Kebijakan Keamanan
Bagaimana kami melindungi infrastruktur kami dan bagaimana Anda dapat melaporkan masalah keamanan secara bertanggung jawab.
Komitmen Keamanan
PhishDestroy mengutamakan keamanan. Kami melindungi infrastruktur kami dengan langkah-langkah yang sesuai dengan standar industri dan menyambut baik pengungkapan yang bertanggung jawab dari para peneliti keamanan.
Keamanan Infrastruktur
Kami menerapkan beberapa lapisan keamanan untuk melindungi sistem kami dan data yang kami kelola:
- Enkripsi transportasi: Semua koneksi menggunakan protokol TLS 1.2+ (HTTPS di seluruh situs). Protokol HSTS diberlakukan dengan nilai `max-age` satu tahun, termasuk subdomain.
- CDN & Perlindungan DDoS: Kami menggunakan Cloudflare sebagai lapisan mitigasi CDN dan DDoS. Cloudflare menyediakan WAF (Web Application Firewall), pembatasan laju, dan pengelolaan bot.
- Kontrol akses: Akses administratif dibatasi berdasarkan peran, dilindungi dengan otentikasi multi-faktor, dan dicatat untuk keperluan audit.
- Content Security Policy: Header CSP membatasi sumber eksekusi skrip, sehingga mengurangi risiko serangan XSS dan injeksi.
- Header keamanan: X-Content-Type-Options, X-Frame-Options, Referrer-Policy, dan Permissions-Policy ditetapkan pada semua respons.
- Peninjauan rutin: Kami melakukan peninjauan keamanan secara berkala terhadap basis kode, dependensi, dan konfigurasi infrastruktur kami.
- Pembersihan Masukan: Semua laporan ancaman dianggap tidak dapat dipercaya. Kami menggunakan teknik sandboxing yang ketat dan proses pembersihan bertahap untuk mengolah indikator-indikator berbahaya.
Pengungkapan yang Bertanggung Jawab
Jika Anda menemukan kerentanan keamanan di sistem kami, mohon laporkan hal tersebut secara bertanggung jawab. Untuk informasi selengkapnya, silakan lihat Kebijakan Pengungkapan Bertanggung Jawab kami.
Melaporkan Kerentanan
Untuk melaporkan masalah keamanan, kirimkan email kepada kami ke abuse@phishdestroy.io. Harap sertakan:
- Penjelasan terperinci mengenai kerentanan tersebut dan dampak potensialnya.
- Langkah-langkah untuk mereproduksi masalah tersebut, termasuk URL, muatan, atau kode bukti konsep.
- Cara yang Anda inginkan untuk dihubungi guna tindak lanjut.
Untuk komunikasi terenkripsi, gunakan kunci “PGP” kami di /.well-known/pgp-key.txt. Informasi yang dapat dibaca mesin tersedia di /.well-known/security.txt.
Komitmen Kami kepada Para Peneliti
Apabila Anda melaporkan masalah keamanan dengan itikad baik, kami berkomitmen untuk:
- Kami akan mengonfirmasi penerimaan dalam waktu 48 jam.
- Kami akan segera menyelidiki masalah ini dan terus memberi Anda informasi terbaru.
- Kami tidak akan mengambil tindakan hukum terhadap para peneliti yang bertindak dengan itikad baik. Hal ini tidak berlaku untuk yurisdiksi yang dikenai sanksi atau operasi yang bersifat ofensif.
- Kami akan mencantumkan nama Anda secara terbuka jika Anda berkenan (atau menjaga kerahasiaan identitas Anda).
- Kami bekerja sama dengan Anda untuk menyusun jadwal pengungkapan informasi yang terkoordinasi.
Ruang Lingkup
Kebijakan keamanan ini berlaku untuk:
- Situs web phishdestroy.io dan semua subdomainnya.
- Situs web Destroy API di api.destroy.tools.
- Domain Analyzer di analyze.destroy.tools.
- Bot kami, "Telegram" (@PhishDestroy_bot).
- Sistem pemrosesan dan penyimpanan data kami.
Di luar cakupan: serangan rekayasa sosial terhadap operator, keamanan fisik, pengujian penolakan layanan (denial-of-service), dan masalah pada layanan pihak ketiga (GitHub, Telegram, Cloudflare).
Penanganan Insiden
- Identifikasi: Mendeteksi dan mengklasifikasikan insiden tersebut.
- Penanganan: Isolasi sistem yang terkena dampak untuk mencegah kerusakan lebih lanjut.
- Pemberantasan: Hilangkan ancaman dan perbaiki kerentanan tersebut.
- Pemulihan: Kembalikan layanan dan periksa integritasnya.
- Evaluasi pasca-insiden: Dokumentasikan pelajaran yang dipetik dan tingkatkan sistem pertahanan.
Hubungi Kami
- Email: abuse@phishdestroy.io
- PGP kunci: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt