Kami menyadari bahwa di dunia web hosting dan komunitas pengembang PHP, banyak skrip file manager pihak ketiga yang disusupi web shell, backdoor, atau skrip pencuri data (stealer).
Hosting File Manager dibangun dengan integritas, transparansi, dan standar keamanan tinggi:
| Pertanyaan / Kekhawatiran | Fakta pada Hosting File Manager |
|---|---|
| Apakah ada Backdoor / Web Shell? | β TIDAK ADA. Tidak ada fungsi berbahaya seperti eval(), base64_decode(), shell_exec(), system(), passthru(), popen(), atau proc_open(). |
| Apakah script ini mencuri data cPanel? | β TIDAK PERNAH. Script ini tidak pernah meminta, mengakses, membaca, ataupun menyimpan password/kredensial cPanel maupun WHM Anda. |
| Apakah ada Telemetri / Phone-Home? | β TIDAK ADA. Tidak ada panggilan HTTP keluar (outgoing network request) ke server pihak ketiga mana pun. Seluruh operasi bersifat lokal di server Anda. |
| Apakah kodenya terenkripsi (Obfuscated)? | β TIDAK. 100% berkas adalah PHP murni yang mudah dibaca (clean, human-readable code). |
| Apakah aman dipasang di hosting klien? | β
SANGAT AMAN. Dilindungi pembatasan ALLOWED_ROOT, enkripsi password Bcrypt, Token CSRF, dan Rate Limiter login. |
Kami mendorong setiap pengguna dan sysadmin untuk memeriksa keaslian dan keamanan kode kami sebelum memasangnya di server produksi:
Jalankan perintah berikut di terminal Linux/Git Bash/macOS:
# Memeriksa keberadaan fungsi eksekusi sistem berbahaya:
grep -rnE "(eval|shell_exec|exec|system|passthru|popen|proc_open|base64_decode)\s*\(" app/ index.phpπ Hasil: 0 temuan (Tidak ada satu pun fungsi eksekusi berbahaya di dalam aplikasi).
# Memeriksa keberadaan cURL atau fungsi stream HTTP remote:
grep -rnE "(curl_init|file_get_contents\s*\(\s*['\"]https?://)" app/ index.phpπ Hasil: Tidak ada panggilan keluar ke server remote eksternal.
- Enkripsi Kredensial Bcrypt: Password administrator di-hash menggunakan algoritma Bcrypt standar industri (
PASSWORD_BCRYPT) dan disimpan di folder terproteksistorage/credentials.json. - Brute-Force Rate Limiting: Sistem secara otomatis memblokir alamat IP yang gagal login lebih dari 5 kali berturut-turut untuk mencegah serangan tebak password (dictionary/brute-force attacks).
- Perlindungan Token CSRF: Setiap operasi manipulasi berkas (hapus, buat, upload, rename, edit) dilindungi dengan validasi token CSRF unik per sesi.
- Boundary Filesystem Kanonikal (
ALLOWED_ROOT): Seluruh path berkas disanitasi terhadap serangan Path Traversal (../, null-byte injection, Windows reserved names). Operasi dibatasi ketat hanya di dalam direktori yang Anda izinkan. - Anti-Zip Slip: Pemeriksaan integritas path saat mengekstrak arsip ZIP mencegah ekstraksi berkas berbahaya ke luar direktori target.
- Proteksi Direktori Data: Folder
storage/danapp/dilindungi oleh berkas.htaccessdanindex.phppembatas untuk mencegah akses langsung via URL peramban (HTTP 403 Forbidden).
Jika Anda menemukan celah keamanan (vulnerability) atau memiliki saran perbaikan keamanan, mohon laporkan secara bertanggung jawab:
- Kirimkan laporan melalui fitur GitHub Security Advisories atau melalui pesan langsung di GitHub.
- Mohon sertakan langkah-langkah reproduksi (proof of concept) yang jelas agar kami dapat segera merilis patch perbaikan.
English Version (Click to Expand)
Hosting File Manager is committed to 100% transparency and clean code.
- Zero Backdoors / Webshells: No
eval(),base64_decode(),shell_exec(), or hidden execution functions. - Zero Telemetry / Callbacks: Absolutely no outgoing network calls to external servers. Your data stays entirely on your own server.
- No cPanel Credential Theft: The application operates strictly on standard PHP filesystem permissions within
ALLOWED_ROOTand never touches your hosting/cPanel credentials. - 100% Open Source & Auditable: All code is written in readable native PHP with no obfuscation. Anyone can inspect every single line before deployment.