Pusat Kepercayaan

Program Keamanan

Ringkasan program keamanan informasi Bursa — prinsip, arsitektur, dan praktik operasional.

Pusat Kepercayaan

Berlaku efektif: 22 Juli 2026

Program keamanan Bursa menerapkan kontrol teknis dan organisasional best-practice. Sertifikasi formal (SOC 2, ISO 27001) ada dalam roadmap; status implementasi setiap kontrol dijelaskan secara transparan di halaman ini.

Prinsip Fundamental

PrinsipImplementasi
Least privilegeSetiap role admin hanya akses data minimum untuk tugasnya
Data minimizationKumpulkan hanya data diperlukan untuk edukasi & pembayaran
Encryption in transitTLS 1.2+ di semua endpoint
Encryption at restKolom sensitif (KYC, rekening bank) dienkripsi di database
Purpose limitationData KYC mentor tidak untuk marketing tanpa consent
AccountabilityAudit log untuk akses data sensitif
Privacy by designMasking PII di admin panel sejak MVP

Arsitektur Keamanan

Pengguna → TLS → Vercel Edge → Next.js App → RBAC API → PostgreSQL (encrypted)
                                    ↓
                              Payment Gateway (PCI delegated)

Autentikasi

  • Kata sandi di-hash bcrypt (cost ≥ 12)
  • Reset password: token hash, single-use, 30 menit expiry
  • Google OAuth opsional — scope minimal (email + profil publik)
  • Rate limiting pada endpoint auth & API sensitif

Pembayaran

  • Tidak menyimpan data kartu — delegasi penuh ke Midtrans/Xendit
  • Scope PCI minimal (SAQ A) saat payment hosted page aktif

Video & Konten

  • Akses video berbasis enrollment — bukan URL publik
  • Proteksi konten: larangan redistribusi (ToS)

Data yang Dilindungi Khusus

DataPerlindungan
Notes pelajar100% privat — admin tidak bisa akses
KYC mentorEnkripsi at-rest, akses compliance only
PasswordHash bcrypt — never plaintext
Session tokensHttpOnly cookies (target production)
Payment cardTidak pernah disimpan

Status Implementasi

KontrolStatus
TLS everywhere✅ Aktif (Vercel)
Password hashing✅ Aktif
RBAC admin✅ Aktif
PII masking admin🔄 Sebagian
Field encryption KYC🔄 Direncanakan
MFA admin📋 Roadmap
Penetration test📋 Pre-launch

Insiden & Respons

Jika terjadi kebocoran data, kami akan:

  1. Contain & assess dalam 24 jam
  2. Notify otoritas sesuai UU PDP (3×24 jam)
  3. Notify pengguna terdampak
  4. Post-mortem & perbaikan

Detail: Pelaporan Kerentanan.

Infrastruktur & Vendor

LayerPenyediaCatatan
Hosting & CDNVercelEdge TLS, DDoS mitigation dasar
DatabasePostgreSQL (Neon/cloud)Enkripsi at-rest oleh provider
Auth OAuthGoogleScope minimal
Video (rencana)Bunny.net / MuxSigned URLs, enrollment-gated

Detail vendor: Sub-prosesor.

Kontak

Keamanan: security@bursanalar.com