Skip to content

Domain, hosting, code and data — in your name, in writing

jagaweb

Pemilikan & Kawalan Aset

Apabila Agensi Web Menghilang: Senarai Semak Teknikal & Undang-Undang 48 Jam Pengasas Syarikat

•9 min bacaan•Oleh JagaWeb

Apa yang perlu dilakukan dalam 48 jam pertama apabila pembangun web anda hilang — cara mengamankan domain, mengunci DNS, dan menyimpan bukti kod.

Saat Panggilan Berhenti Dijawab: Krisis "Developer Ghosting" di Malaysia

Senario ini berlaku hampir setiap minggu dalam ekosistem perniagaan Malaysia: agensi reka bentuk web atau pembangun bebas (freelancer) yang membina laman web korporat anda tiba-tiba berhenti membalas mesej WhatsApp. Tanda semak kelabu kekal satu, panggilan telefon terus ke peti mel suara, dan invois pembaharuan pelayan atau perakuan keselamatan SSL semakin menghampiri tarikh luput.

Lebih parah lagi, apabila anda cuba menyemak fail pendaftaran, anda mendapati bahawa kata laluan cPanel, portal pengehosan di Exabytes atau Shinjiru, dan akaun pendaftaran domain tidak pernah diserahkan kepada syarikat anda. Semuanya didaftarkan di bawah alamat e-mel peribadi agensi lama.

Sekiranya laman web anda lumpuh, transaksi e-dagang terhenti, atau e-mel korporat di Google Workspace dan Microsoft 365 terputus, panik bukan satu strategi. Anda mempunyai tetingkap masa kira-kira 48 jam sebelum rekod DNS lapuk atau akaun pelayan digantung oleh penyedia pengehosan.

Berikut adalah protokol kecemasan teknikal dan perundangan berperingkat yang mesti diambil oleh pengasas dan pengarah syarikat dalam tempoh 48 jam pertama.


Jam 0 – 6: Pengesahan & Pengasingan Hak Milik Domain

Nama domain syarikat anda adalah alamat hartanah digital tertinggi. Jika anda kehilangan pelayan pengehosan, laman web boleh dibina semula; tetapi jika anda kehilangan nama domain, anda kehilangan reputasi jenama, kedudukan SEO, dan kawalan terhadap seluruh aliran e-mel rasmi syarikat.

+-------------------------------------------------------------------------+
|                  HIRARKI KAWALAN ASET DIGITAL                           |
|                                                                         |
| 1. Pendaftar Domain (MYNIC / ICANN)     ---> Kawalan Mutlak             |
| 2. Pengurusan DNS (Cloudflare / NS)     ---> Kawalan Penghalaan Trafik  |
| 3. Pengehosan Web / VM (Exabytes / AWS) ---> Lokasi Fail & Kod Sumber   |
| 4. Akses Pentadbir CMS (WordPress/App)  ---> Antara Muka Pengguna       |
+-------------------------------------------------------------------------+

Langkah 1: Jalankan Audit WHOIS Bebas

Jangan bergantung pada apa yang diberitahu oleh agensi secara lisan. Buka terminal anda atau gunakan alat carian WHOIS rasmi:

  # Untuk domain .com.my atau .my (Pusat Pendaftaran MYNIC Berhad)
  whois -h whois.mynic.my syarikatanda.com.my

  # Untuk domain antarabangsa (.com, .net, .org)
  whois syarikatanda.com | grep -E "Registrar:|Registrant Organization:|Admin Email:"

Perhatikan tiga medan utama:

  1. Registrant Name / Organization: Adakah ia tertera nama syarikat Sdn Bhd / Enterprise anda seperti di dalam sijil Suruhanjaya Syarikat Malaysia (SSM), atau nama peribadi pengarah agensi?
  2. Administrative Contact (Admin Email): E-mel inilah yang memegang kuasa meluluskan pemindahan domain (transfer auth code). Jika ia e-mel developer@agensi-lama.my, anda tidak memegang kunci utama.
  3. Sponsoring Registrar: Kenal pasti sama ada domain didaftarkan terus melalui pendaftar sah tempatan (seperti Exabytes, Shinjiru, WebNIC) atau pendaftar luar negara (Namecheap, GoDaddy).

