Trust & Security

Praktik keamanan dasar yang kami terapkan di setiap proyek

Kami masih berkembang, jadi kami tidak menjanjikan standar sekelas perusahaan besar. Yang kami lakukan adalah menerapkan praktik dasar yang sudah teruji di setiap proyek, dan menjelaskannya apa adanya di halaman ini.

Koneksi lewat HTTPS Kata sandi selalu di-hash Akses berbasis peran

Empat praktik dasar

Koneksi & penyimpanan kata sandi

Aplikasi yang kami rilis berjalan di atas HTTPS. Kata sandi tidak pernah disimpan sebagai teks biasa, melainkan sebagai hash dengan algoritma yang umum dipakai seperti bcrypt. Kebutuhan enkripsi tambahan untuk data sensitif kami bahas per proyek.

Autentikasi & kontrol akses

Aplikasi dibuat dengan pembagian peran pengguna, sehingga setiap orang hanya melihat data yang menjadi haknya. Sesi login memiliki masa berlaku. Fitur tambahan seperti verifikasi dua langkah dapat ditambahkan sesuai kebutuhan proyek.

Validasi & pencegahan penyalahgunaan

Input pengguna divalidasi di sisi server dan query database memakai parameter terikat untuk menutup celah injeksi. Jika proyek melibatkan pembayaran, status transaksi diverifikasi dari penyedia pembayaran resmi, bukan dari sisi klien.

Backup & pemulihan data

Kami membantu menyiapkan backup basis data dan membatasi akses langsung ke server. Jadwal backup dan masa penyimpanannya disepakati bersama di awal proyek, sesuai kebutuhan dan anggaran.

Alur pemeriksaan data di aplikasi kami

Alur umum yang kami terapkan pada aplikasi yang kami bangun. Detailnya dapat berbeda di tiap proyek.

01

Kanal terenkripsi

Koneksi diarahkan ke HTTPS agar data tidak terkirim sebagai teks biasa.

02

Pembatasan akses

Pembatasan percobaan login dan endpoint sensitif untuk mengurangi penyalahgunaan.

03

Verifikasi identitas

Sesi pengguna divalidasi, lalu hak akses diperiksa sesuai peran untuk data yang diminta.

04

Validasi & sanitasi

Input divalidasi di sisi server dan query memakai parameter terikat untuk menutup celah injeksi.

05

Simpan & catat

Data disimpan di basis data, dan perubahan penting dapat dicatat dalam log bila proyek membutuhkannya.

Cara kami menulis kode

  • Saling meninjau kode. Perubahan penting ditinjau lebih dari satu orang sebelum dirilis.

  • Kredensial terpisah dari kode. Kunci API dan kata sandi disimpan sebagai environment variable, bukan di dalam repositori kode.

  • Pembaruan dependensi. Pustaka pihak ketiga kami perbarui, dan kami perhatikan peringatan kerentanan yang diketahui.

  • Lingkungan terpisah. Kami memisahkan lingkungan pengembangan dan produksi, dan tidak memakai data pengguna asli untuk pengujian.

  • Mengacu OWASP Top 10. Kami memakai panduan OWASP Top 10 sebagai acuan dalam memeriksa celah umum.

Jika terjadi insiden

Jika terjadi insiden pada sistem yang kami bangun, kami akan memberi tahu klien secepat mungkin beserta langkah penanganannya.

Menemukan celah keamanan? Laporkan ke kami lewat email dan kami akan menindaklanjutinya.

Laporkan kerentanan

Catatan jujur: Ooalah HQ belum memegang sertifikasi audit formal seperti ISO 27001 atau SOC 2, dan belum menjalani audit keamanan independen. Untuk sistem dengan data yang sangat sensitif atau kebutuhan kepatuhan khusus, kami sarankan melibatkan auditor pihak ketiga, dan kami siap bekerja sama dengannya.