Keamanan & Pelaporan Kerentanan
Janji privasi cuma sekuat keamanan di baliknya. Halaman ini menjelaskan apa yang kami lakukan untuk menjaga data kamu — dan bagaimana caranya lapor kalau kamu menemukan celah keamanan di AuraFarm.
Terakhir diperbarui: 22 Agustus 2026
1.Keamanan itu bagian dari privasi
Di Kebijakan Privasi kami janji nyimpen data sesedikit mungkin. Halaman ini sisi satunya lagi: memastikan yang sedikit itu benar-benar terjaga. Kami percaya transparansi bikin layanan lebih aman — makanya praktik keamanan kami ditulis terbuka di sini, termasuk cara melaporkan kalau ada yang bolong.
2.Yang sudah kami terapkan
- Minim data by design. Quiz bisa dikerjakan tanpa akun, tanpa email, tanpa nomor HP. Data yang tidak pernah kami minta tidak akan pernah bisa bocor.
- Link hasil memakai ID acak (UUID) yang tidak bisa ditebak-urutkan, dan halaman hasil diberi tanda
noindexsupaya tidak muncul di mesin pencari. - Konten premium dirender di server hanya setelah status unlock terverifikasi — tidak pernah dikirim diam-diam ke browser lalu “disembunyikan”.
- Notifikasi pembayaran diverifikasi kriptografis. Webhook dari penyedia pembayaran dicek signature-nya sebelum status transaksi diubah — bukan sekadar percaya isi request.
- Rate limiting di endpoint sensitif (submit quiz, pembayaran, couple mode) untuk meredam penyalahgunaan otomatis.
- Security header modern di semua halaman: Content-Security-Policy, Strict-Transport-Security (HSTS), X-Content-Type-Options, X-Frame-Options, Referrer-Policy, dan Permissions-Policy.
- security.txt standar RFC 9116 supaya peneliti keamanan gampang menemukan jalur pelaporan resmi.
3.Nemu celah? Begini cara lapornya
Kirim laporan ke halo@aurafarm.web.id dengan subjek diawali [SECURITY]. Biar cepat kami tindak lanjuti, sertakan:
- Deskripsi singkat kerentanannya dan di URL/fitur mana ditemukan.
- Langkah-langkah untuk mereproduksi (step by step) — screenshot atau request/response contoh sangat membantu.
- Perkiraan dampaknya kalau dieksploitasi.
- Nama/handle kamu kalau mau dikreditkan (boleh juga anonim, gak apa-apa).
Tolong jangan publikasikan detail kerentanan sebelum kami sempat memperbaikinya — kasih kami waktu wajar (maksimal 90 hari) untuk menambal dulu.
4.Lingkup & aturan main pengujian
Masuk lingkup: situs AuraFarm dan seluruh API-nya (halaman quiz, hasil, couple mode, pembayaran, dan endpoint di bawah /api).
Di luar lingkup / dilarang:
- Serangan denial-of-service (DoS/DDoS) atau apa pun yang sengaja mengganggu ketersediaan layanan.
- Spam — termasuk menyalahgunakan couple mode atau form apa pun untuk mengganggu orang lain.
- Social engineering, phishing, atau serangan fisik ke siapa pun.
- Mengakses, mengubah, atau menghapus data pengguna lain. Kalau untuk membuktikan celah kamu perlu dua akun/sesi, pakai data milikmu sendiri di dua perangkat.
- Scanner otomatis bervolume tinggi tanpa throttling — rate limit kami akan menganggapnya penyalahgunaan.
- Layanan pihak ketiga yang kami pakai (penyedia pembayaran, analytics, database) — laporkan langsung ke program keamanan mereka.
5.Safe harbor
Penelitian keamanan yang dilakukan dengan itikad baik dan mengikuti kebijakan di halaman ini kami anggap sebagai aktivitas yang sah dan diizinkan. Kami tidak akan menempuh jalur hukum terhadap kamu atas penelitian tersebut, dan kalau pihak ketiga mempermasalahkannya, kami akan menyatakan bahwa aktivitasmu dilakukan sesuai kebijakan ini. Sebaliknya, akses yang melampaui batas wajar untuk membuktikan celah — misalnya mengunduh data pengguna secara massal — tidak tercakup safe harbor ini.
6.Yang bisa kamu harapkan dari kami
- Respons awal dalam 3 hari kerja — konfirmasi bahwa laporanmu kami terima dan sedang ditinjau.
- Kabar perkembangan saat kerentanan tervalidasi, berikut perkiraan waktu perbaikannya.
- Pemberitahuan saat sudah ditambal, supaya kamu bisa memverifikasi ulang kalau mau.
- Komunikasi yang jujur: kalau menurut kami temuanmu bukan kerentanan, kami jelaskan alasannya — bukan sekadar didiamkan.
7.Ucapan terima kasih
AuraFarm proyek kecil, jadi kami belum punya program bug bounty berbayar. Tapi setiap laporan valid sangat berarti: pelapor yang bersedia akan kami kreditkan namanya sebagai ucapan terima kasih setelah perbaikan dirilis. Terima kasih sudah ikut jaga keamanan pengguna AuraFarm. 💜