Laporkan Masalah Keamanan
Kebijakan pengungkapan kerentanan secara terkoordinasi (Coordinated Vulnerability Disclosure) demi menjaga keamanan ekosistem Teman Dev.
1. Komitmen Keamanan Kami
Kami memandang keamanan informasi sebagai prioritas fundamental. Kami sangat mengapresiasi dan menyambut baik kontribusi para peneliti keamanan (security researchers), developer, dan komunitas siber yang menemukan celah keamanan dan melaporkannya kepada kami secara bertanggung jawab.
2. Cara Mengirimkan Laporan
Silakan kirimkan temuan keamanan Anda kepada kontak resmi pengelola Teman Dev.
3. Informasi yang Dibutuhkan
Agar kami dapat mereproduksi dan menindaklanjuti temuan dengan cepat, sertakan:
- Penjelasan ringkas mengenai jenis celah keamanan (misal: XSS, CSRF, IDOR, SSRF).
- Langkah-langkah mereproduksi masalah (Proof of Concept) yang jelas dan bertahap.
- URL atau endpoint yang terdampak beserta payload pengujian yang tidak merusak.
- Dampak potensial terhadap kerahasiaan atau integritas data sistem.
- Tangkapan layar (screenshot) atau rekaman pengujian bila ada.
4. Cakupan Ruang Lingkup (Scope)
Ruang lingkup pengujian mencakup seluruh aplikasi web publik dan API yang berada langsung di bawah domain utama dan subdomain resmi Teman Dev.
5. Di Luar Cakupan (Out of Scope)
Aktivitas berikut dilarang keras dan berada di luar program koordinasi keamanan:
- Serangan Denial of Service (DoS/DDoS) atau uji stres (stress testing) terhadap server.
- Spam formulir atau pengiriman email massal.
- Rekayasa sosial (social engineering), phishing, atau serangan fisik terhadap pengelola situs.
- Pemindaian otomatis berskala agresif yang membebani kapasitas server tanpa PoC fungsional.
- Isu teoritis tanpa dampak keamanan nyata (misal: ketiadaan header CSP tertentu pada domain yang tidak mengeksekusi data sensitif).
6. Aturan Main & Safe Harbor
Perlindungan Itikad Baik (Safe Harbor Commitment):
Selama Anda mematuhi kebijakan ini, tidak merusak layanan, tidak mengunduh atau memodifikasi data milik orang lain, serta memberi kami tenggat waktu yang wajar untuk memperbaiki masalah sebelum mengumumkannya ke publik:
Kami berkomitmen untuk tidak menempuh jalur hukum atau tuntutan perdata/pidana terhadap aktivitas riset keamanan yang Anda lakukan dengan itikad baik.
7. Apa yang Dapat Anda Harapkan
- Konfirmasi penerimaan laporan awal dalam waktu 3-5 hari kerja.
- Verifikasi teknis dan estimasi jadwal perbaikan.
- Pemberitahuan ketika tambalan keamanan telah berhasil diterapkan ke lingkungan produksi.
8. Apresiasi dan Pengakuan
Saat ini Teman Dev dikelola secara mandiri oleh komunitas dan belum memiliki program sayembara kerentanan berhadiah uang tunai (bug bounty). Namun, kami dengan senang hati memberikan ucapan terima kasih publik dan pengakuan resmi di halaman reputasi komunitas bagi peneliti yang berkenan.
Catatan Legal: Teks kebijakan dan ketentuan ini merupakan rancangan keterbukaan informasi operasional media Teman Dev berdasarkan hukum Republik Indonesia (termasuk UU Pelindungan Data Pribadi No. 27 Tahun 2022 dan UU ITE). Teks ini sebaiknya ditinjau secara berkala oleh pemilik atau penasihat hukum profesional.