Arsitektur Keamanan Data & Infrastruktur
Kepercayaan dan keamanan data Anda serta pelanggan Anda adalah prioritas fundamental di Sesimpel. Kami menerapkan pendekatan pertahanan berlapis (Defense-in-Depth) dan arsitektur Zero-Trust untuk memastikan setiap transaksi, data pribadi, dan halaman web Anda terlindungi dari ancaman siber.
Enkripsi Data Menyeluruh
Kepatuhan PCI-DSS & Finansial
Isolasi Multi-Tenant yang Ketat
WAF & Mitigasi DDoS Berlapis
Backup & Pemulihan Bencana
Proteksi Kredensial & Sandi
1. Enkripsi Transmisi & Penyimpanan (Data at Rest & in Transit)
Kami menerapkan standar kriptografi mutakhir untuk mengamankan data di setiap tahap aliran sistem:
- Koneksi Terenkripsi (TLS 1.3): Semua domain dan subdomain di Sesimpel secara otomatis dilengkapi sertifikat SSL/TLS dengan enkripsi 256-bit dan penerapan HTTP Strict Transport Security (HSTS).
- Penyimpanan Terenkripsi (AES-256): Basis data PostgreSQL dan bucket media penyimpanan file kami menggunakan enkripsi pada level disk (at-rest) menggunakan standar AES-256 yang disetujui industri.
- Kunci Rahasia & Webhook Secret: API Key Xendit, kredensial OAuth, dan webhook signing secret disimpan terpisah menggunakan environment variables terisolasi yang dienkripsi secara berkala.
2. Keamanan Pembayaran Digital & Kepatuhan PCI-DSS
Demi menjamin keamanan transaksi online tanpa kompromi, Sesimpel bekerja sama secara resmi dengan Payment Gateway terkemuka, PT Sinar Digital Terdepan (Xendit):
Platform Sesimpel tidak pernah memproses, menyimpan, atau melihat nomor kartu kredit, kode CVV, atau kredensial perbankan pelanggan. Saat checkout, pelanggan langsung berinteraksi dengan antarmuka aman Xendit yang telah mengantongi sertifikasi PCI-DSS (Payment Card Industry Data Security Standard) Level 1 — standar keamanan data pembayaran tertinggi di dunia industri keuangan.
3. Pencegahan Kerentanan Aplikasi Web (OWASP Top 10)
Aplikasi kami dibangun mengikuti pedoman keamanan Open Web Application Security Project (OWASP):
- Pencegahan Cross-Site Scripting (XSS): Seluruh konten teks, deskripsi produk, dan input formulir disanitasi ketat sebelum dirender pada halaman publik.
- Proteksi Injeksi SQL: Penggunaan Object Relational Mapping (ORM) modern dengan parameterisasi kueri wajib, mencegah segala bentuk manipulasi database via input formulir.
- Perlindungan CSRF & Header Keamanan: Setiap permintaan mutasi data diproteksi token anti-CSRF dan dilengkapi HTTP headers keamanan seperti Content-Security-Policy (CSP), X-Frame-Options (DENY), dan X-Content-Type-Options (nosniff).
- Rate Limiting Adaptif: Endpoint autentikasi (login, register, reset password) dan endpoint pembuatan pesanan checkout dibatasi oleh rate limiter untuk mencegah serangan brute-force dan bot spamming.
4. Ketersediaan Sistem, Backup, & Disaster Recovery
Kami menjamin keandalan situs bisnis dan undangan Anda agar tetap aktif di saat-saat krusial:
- Target Ketersediaan (SLA): Target uptime bulanan 99.9% dengan pemantauan metrik otomatis secara realtime.
- Cadangan Data Harian: Pencadangan data dilakukan secara otomatis setiap 24 jam dengan penyimpanan terenkripsi di region terpisah.
- Recovery Objectives: RPO (Recovery Point Objective) di bawah 1 jam dan RTO (Recovery Time Objective) di bawah 4 jam dalam skenario pemulihan bencana sistemik.
5. Program Pelaporan Kerentanan Bertanggung Jawab (Bug Bounty)
Sesimpel mengapresiasi kontribusi komunitas peneliti keamanan siber independen (white-hat security researchers) yang membantu menjaga ekosistem kami tetap aman. Jika Anda menemukan potensi celah keamanan di platform kami:
Pedoman Pelaporan Kerentanan (Responsible Disclosure):
- Kirimkan rincian langkah reproduksi (Proof-of-Concept) ke email resmi: keamanan@sesimpel.web.id.
- Berikan waktu yang memadai kepada tim teknis kami (minimal 14 hari kerja) untuk memverifikasi dan merilis patch perbaikan sebelum mengungkapkannya kepada publik.
- Dilarang melakukan tindakan destruktif seperti perusakan data pengguna, penolakan layanan (DDoS), atau pengaksesan data milik merchant lain.