Pernahkah Anda mencari nama jurnal sendiri di Google, lalu menemukan hasil yang aneh: judul berisi kata-kata judi online, padahal isinya artikel ilmiah? Itu tanda kuat bahwa website jurnal Anda sudah disusupi. Di Indonesia, kasus semacam ini sering menimpa keamanan website jurnal OJS (Open Journal Systems) yang jarang diperbarui. Dampaknya tidak main-main: peringkat di Google anjlok, reputasi jurnal dan institusi tercoreng, dan pengelola harus bekerja ekstra membersihkan situs.
Kabar baiknya, sebagian besar peretasan bisa dicegah dengan kebiasaan dasar yang konsisten. Berikut tujuh langkah praktis yang bisa langsung diterapkan oleh pengelola jurnal, baik yang menjalankan OJS di server kampus maupun di hosting sendiri.
Mengapa Website OJS Sering Jadi Sasaran?
OJS adalah perangkat lunak sumber terbuka yang dipakai ribuan jurnal di dunia. Karena populer, celah keamanannya pun menjadi incaran. Penyebab umum yang sering ditemukan antara lain versi OJS yang tidak pernah diperbarui, plugin atau tema dari sumber tidak jelas, kata sandi lemah atau bocor, serta izin folder yang terlalu longgar di server. Situs yang sudah disusupi biasanya disisipi tautan judi online (judol; ulasan penyebab dan dampaknya ada di artikel Arra Digital) atau file tersembunyi yang membuat penyerang bisa kembali kapan saja.
Selain itu, situs jurnal punya reputasi domain yang baik, dengan banyak tautan masuk dari kampus dan basis data ilmiah. Inilah yang membuatnya menarik bagi pihak yang ingin menumpang popularitas untuk kepentingan SEO gelap.
7 Langkah Mengamankan Website Jurnal OJS
1. Perbarui OJS ke versi yang masih didukung. Ini langkah terpenting. Versi yang sudah tidak didukung tidak lagi menerima perbaikan keamanan. Per 1 Juli 2026, PKP merilis OJS 3.5.0-5 sebagai versi LTS (Long-Term Support) yang berisi perbaikan bug dan peningkatan stabilitas. Lupa memperbarui OJS juga termasuk salah satu kesalahan fatal editor jurnal pemula. Bila Anda masih memakai versi di bawah 3.3, PKP menyarankan upgrade bertahap ke 3.3 terlebih dahulu sebelum melompat ke 3.5. Pantau selalu halaman rilis resmi PKP karena nomor versi terbaru dapat berubah.
2. Gunakan kata sandi kuat dan hindari nama pengguna “admin”. PKP sendiri menganjurkan nama pengguna yang unik dan sandi yang kuat. Pakai pengelola kata sandi (pelajari caranya di panduan password manager dan passkey), dan jangan membagikan satu akun administrator untuk banyak orang. Beri setiap editor akun sendiri dengan peran seperlunya.
3. Batasi izin file dan folder di server. Hindari izin 777. Praktik yang umum adalah 755 untuk folder dan 644 untuk file, dengan folder files (tempat naskah tersimpan) diletakkan di luar direktori yang bisa diakses publik, sesuai panduan instalasi OJS.
4. Pasang plugin dan tema hanya dari sumber tepercaya. Plugin atau tema “bajakan” sering membawa pintu belakang (backdoor). Unduh dari Plugin Gallery resmi PKP atau pengembang yang jelas reputasinya, dan hapus plugin yang tidak dipakai.
5. Aktifkan HTTPS dan firewall. Sertifikat SSL melindungi data login dan naskah yang dikirim (mengapa website kampus perlu HTTPS). Tambahkan firewall aplikasi web (WAF) atau layanan seperti Cloudflare untuk menyaring lalu lintas berbahaya, dan batasi percobaan login berulang. Untuk situs WordPress, contoh perlindungan login yang praktis ada di artikel mengamankan login dengan Cloudflare Turnstile.
6. Backup rutin, uji pemulihannya. Simpan cadangan database dan folder file secara berkala di lokasi terpisah dari server utama. Cadangan yang tidak pernah diuji sering gagal dipakai saat darurat. Prinsip yang sama berlaku untuk situs lain Anda, misalnya lewat backup otomatis WordPress ke Google Drive. Jadwalkan pengujian pemulihan minimal beberapa kali setahun.
7. Pantau dan berlangganan pengumuman keamanan. Ikuti pengumuman PKP di forum komunitas agar Anda tahu begitu ada rilis perbaikan; PKP sendiri menekankan hal ini dalam memo keamanan OJS. Periksa juga hasil pencarian Google untuk nama jurnal Anda (misalnya dengan perintah site:domain-jurnal.ac.id) untuk mendeteksi halaman asing sejak dini.
Apa yang Harus Dilakukan Jika Situs Sudah Telanjur Diretas?
Jangan panik, dan jangan hanya menghapus tampilan yang terlihat. Penyusup biasanya meninggalkan file tersembunyi. Urutan penanganan yang aman adalah sebagai berikut.
- Ambil situs offline sementara atau aktifkan mode pemeliharaan, lalu simpan salinan kondisi saat ini sebagai bukti.
- Periksa folder publik dan uploads untuk file asing atau kode yang diacak, serta cek tabel database untuk konten spam.
- Ganti semua kata sandi: akun OJS, database, hosting, dan FTP.
- Pulihkan dari cadangan bersih bila ada, lalu perbarui OJS dan semua plugin ke versi terbaru.
- Ajukan peninjauan ulang lewat Google Search Console bila situs sempat ditandai berbahaya atau dikeluarkan dari indeks.
Bila Anda tidak yakin dengan prosesnya, libatkan penyedia hosting atau tim TI kampus. Membersihkan sebagian saja berisiko membuat serangan terulang.
Keamanan sebagai Bagian dari Kredibilitas Jurnal
Keamanan website bukan sekadar urusan teknis. Penulis, reviewer, dan pengindeks menilai kepercayaan sebuah jurnal dari situsnya. Jurnal yang sering menampilkan peringatan keamanan atau konten asing akan kesulitan membangun reputasi. Karena itu, jadwalkan pemeliharaan rutin seperti halnya jadwal terbit: periksa versi, tinjau akun pengguna, dan uji cadangan setiap bulan.
Jika Anda mengelola jurnal dan butuh pendampingan teknis, pertimbangkan dengan cermat memilih mitra layanan OJS yang tepat. Sebelum itu, mulailah dari daftar periksa tujuh langkah di atas, lalu lengkapi dengan kebijakan internal tentang siapa yang bertanggung jawab atas pembaruan dan pemantauan. Dengan kebiasaan sederhana yang konsisten, risiko peretasan dapat ditekan jauh sebelum merugikan.
Tinggalkan Balasan