Security Practices — WarungHub
Dokumen ini menjelaskan praktik keamanan dasar yang diterapkan WarungHub untuk melindungi data pengguna dan kredensial Shopee Open Platform yang Anda otorisasikan ke aplikasi kami.
1. Penyimpanan Kredensial
- Access token dan refresh token Shopee disimpan terenkripsi at-rest menggunakan kunci aplikasi (
APP_KEY) Laravel. - Partner key hanya dapat di-set melalui menu Pengaturan oleh super admin, dan tersimpan terenkripsi di tabel
settings. - Password pengguna dashboard di-hash menggunakan algoritma bcrypt.
- Tidak ada kredensial yang dilog-kan ke file log atau ditampilkan di antarmuka.
2. Komunikasi
- Komunikasi ke Shopee Open Platform menggunakan HTTPS.
- Akses ke dashboard WarungHub direkomendasikan via HTTPS dengan HSTS aktif di tingkat web server.
- Webhook diverifikasi via HMAC-SHA256 dengan partner key sebelum diproses.
3. Sanitasi Log
Permintaan dan respons API yang disimpan ke shopee_api_logs melewati
proses redaction otomatis untuk field sensitif berikut:
access_token, refresh_token, partner_key,
sign, dan header authorization. Field-field tersebut
diganti dengan placeholder [REDACTED] sebelum disimpan.
4. Kontrol Akses
- Otentikasi: login dashboard dengan email & password.
- Otorisasi: role-based access control via Spatie Permission. Role: Super Admin, Owner, Customer Service, Staff Operasional, Viewer, Demo Reviewer.
- Setiap resource dan aksi sensitif diproteksi oleh permission spesifik.
- Pencabutan otorisasi toko (disconnect) memicu audit log dan penghapusan token.
5. Audit Trail
Aksi penting (otorisasi, disconnect, refresh token, pengiriman pesan, perubahan pengaturan)
dicatat di tabel audit_logs beserta aktor, IP, dan timestamp.
6. Backup
Backup database dilakukan harian oleh tim infrastruktur kami dengan retensi 7 hari rolling, 4 mingguan, dan 6 bulanan. Backup disimpan di lokasi terpisah dari produksi.
7. Keterbatasan
WarungHub adalah aplikasi yang aktif dikembangkan. Kami tidak mengklaim sertifikasi ISO 27001, SOC 2, atau hasil penetration test independen pada saat ini. Audit independen dapat dipertimbangkan ke depan seiring pertumbuhan layanan.
8. Pelaporan Kerentanan
Jika Anda menemukan potensi celah keamanan, mohon laporkan kepada kami sebelum mempublikasikannya:
- Email: security@warungkeys.com
- Mohon sertakan langkah reproduksi yang jelas.
- Kami berkomitmen merespons dalam 3 hari kerja.
9. Kontak
Keamanan: security@warungkeys.com
Privasi: privacy@warungkeys.com
Dukungan: support@warungkeys.com