Arsitektur Keamanan & Kepercayaan
Setiap mekanisme pertahanan di Finance OS dibangun langsung ke dalam arsitektur dan diverifikasi di continuous integration, bukan sekadar niat di atas kertas.
Arsitektur Pertahanan Berlapis
Isolasi Multi-Tenant via Database RLS
Ditegakkan oleh Row-Level Security PostgreSQL dengan FORCE ROW LEVEL SECURITY di seluruh tabel tenant. Peran runtime aplikasi tidak memiliki hak BYPASSRLS. Batas tenant tidak bisa ditembus oleh kelalaian kode aplikasi.
Pemisahan Tugas Dual-Control
Transaksi keuangan mengikuti prinsip four-eyes. Perubahan rekening penerima dan eksekusi pembayaran menuntut persona terautentikasi yang berbeda, ditegakkan oleh transaksi database dan state machine.
Step-Up Passkey FIDO2 / WebAuthn
Operasi bernilai tinggi (seperti ekspor buku besar akuntansi dan pencairan kas) mewajibkan asersi passkey baru dengan verifikasi pengguna — biometrik atau PIN — mencegah serangan pembajakan sesi.
Pertahanan Empat Lapis terhadap Serangan & Abuse
Dilindungi oleh aturan pembatas laju Cloudflare di edge, pagu konkurensi API, throttle per-IP di tingkat aplikasi web, dan penguncian akun 15 menit setelah 10 kegagalan masuk berturut-turut.
Jejak Audit Berantai Hash Kriptografis
Setiap perubahan status dicatat dalam tabel append-only dengan rantai hash SHA-256. Catatan historis tidak dapat diubah atau dihapus surut tanpa merusak validitas rantai audit.
Isolasi Jaringan & Nol Port Publik
Enkripsi saat transit dengan TLS 1.2 sebagai batas bawah dan TLS 1.3 bila peramban mendukungnya; TLS 1.0 dan 1.1 ditolak. Layanan database dan worker tidak memiliki eksposur publik sama sekali dan hanya berkomunikasi melalui jaringan internal kontainer.
Kebijakan Pengungkapan Kerentanan & Safe Harbor
Kami menghargai kerja para peneliti keamanan yang membantu melindungi pengguna Finance OS. Kami berkomitmen bekerja sama secara terbuka dan tanpa ancaman hukum.
Pedoman Pelaporan
Kirimkan laporan potensi kerentanan beserta langkah reproduksi ke alamat kontak keamanan kami. Berikan waktu yang wajar untuk perbaikan sebelum pengungkapan publik.
Komitmen Safe Harbor
Jika Anda melakukan riset keamanan dengan itikad baik, menghindari pelanggaran privasi, tidak merusak data, dan tidak mengganggu layanan pengguna lain, kami tidak akan mengambil tindakan hukum perdata maupun pidana terhadap Anda.