Trust & Security
Kami masih berkembang, jadi kami tidak menjanjikan standar sekelas perusahaan besar. Yang kami lakukan adalah menerapkan praktik dasar yang sudah teruji di setiap proyek, dan menjelaskannya apa adanya di halaman ini.
Aplikasi yang kami rilis berjalan di atas HTTPS. Kata sandi tidak pernah disimpan sebagai teks biasa, melainkan sebagai hash dengan algoritma yang umum dipakai seperti bcrypt. Kebutuhan enkripsi tambahan untuk data sensitif kami bahas per proyek.
Aplikasi dibuat dengan pembagian peran pengguna, sehingga setiap orang hanya melihat data yang menjadi haknya. Sesi login memiliki masa berlaku. Fitur tambahan seperti verifikasi dua langkah dapat ditambahkan sesuai kebutuhan proyek.
Input pengguna divalidasi di sisi server dan query database memakai parameter terikat untuk menutup celah injeksi. Jika proyek melibatkan pembayaran, status transaksi diverifikasi dari penyedia pembayaran resmi, bukan dari sisi klien.
Kami membantu menyiapkan backup basis data dan membatasi akses langsung ke server. Jadwal backup dan masa penyimpanannya disepakati bersama di awal proyek, sesuai kebutuhan dan anggaran.
Alur umum yang kami terapkan pada aplikasi yang kami bangun. Detailnya dapat berbeda di tiap proyek.
01
Koneksi diarahkan ke HTTPS agar data tidak terkirim sebagai teks biasa.
02
Pembatasan percobaan login dan endpoint sensitif untuk mengurangi penyalahgunaan.
03
Sesi pengguna divalidasi, lalu hak akses diperiksa sesuai peran untuk data yang diminta.
04
Input divalidasi di sisi server dan query memakai parameter terikat untuk menutup celah injeksi.
05
Data disimpan di basis data, dan perubahan penting dapat dicatat dalam log bila proyek membutuhkannya.
Saling meninjau kode. Perubahan penting ditinjau lebih dari satu orang sebelum dirilis.
Kredensial terpisah dari kode. Kunci API dan kata sandi disimpan sebagai environment variable, bukan di dalam repositori kode.
Pembaruan dependensi. Pustaka pihak ketiga kami perbarui, dan kami perhatikan peringatan kerentanan yang diketahui.
Lingkungan terpisah. Kami memisahkan lingkungan pengembangan dan produksi, dan tidak memakai data pengguna asli untuk pengujian.
Mengacu OWASP Top 10. Kami memakai panduan OWASP Top 10 sebagai acuan dalam memeriksa celah umum.
Jika terjadi insiden pada sistem yang kami bangun, kami akan memberi tahu klien secepat mungkin beserta langkah penanganannya.
Menemukan celah keamanan? Laporkan ke kami lewat email dan kami akan menindaklanjutinya.
Catatan jujur: Ooalah HQ belum memegang sertifikasi audit formal seperti ISO 27001 atau SOC 2, dan belum menjalani audit keamanan independen. Untuk sistem dengan data yang sangat sensitif atau kebutuhan kepatuhan khusus, kami sarankan melibatkan auditor pihak ketiga, dan kami siap bekerja sama dengannya.