Kontrol akses
- Akses internal dibatasi berdasarkan peran dan kebutuhan kerja.
- Credential produksi tidak boleh dibagikan lewat kanal publik.
- Aktivitas penting dapat dicatat untuk audit dan investigasi.
Perlindungan data
- Koneksi publik memakai HTTPS/TLS.
- Kata sandi disimpan dalam bentuk hash, bukan teks asli.
- API key ditampilkan terbatas dan dapat dicabut dari dashboard.
- Backup dan log diperlakukan sebagai data sensitif.
Pelaporan kerentanan
Kirim laporan ke support@apiindonesia.id berisi ringkasan, langkah reproduksi, dampak, URL atau endpoint terkait, dan bukti konsep yang aman. Jangan mengakses data pengguna lain, menjalankan serangan destruktif, atau mengganggu layanan produksi.
Tanggung jawab pengguna
- Simpan API key di server atau secret manager, bukan di aplikasi publik.
- Batasi akses tim ke dashboard dan repositori.
- Rotasi API key jika ada indikasi bocor.
- Gunakan rate limit dan validasi input di aplikasi Anda sendiri.