Wira Delta Indonesia

Kebijakan Keamanan

Bagaimana situs ini dijalankan, apa yang perlu ada di sebuah laporan, dan apa yang termasuk atau di luar lingkup.

Berlaku sejak Berlaku untuk situs wiradelta.com Systems & Software Engineering

Situs wiradelta.com adalah situs statis: halamannya dibangun sekali dengan Astro, lalu disajikan apa adanya oleh server Nginx milik kami di server virtual sewaan, dengan Cloudflare di depannya. Tidak ada akun pengguna, tidak ada login, dan halaman tidak dibuat ulang oleh server saat Anda membukanya.

Ada dua tempat yang menerima masukan dari pengunjung, dan keduanya disebut di sini lebih dulu:

  • Formulir kontak di halaman Studio. Ini satu endpoint kecil di server kami yang menerima nama, email, nama organisasi, dan pesan, mengirimkannya kepada kami sebagai satu email, lalu membuang isinya. Server menolak kiriman yang terlalu besar atau berisi karakter yang bisa menyisipkan header email, dan jumlah kiriman dari satu alamat IP dibatasi dalam waktu singkat.
  • Daftar tunggu Snapdown Pro di /snapdown/pro/. Ini satu endpoint kecil di server kami yang menerima alamat email, menyimpannya sampai pemiliknya berhenti berlangganan, dan lewat tautan berhenti berlangganan di setiap email menghapusnya dari daftar di server serta dari email pemberitahuan pendaftaran yang kami terima.

Dua Hal yang Paling Sering Ditanyakan

  • Apakah situs ini menyimpan data Anda. Hanya di dua tempat: alamat email di daftar tunggu, disimpan di server kami sampai Anda berhenti berlangganan lalu dihapus dari daftar dan dari email pemberitahuan pendaftaran kami (salinan cadangan terenkripsinya hilang paling lama 7 hari kemudian), dan pesan formulir kontak, yang diteruskan server kami ke kotak masuk email kami tanpa disimpan di server. Rinciannya ada di Kebijakan Privasi.
  • Apakah situs ini menjalankan kode pihak ketiga. Saat halaman dibuka, tidak ada skrip, font, atau pustaka pihak ketiga yang dimuat; semuanya disajikan dari wiradelta.com. Nilai yang disimpan di browser Anda hanya pilihan tema dan posisi gulir saat berganti bahasa. Bila kelak Google Analytics dipasang, halaman ini dan Kebijakan Privasi diperbarui lebih dulu.

Yang Dipasang di Server

  • HTTPS wajib. Permintaan HTTP dialihkan ke HTTPS, dan HSTS dipasang dengan masa berlaku pendek yang dinaikkan setelah situs stabil.
  • Header keamanan dasar dipasang di Nginx. Siapa pun bisa memeriksa daftar pastinya dengan membaca header jawaban server.
  • Kode sumber situs tidak ikut diterbitkan: yang disajikan hanya hasil build.

Daftar ini menyebut apa yang dipasang, bukan jaminan bahwa tidak ada celah. Karena itu jalur laporan di bawah ada.

Melaporkan Kerentanan

Repositori situs ini privat, sehingga GitHub Security Advisories tidak terjangkau pelapor dari luar. Kirim laporan ke security@wiradelta.com.

Sertakan alamat halaman atau endpoint yang terdampak, langkah untuk mengulanginya, dan dampak yang Anda perkirakan. Mohon jangan mempublikasikan temuan sebelum kami sempat memperbaikinya.

Tidak ada program bug bounty dan tidak ada waktu tanggap yang dijanjikan. Kami studio kecil, dan kejujuran soal itu lebih berguna daripada janji yang tidak bisa ditepati.

Kerentanan di aplikasi kami dilaporkan lewat jalur produk masing-masing: Wira Desk dan WorshipDeck lewat GitHub Security Advisories di repositorinya, Snapdown lewat alamat yang disebut di kebijakan keamanan Snapdown.

Lingkup

Termasuk lingkup:

  • penyisipan konten atau skrip ke halaman yang disajikan wiradelta.com;
  • celah di endpoint daftar tunggu dan tautan berhenti berlangganannya: membaca, mengubah, atau menghapus alamat orang lain, menyisipkan data yang dijalankan server, atau memakai endpoint itu untuk mengirim email ke pihak lain;
  • kebocoran isi repositori privat lewat hasil build yang diterbitkan, misalnya source map atau file konfigurasi yang ikut tersaji;
  • kesalahan konfigurasi Nginx, TLS, DNS, atau hosting yang membuka pengalihan ke situs lain, pemalsuan asal, atau pengambilalihan subdomain;
  • header keamanan yang salah sehingga menimbulkan dampak yang bisa ditunjukkan.

Di luar lingkup, beserta alasannya:

  • celah di layanan pihak ketiga (Cloudflare, GitHub, Tencent Cloud, layanan pengiriman email kami), karena kami tidak mengendalikannya; laporkan langsung ke penyedianya;
  • serangan ketersediaan (denial of service), karena situs publik ini tidak disertai SLA (lihat Syarat dan Ketentuan §6);
  • serangan yang memerlukan akses ke perangkat pengunjung yang sudah dikuasai penyerang, karena pada titik itu penyerang tidak butuh celah di situs kami;
  • kesalahan isi tulisan, misalnya salah ketik atau klaim yang Anda anggap keliru; kirim ke hello@wiradelta.com, karena itu bukan kerentanan.

Perubahan

Bila situs menambah endpoint, formulir, atau layanan lain yang menerima data, halaman ini diperbarui sebelum fitur itu hidup. Tanggal di bagian atas menunjukkan versi yang sedang berlaku.

Bahasa

Bahasa. Naskah ini dibuat dalam bahasa Indonesia dan diterjemahkan ke bahasa Inggris. Bila terdapat perbedaan tafsir antara keduanya, naskah bahasa Indonesia yang berlaku.