormati
OSCP (Offensive Security) — peperiksaan praktikal 24 jam: anda menembusi mesin sebenar, kemudian menulis laporan profesional. Dipercayai kerana ia tidak boleh dihafal. Ini sijil pilihan dalam bidang ini.
CompTIA PenTest+ — lebih mudah, berguna sebagai langkah pertama.
CEH (EC-Council) — kerap disebut dalam iklan kerja Malaysia dan sektor kerajaan. Ia lebih berasaskan pengetahuan daripada praktikal, jadi ia membuka pintu tetapi tidak menggantikan OSCP.
CompTIA Security+ — asas, ambil ini dahulu.

Kelayakan akademik
Diploma atau ijazah dalam keselamatan siber, sains komputer atau rangkaian.

Bukti yang majikan benar-benar semak
Rekod HackTheBox atau TryHackMe anda. Kedudukan CTF. Laporan pentest contoh yang anda tulis pada makmal anda sendiri.
Dan rekod bersih. Kerja ini dibina atas kepercayaan; sabitan jenayah komputer menutupnya secara kekal.

Kelebihan

Cabaran

Masa depan & AI

AI mengautomasi imbasan & eksploit mudah — pentester "jalankan alat" akan lenyap.
Rantaian serangan kreatif, logik perniagaan & social engineering kekal manusia.
Guna AI untuk kelajuan; jual kreativiti serangan anda.

Langkah demi langkah & tempohnya

  1. SPM — Bahasa InggerisSPM
    Bahasa Inggeris adalah keperluan mutlak — semua alat, dokumentasi dan peperiksaan adalah dalam Bahasa Inggeris, dan anda akan menulis laporan teknikal panjang.
  2. Asas dahulu — anda tidak boleh menyerang apa yang anda tidak faham2–4 tahun
    Ijazah atau diploma dalam keselamatan siber, sains komputer atau rangkaian.
    Perkara yang pelajar cuba langkau: anda mesti memahami rangkaian, Linux dan bagaimana aplikasi web dibina sebelum anda boleh mengujinya dengan bermakna.
    Seseorang yang menjalankan alat automatik tanpa memahami apa yang ia lakukan bukan penguji penembusan — mereka menghasilkan senarai penemuan palsu yang seseorang lain terpaksa semak.
  3. Makmal sah — dan hanya makmal sahBerlatih
    HackTheBox dan TryHackMe — dibina khusus untuk ini, dan rekod anda di sana boleh ditunjukkan kepada majikan.
    Pertandingan CTF — bukti yang majikan hormati, dan cara terbaik untuk bertemu orang dalam bidang ini.
    Makmal anda sendiri — mesin maya pada komputer anda sendiri.
    Tiada apa-apa lagi. Menguji sistem yang bukan milik anda adalah jenayah, tanpa mengira niat. Baca amaran penuh dalam bahagian sijil.
  4. OSCP — ujian sebenar3–6 tahun
    OSCP (Offensive Security Certified Professional) adalah peperiksaan praktikal 24 jam: anda menembusi mesin sebenar dalam persekitaran terkawal, kemudian menulis laporan profesional.
    Itu sebabnya ia dipercayai. Anda tidak boleh menghafal jalan keluar, dan anda tidak boleh lulus tanpa kemahiran sebenar.
    Ia juga sukar, dan ramai orang gagal pada percubaan pertama. Itu sebahagian daripada sebab ia bernilai.

Subjek SPM penting

Matematik, Bahasa Inggeris

Soalan yang pelajar betul-betul tanya

Boleh terus jadi pentester lepas belajar?
Jarang, dan sebabnya berkaitan dengan pasaran dan bukan kebolehan anda.
Jawatan pentester peringkat kemasukan sedikit di Malaysia. Kebanyakan syarikat tidak mengupah pentester dalaman — mereka mengambil firma perunding beberapa kali setahun. Itu bermakna pekerjaan tertumpu dalam firma keselamatan khusus, dan hampir semua jawatan mengandaikan pengalaman.
Laluan yang biasanya berfungsi:
1. Masuk melalui analisis keselamatan atau sokongan IT — dibayar, dan anda belajar bagaimana sistem sebenar sebenarnya dikonfigurasikan.
2. Bina rekod dalam makmal sah: HackTheBox, TryHackMe, pertandingan CTF. Ini boleh ditunjukkan, dan majikan menyemaknya.
3. Ambil OSCP. Peperiksaan praktikal 24 jam, sukar, dan ia yang benar-benar mengubah permohonan anda.
4. Beralih.
Dan satu perkara yang mesti ditegaskan: jangan cuba membina "portfolio" dengan menguji sistem yang bukan milik anda. Itu jenayah di bawah Akta Jenayah Komputer 1997, dan dalam kerjaya yang dibina atas kepercayaan, satu sabitan menutup pintu secara kekal.
Latih SPM Matematik →K1 papers + AI answers · 3 languages

Di mana belajar — universiti dan jumlah yuran

Universiti Kursus Jumlah yuran Tempoh Lokasi
SEGi University & CollegesDegree · Bachelor of Science (Honours) Computer Science (Cyber Security and Networks) 3+0 in collaboration with University of Hertfordshire, UKRM 40,8003 YearsKota Damansara / KL / Subang / Penang / Sarawak
SEGi University & CollegesDegree · Bachelor of Computer Science (Honours) in CybersecurityRM 60,0003 YearsKota Damansara / KL / Subang / Penang / Sarawak
Multimedia University (MMU)Degree · BACHELOR OF COMPUTER SCIENCE(HONS) CYBERSECURITYRM 62,2503 YearsCyberjaya, Selangor / Melaka
UCSI University / UCSI CollegeDegree · BACHELOR OF COMPUTER SCIENCE IN CYBER SECURITY WITH HONOURSRM 81,3703 YearsCheras, Kuala Lumpur
Curtin University MalaysiaDegree · Bachelor of Cyber SecurityRM 96,6003 YearsMiri, Sarawak
Asia Pacific University of Technology & Innovation (APU)Degree · BSC (HONS) IN COMPUTER SCIENCE (CYBER SECURITY)RM 102,2003 Years (6 Semesters)Bukit Jalil, Kuala Lumpur
Xiamen University MalaysiaDegree · Bachelor of Engineering in Cyber Security (Honours)RM 116,0004 yearsBandar Sunsuria, Sepang, Selangor
Swinburne University of Technology SarawakDegree · BACHELOR IN CYBERSECURITYRM 121,9603 YearsKuching, Sarawak

Yuran adalah anggaran sahaja dan berubah setiap tahun. Sahkan angka terkini dengan pihak universiti sebelum membuat keputusan.

Minta semua kolej ini hubungi saya Tekan untuk WhatsApp Allite. Kami sampaikan pertanyaan anda kepada kolej di atas — tiada borang untuk diisi.

Sumber rujukan

Angka dan dasar di halaman ini disemak dengan laporan berikut. Semakan terakhir 2026-09.

© 2026 Allite — Kerjaya selepas SPM