Skip to content

Security: RozhakDev/Lacak.app_Backend

Security

SECURITY.md

Kebijakan Keamanan (Security Policy)

Dokumen ini memuat panduan teknis mengenai kebijakan dukungan keamanan dan prosedur pelaporan kerentanan pada pangkalan kode peladen Lacak.app (Backend).

Versi yang Didukung

Pembaruan keamanan hanya akan diaplikasikan pada cabang rilis yang berstatus aktif. Tabel berikut mendefinisikan versi yang saat ini mendapatkan pembaruan keamanan:

Versi Status Dukungan Keamanan Keterangan
1.0.x ✅ Didukung Versi produksi utama (Current Release). Menerima perbaikan celah keamanan secara aktif.
< 1.0 ❌ Tidak Didukung Versi purwarupa pengembangan (Alpha/Beta). Tidak menerima perbaikan keamanan.

Ruang Lingkup Keamanan (Scope)

Mekanisme keamanan bawaan pangkalan kode yang masuk ke dalam ruang lingkup pemeliharaan mencakup:

  1. Otorisasi Multi-Tenant: Celah isolasi yang memungkinkan pengelola sekolah (School Scope) mengakses atau memodifikasi data penyewa institusi lain.
  2. Eskalasi Hak Akses (Privilege Escalation): Kelemahan pada integrasi Spatie RBAC atau MoonShine Policy yang memungkinkan pengguna biasa menjalankan perintah level Super Admin.
  3. Kebocoran Kredensial API: Akses masuk tidak sah melalui eksploitasi otentikasi Laravel Sanctum.
  4. Kerentanan Titik Akhir (API Vulnerability): Manipulasi parameter masukan, celah SQL Injection, atau Cross-Site Scripting (XSS) pada titik akhir REST API.

Pelaporan Kerentanan (Reporting a Vulnerability)

Kami memprioritaskan kerahasiaan dan integritas data institusi. Jika Anda menemukan kerentanan keamanan pada sistem ini, kami memohon agar Anda tidak mempublikasikannya melalui tiket Issues publik di repositori GitHub demi mencegah eksploitasi sebelum tambalan (patch) dirilis.

Silakan ikuti prosedur pelaporan tertutup berikut:

  1. Kanal Pelaporan: Gunakan fitur Private Vulnerability Reporting (PVR) yang disediakan pada menu Security repositori GitHub ini, atau hubungi langsung otoritas pemilik (Owner) PT Griya Software.
  2. Komponen Laporan: Laporan harus berisi:
    • Deskripsi teknis celah kerentanan (misal: Bypass RBAC, SQL Injection).
    • Versi lingkungan perangkat lunak Lacak.app yang terdampak.
    • Langkah-langkah untuk mereproduksi kerentanan (Steps to reproduce).
    • Skrip pembuktian konsep (Proof of Concept / PoC) jika dimungkinkan.
  3. Waktu Tanggapan (Response Time): Tim pengelola infrastruktur akan merespons konfirmasi penerimaan laporan kerentanan Anda dalam batas waktu 72 jam kerja.
  4. Kebijakan Pengungkapan (Disclosure Policy): Pelapor diwajibkan untuk menjaga kerahasiaan celah hingga tim rekayasawan merilis perbaikan ke dalam cabang master. Pembaruan keamanan akan dipublikasikan pada fail CHANGELOG.md menggunakan anotasi komit fix(security).

There aren't any published security advisories