Jam 6 – 18: Penguncian DNS & Audit Zon Rekod

DNS (Domain Name System) ialah buku panduan alamat internet yang mengarahkan pelawat ke pelayan web anda dan e-mel kakitangan ke peti mel masing-masing. Agensi yang tidak bertanggungjawab atau pelayan yang digantung pembayaran boleh meruntuhkan operasi e-mel korporat dalam masa beberapa minit jika rekod MX dipadam.

Langkah 2: Salin dan Kunci Zon Rekod DNS

Sebelum sebarang pertikaian meningkat, ambil salinan tepat bagi setiap rekod DNS aktif:

  # Semak rekod MX untuk Google Workspace / Microsoft 365
  dig syarikatanda.com.my MX +short

  # Semak rekod pengesahan e-mel keselamatan (SPF, DKIM, DMARC)
  dig syarikatanda.com.my TXT +short

  # Semak rekod penghalaan laman web (A Record & CNAME)
  dig syarikatanda.com.my A +short
  dig www.syarikatanda.com.my CNAME +short

Simpan output ini dalam dokumen selamat. Jika pendaftar domain membenarkan anda log masuk ke panel pengurusan DNS (atau panel Cloudflare syarikat), pastikan ciri Registrar Lock (Transfer Lock) diaktifkan bagi menghalang sebarang cubaan memindahkan nama domain keluar secara senyap.


Jam 18 – 30: Pengekstrakan Kod Forensik & Sandaran Pangkalan Data

Sekiranya anda masih mempunyai akses sementara ke papan pemuka WordPress (admin dashboard), akses FTP/SFTP, atau panel cPanel pelayan, jangan mulakan sebarang konfrontasi dengan agensi sebelum anda mengekstrak sandaran forensik yang lengkap.

  # 1. Eksport pangkalan data MySQL mentah secara lengkap
  mysqldump -u username_db -p --single-transaction --quick --lock-tables=false nama_database > backup_forensik_$(date +%F).sql

  # 2. Mampatkan direktori fail aplikasi web
  tar -czf fail_web_forensik_$(date +%F).tar.gz /home/user/public_html/

Mengapa Eksport Melalui Pemalam Sahaja Tidak Mencukupi

Ramai pemilik perniagaan bergantung kepada pemalam seperti All-in-One WP Migration atau UpdraftPlus. Namun, jika pelayan mempunyai had saiz muat naik (upload limit) atau tamat masa skrip (PHP execution timeout), fail pemulihan sering kali rosak (corrupted).

Pastikan anda memuat turun fail konfigurasi teras berikut secara manual:

  • wp-config.php (atau fail .env bagi aplikasi Laravel / Next.js) yang mengandungi kunci rahsia pangkalan data, garam keselamatan (salts), dan kunci API pihak ketiga.
  • Fail konfigurasi pelayan .htaccess atau nginx.conf.

Bagaimana Jika Semua Akses Pelayan Telah Dikunci?

Jika anda langsung tidak mempunyai akses ke pangkalan data atau pelayan pengehosan, jalankan pemulihan visual interim menggunakan alat arkib:

  # Muat turun salinan statik visual laman web untuk pelancaran kecemasan
  wget --mirror --convert-links --adjust-extension --page-requisites --no-parent https://syarikatanda.com.my

Salinan statik ini boleh dideploy serta-merta ke pelayan hosting terurus atau perkhidmatan Cloudflare Pages dalam masa 1 jam, membolehkan nombor telefon, maklumat syarikat, dan borang asas terus berfungsi di mata awam sementara pemulihan sistem belakang dijalankan.


Jam 30 – 42: Audit Keselamatan & Pembatalan Pintu Belakang (Backdoors)

Apabila hubungan dengan agensi terputus, terdapat risiko keselamatan bahawa akaun pengguna lama atau kunci API yang dikongsi masih membolehkan pihak luar memanipulasi laman web anda.

Langkah 3: Periksa Pengguna Pentadbir Tersembunyi

Buka pangkalan data anda (melalui phpMyAdmin atau pangkalan data shell) dan semak jadual pentadbir:

SELECT ID, user_login, user_email, user_registered 
FROM wp_users 
ORDER BY ID ASC;

Gugurkan sebarang akaun pengguna yang tidak dikenali, atau tukar peranan pengguna mereka daripada administrator kepada subscriber. Tukar juga semua kunci keselamatan WordPress dalam fail wp-config.php untuk memutuskan sesi log masuk yang sedang aktif pada peranti agensi.

