Lewati ke konten
SERVORA

Ringkasan keamanan

Cara SERVORA melindungi data operasional.

Bisnis jasa memercayakan data klien, dokumen, dan persetujuan kepada kami. Halaman ini menjelaskan secara lugas bagaimana platform dirancang agar informasi tersebut tetap terisolasi, terkendali, dan dapat ditelusuri.

Terakhir diperbarui:

  • Isolasi data antarorganisasi

    Cakupan organisasi ditentukan oleh keanggotaan Anda, tidak pernah oleh input permintaan.

  • Akses berbasis peran

    Izin resource.action dengan peran Pemilik, Admin, Konsultan, QA, dan Klien.

  • Audit yang hanya dapat ditambah

    Persetujuan, perubahan peran, dan akses dokumen tercatat dan dapat ditinjau.

  • Dokumen privat

    Checksum, riwayat versi, dan tautan unduhan bertanda tangan yang berlaku singkat.

Akses & identitas

Setiap permintaan ke SERVORA diautentikasi, lalu diperiksa berdasarkan apa yang boleh dilakukan oleh orang yang sedang masuk.

  • Penyimpanan kata sandi. Kata sandi disimpan dalam bentuk hash menggunakan Argon2id, algoritma modern yang dirancang untuk mempersulit upaya menebak kata sandi secara massal. Kami tidak pernah menyimpan kata sandi dalam bentuk yang dapat dibaca.
  • Sesi. Token akses berlaku singkat. Token penyegaran dirotasi setiap kali digunakan, dan penggunaan ulang token penyegaran lama akan terdeteksi sehingga sesi dapat dicabut.
  • Kontrol akses berbasis peran. Izin akses dinyatakan sebagai aturan resource.action (misalnya, menyetujui dokumen). Platform menyediakan peran sistem Pemilik, Admin, Konsultan, QA, dan Klien.
  • Pengguna portal klien selalu dibatasi pada data kliennya sendiri. Mereka tidak dapat melihat klien lain, proyek lain, maupun pekerjaan internal Anda.

Isolasi data antarorganisasi

SERVORA adalah platform multi-tenant: banyak organisasi menggunakan infrastruktur yang sama, dan data setiap organisasi dijaga tetap terpisah.

  • Organisasi tempat sebuah permintaan dijalankan ditentukan dari keanggotaan yang terautentikasi, tidak pernah dari ID atau parameter yang dikirim dalam permintaan.
  • Permintaan atas data milik organisasi lain menghasilkan respons “tidak ditemukan”, sehingga platform bahkan tidak mengonfirmasi bahwa data tersebut ada.
  • Satu orang dapat menjadi anggota lebih dari satu organisasi, dan setiap keanggotaan memiliki peran dan izin aksesnya sendiri.

Data & dokumen

Dokumen sering kali menjadi bagian paling sensitif dari sebuah layanan. Karena itu, dokumen ditangani secara berbeda dari data biasa.

  • Berkas disimpan di penyimpanan privat. Tidak ada URL objek yang bersifat publik.
  • Setiap berkas disimpan dengan checksum agar keutuhannya dapat diverifikasi, serta dengan riwayat versi agar versi sebelumnya tidak tertimpa tanpa jejak.
  • Unduhan disajikan melalui tautan bertanda tangan yang kedaluwarsa dalam waktu singkat dan hanya diterbitkan bagi orang yang berwenang melihat dokumen tersebut.
  • Operasi penulisan di API bersifat idempoten, sehingga permintaan yang dikirim ulang tidak membuat data atau dokumen ganda.

Ketertelusuran

Saat terjadi sesuatu yang penting, Anda perlu dapat melihat siapa yang melakukannya dan kapan.

  • Tindakan penting, seperti persetujuan, perubahan status, dan pembaruan izin akses, dicatat dalam jejak audit yang hanya dapat ditambah.
  • Setiap proyek dan klien memiliki linimasa aktivitas yang menampilkan riwayatnya sesuai konteks.
  • Versi alur kerja yang sudah diterbitkan tidak dapat diubah, sehingga Anda selalu dapat mengetahui aturan mana yang diikuti sebuah proyek.

Keandalan & observabilitas

  • Notifikasi yang andal. Notifikasi dan peristiwa sistem ditulis ke outbox transaksional bersamaan dengan perubahan yang memicunya, sehingga pesan tidak hilang ketika layanan tujuan sedang tidak tersedia untuk sementara.
  • Observabilitas. Platform menyediakan pemeriksaan kesehatan sistem, metrik, dan tracing agar masalah dapat dideteksi dan diselidiki dengan cepat.
  • API yang terdokumentasi. REST API dijelaskan dengan OpenAPI, sehingga integrasi tetap eksplisit dan mudah ditinjau.

Pengungkapan kerentanan yang bertanggung jawab

Jika Anda menemukan kerentanan keamanan di SERVORA atau situs web ini, kami ingin mengetahuinya.

  • Laporkan melalui formulir kontak kami dengan mengawali pesan Anda dengan “Laporan keamanan”. Sertakan detail yang cukup agar kami dapat mereproduksi masalah tersebut.
  • Beri kami waktu yang wajar untuk menyelidiki dan memperbaiki masalah tersebut sebelum Anda mengungkapkannya kepada publik.
  • Jangan mengakses, mengubah, atau menghapus data yang bukan milik Anda, dan jangan menurunkan kinerja layanan bagi pengguna lain selama pengujian.

Kami akan mengonfirmasi setiap laporan yang kami terima dan memberi tahu Anda perkembangannya. Kanal kontak keamanan khusus akan kami umumkan di halaman ini setelah tersedia.

Hal yang tidak kami klaim

Ringkasan ini menjelaskan cara platform dirancang. Komitmen spesifik bagi pelanggan dituangkan dalam perjanjian yang kami tanda tangani bersama mereka.

Punya persyaratan keamanan yang perlu ditinjau?

Bahas kontrol akses, isolasi data antarorganisasi, dan ketertelusuran bersama tim kami.