Enkripsi
Semua komunikasi antara klien dan API Hostlinku dilindungi dengan TLS 1.2 atau lebih baru (TLS 1.3 direkomendasikan). Sertifikat kami diterbitkan oleh otoritas sertifikat tepercaya dan diputar secara berkala.
Data yang disimpan di sistem kami dienkripsi at rest menggunakan AES-256. Kunci enkripsi dikelola terpisah dari data aplikasi dan disimpan dalam layanan pengelolaan kunci yang memenuhi standar industri.
Otentikasi
Akses ke API menggunakan kunci API yang dikirim melalui header Authorization: Bearer. Kunci API di-hash dan hanya ditampilkan satu kali pada saat pembuatan. Kamu dapat mencabut dan memutar kunci kapan saja melalui dasbor.
Otentikasi dua faktor (2FA) berbasis TOTP akan tersedia untuk semua akun dan sangat disarankan, terutama untuk akun dengan paket Pro ke atas. Paket Enterprise dapat mengaktifkan 2FA wajib untuk seluruh anggota workspace.
Logging & Audit
Kami mencatat peristiwa keamanan yang relevan, termasuk percobaan login, perubahan akun, dan akses ke data sensitif. Log disimpan secara terpusat dan dilindungi dari modifikasi. Retensi log mengikuti jadwal internal dan memenuhi persyaratan regulator.
Paket Enterprise dapat meminta akses ke log audit terperinci untuk kebutuhan kepatuhan internal mereka.
Respons Insiden
Kami memiliki proses respons insiden terdokumentasi yang mencakup triase, investigasi, mitigasi, dan pemberitahuan pelanggan. Timeline target respons kami:
- Severity 1 — dampak layanan kritis: triase dalam 15 menit, mitigasi awal dalam 4 jam.
- Severity 2 — dampak terbatas: triase dalam 1 jam, mitigasi awal dalam 24 jam.
- Severity 3 — risiko tanpa dampak langsung: triase dalam 1 hari kerja, mitigasi sesuai rencana.
Timeline di atas adalah target internal kami dan dapat berubah seiring penyempurnaan proses respons insiden.
Kepatuhan
Kami sedang menjalani audit untuk sertifikasi SOC 2 Type II dan ISO 27001. Sertifikat akan dipublikasikan di halaman ini setelah proses audit selesai. Sampai saat itu, dokumentasi kontrol keamanan tersedia atas permintaan untuk evaluasi pelanggan Enterprise.
Pelanggan Enterprise dapat meminta dokumentasi kepatuhan tambahan, seperti laporan DPA (Data Processing Agreement) dan kontrol teknis khusus.
Laporan Kerentanan
Jika kamu menemukan potensi kerentanan pada Layanan kami, kami sangat menghargai laporan kamu. Kirim detail teknis ke security@hostlinku.com dengan subjek yang jelas. Untuk kerentanan kritis, gunakan kunci PGP yang tersedia di halaman trust kami.
Kami berjanji untuk menanggapi laporan yang sah dalam waktu 5 hari kerja, dan tidak akan mengajukan tindakan hukum terhadap peneliti yang mengikuti responsible disclosure.
Kontak
Pertanyaan tentang keamanan dapat ditujukan ke security@hostlinku.com atau melalui halaman Hubungi Kami.