Langkah 4: Batalkan dan Jana Semula Kunci API Pembayaran

Jika laman web anda mengendalikan transaksi e-dagang atau integrasi perusahaan:

  • Gerbang Pembayaran: Log masuk terus ke portal pentadbir Curlec by Razorpay, senangPay, ToyyibPay, atau Stripe. Nyahaktifkan kunci API lama (Secret Key) dan jana semula kunci baharu.
  • Gerbang SMS & WhatsApp: Jana semula token akses Meta WhatsApp Cloud API atau penyedia SMS transactional untuk menghalang pengalihan mesej pengesahan OTP.

Jam 42 – 48: Tindakan Perundangan & Notis Tuntutan Rasmi (LOD) di Malaysia

Di Malaysia, perhubungan antara syarikat anda dengan agensi web tertakluk di bawah Akta Kontrak 1950. Sekiranya syarikat anda telah membayar sebahagian atau keseluruhan yuran invois pembangunan laman web, kod sumber dan kelayakan akses adalah harta perniagaan milik anda yang sah.

+-------------------------------------------------------------------+
|               SENARAI SEMAK DOKUMENTASI PERUNDANGAN               |
|                                                                   |
| [ ] Invois asal pembayaran & penyata bank (FPX / Pindahan Bank)   |
| [ ] Sijil Pemerbadanan SSM terkini (Perakuan Seksyen 17)        |
| [ ] Perjanjian perkhidmatan asal / sebut harga yang ditandatangani|
| [ ] Rekod komunikasi digital (transkrip WhatsApp, rantaian e-mel) |
| [ ] Surat Tuntutan Berkanun (Letter of Demand - LOD)              |
+-------------------------------------------------------------------+

Penyediaan Surat Tuntutan (Letter of Demand - LOD)

Lantik peguam komersial untuk menghantar Surat Tuntutan (LOD) rasmi ke alamat berdaftar agensi atau kediaman pemaju bebas tersebut. LOD mesti menetapkan tempoh 7 hari untuk menyerahkan:

  1. Kod EPP / Kod Kebenaran Pemindahan (Domain Transfer Auth Code).
  2. Kredensial pengguna root pangkalan data dan pelayan pengehosan.
  3. Hak cipta penuh kod sumber perisian aplikasi.

Sering kali, penerimaan surat rasmi guaman berserta kepala surat firma undang-undang cukup untuk menyedarkan agensi yang "hilang" bahawa keengganan mereka membalas mesej membawa implikasi litigasi sivil dan aduan salah laku komersial kepada tribunal pengguna atau polis.


Bagaimana JagaWeb Membantu Menstabilkan Keadaan Anda

Apabila agensi anda hilang, anda tidak perlu menghabiskan masa berminggu-minggu berteka-teki tentang infrastruktur digital anda.

  1. Semakan Pemilikan & Akses (RM1,500 Tetap): Pasukan kejuruteraan JagaWeb melakukan audit forensik menyeluruh merentasi 8 titik kawalan aset kritikal—termasuk pendaftaran MYNIC, kawalan DNS, pemilikan akaun Google/Meta, dan integriti kod pelayan. Laporan audit rasmi kami boleh digunakan sebagai bukti teknikal kukuh untuk proses undang-undang atau tuntutan pemindahan pendaftar. Yuran RM1,500 ini dikreditkan sepenuhnya 100% ke atas sebarang kerja pemulihan atau langganan penjagaan susulan dalam tempoh 12 bulan.
  2. Pelan Penjagaan Laman Web (JagaWeb Care - RM450/bulan): Setelah akses dipulihkan, kami mengambil alih penyelenggaraan teknikal harian—sandaran harian luar tapak di platform pengehosan anda sendiri (dengan ujian pemulihan), pemantauan masa aktif 24/7, tampalan keselamatan kod, dan memastikan perniagaan anda tidak akan sekali-kali terperangkap dalam situasi disandera oleh pihak ketiga lagi.

Ketahui lebih lanjut mengenai proses pemulihan selamat kami di Semakan Pemilikan & Akses JagaWeb.

WhatsApp