Kebijakan Pengungkapan Celah Keamanan

Terakhir diperbarui 1 September 2026

Pendahuluan & Tujuan Utama VDP

Selamat Datang di OpiniJob Vulnerability Disclosure Program (VDP). Kebijakan ini dirancang untuk mendorong peneliti keamanan dan masyarakat umum agar secara bertanggung jawab melaporkan kerentanan keamanan yang mungkin Anda temukan di Situs Web/Cloud/Aplikasi Seluler kami. Upaya Anda membantu kami menjaga lingkungan yang aman dan terjamin bagi pengguna kami.

Kebijakan Pengungkapan Celah Keamanan (Vulnerability Disclosure Policy atau VDP) memiliki beberapa tujuan utama yang penting bagi kelangsungan operasional dan reputasi platform OpiniJob:

  1. Kebijakan ini memberikan panduan yang jelas bagi para peneliti keamanan atau peretas etis (ethical hackers) mengenai ke mana dan bagaimana Anda harus melaporkan temuan kerentanan. Tanpa jalur resmi, laporan berisiko salah alamat, tidak terbaca oleh tim teknis, atau dikirimkan melalui saluran publik yang tidak aman.
  2. Tujuan penting dari kebijakan ini adalah mencegah penemuan celah keamanan langsung dipublikasikan ke media sosial atau forum publik sebelum tim teknis kami memiliki waktu untuk memperbaikinya. Dengan adanya kebijakan ini, Anda bersedia memberikan waktu bagi OpiniJob untuk melakukan perbaikan terlebih dahulu demi melindungi data pengguna.
  3. Kebijakan ini memperjelas batasan antara aktivitas pengujian keamanan yang legal, bertanggung jawab dan beriktikad baik dengan tindakan peretasan kriminal (cybercrime). Kami ingin memberikan rasa aman bagi Anda para peneliti keamanan bahwa Anda tidak akan dituntut secara hukum selama Anda mematuhi aturan pengujian yang telah ditetapkan oleh OpiniJob.
  4. Tidak ada sistem yang sepenuhnya bebas dari celah keamanan. Dengan membuka kesempatan bagi komunitas keamanan luar untuk ikut menguji sistem secara legal, OpiniJob terbantu dalam mengidentifikasi dan memperbaiki potensi kerentanan sebelum sempat dimanfaatkan oleh pihak-pihak yang tidak bertanggung jawab.

Komitmen Kepercayaan & Ajuan Pelaporan

Di OpiniJob kepercayaan adalah pilar utama. Adanya kebijakan ini menunjukkan kepada mitra bisnis dan masyarakat bahwa OpiniJob mengedepankan transparansi, akuntabilitas, dan keseriusan dalam menjaga keamanan data serta privasi platform dan memastikan data pengguna kami aman dan produk serta layanan kami dapat diandalkan adalah prioritas utama. Oleh karena itu, kami bertujuan untuk merancang dan membuat produk dan layanan dengan tingkat keamanan dan keandalan tertinggi.

Pelanggan, pengguna, peneliti, mitra, dan orang lain yang berinteraksi dengan produk dan layanan OpiniJob dianjurkan untuk melaporkan kerentanan dan kesalahan yang teridentifikasi berdasarkan rincian yang diberikan di halaman ini.

OpiniJob sangat mengapresiasi upaya yang dilakukan pihak pelapor dalam mengidentifikasi kerentanan atau kesalahan. Hal ini akan berkontribusi pada peningkatan keamanan dan keandalan produk dan layanan kami.

Aturan Keterlibatan

Aturan Keterlibatan ini dirancang untuk memastikan bahwa pengujian keamanan pada platform OpiniJob dilakukan dengan cara yang aman, etis, dan tidak mengganggu layanan yang sedang berjalan. Dengan melakukan pengujian keamanan pada sistem kami, Anda dianggap menyetujui dan tunduk pada aturan-aturan di bawah ini.

1. Ruang Lingkup Pengujian

Diperbolehkan:

  • Domain utama: opinijob.com dan Aplikasi Mobile OpiniJob
  • Sub-domain resmi yang terhubung langsung dengan layanan OpiniJob.
  • Antarmuka Pemrograman Aplikasi (API) publik resmi milik OpiniJob.

Dilarang:

  • Layanan atau aplikasi pihak ketiga yang terintegrasi dengan OpiniJob (misalnya: payment gateway, penyedia layanan email pihak ketiga, atau layanan hosting eksternal).
  • Sistem fisik, kantor, atau infrastruktur jaringan internal milik OpiniJob.
  • Perangkat keras atau perangkat pribadi milik karyawan dan pengguna OpiniJob.

2. Metode Pengujian yang Dilarang

Untuk menjaga ketersediaan layanan bagi pengguna dan mitra bisnis, metode pengujian berikut sama sekali tidak diperbolehkan:

  • Serangan Penolakan Layanan (Denial of Service / DoS dan DDoS):

    Segala tindakan yang bertujuan untuk membuat situs web atau API menjadi lambat, tidak responsif, atau tidak dapat diakses.

  • Rekayasa Sosial (Social Engineering):

    Upaya memanipulasi, melakukan phishing, atau mengelabui karyawan, mitra bisnis, atau pengguna OpiniJob untuk mendapatkan akses atau informasi sensitif.

  • Serangan Fisik:

    Upaya mengakses secara fisik fasilitas kantor, pusat data, atau perangkat keras milik OpiniJob.

  • Spamming:

    Memanfaatkan formulir kontak, fitur pengiriman pesan, atau SMS/WhatsApp gateway untuk mengirimkan pesan massal secara otomatis.

  • Eksploitasi Perusak (Destructive Exploitation):

    Pengujian yang sengaja merusak, menghapus, atau mengubah konfigurasi sistem operasional kami.

3. Batasan Penanganan Data dan Privasi

Keamanan data pengguna adalah prioritas kami. Jika dalam proses pengujian Anda berhasil menemukan celah yang memberikan akses ke data sensitif:

  • Segera Hentikan Pengujian:

    Jangan melanjutkan eksplorasi lebih lanjut jika Anda telah berhasil membuktikan keberadaan celah tersebut.

  • Jangan Mengunduh Data Berlebih:

    Anda hanya diperbolehkan mengambil data seminimal mungkin (misalnya, menampilkan nama tabel atau versi basis data) yang diperlukan untuk membuktikan keberadaan kerentanan (Proof of Concept). Jangan mengunduh, menyalin, atau menyimpan data pribadi pengguna atau mitra bisnis.

  • Dilarang Mengubah Data:

    Jangan memodifikasi, menghapus, atau menambah data pada akun pengguna lain di lingkungan produksi (production environment). Untuk keperluan pengujian, harap gunakan akun buatan Anda sendiri.

4. Kebijakan Pengungkapan (Disclosure Policy)

Kami menerapkan prinsip Pengungkapan Terkoordinasi (Coordinated Vulnerability Disclosure):

  • Kerahasiaan Bersama:

    Detail mengenai celah keamanan yang ditemukan wajib dijaga kerahasiaannya dan tidak boleh dipublikasikan di blog, media sosial, atau platform publik mana pun tanpa izin tertulis dari OpiniJob sebelum tim teknis OpiniJob selesai melakukan perbaikan.

  • Pemberitahuan Publik:

    Pengungkapan publik mengenai celah keamanan hanya dapat dilakukan setelah adanya kesepakatan tertulis bersama antara pelapor dan pihak OpiniJob.

5. Perlindungan Hukum (Safe Harbor)

Jika Anda mematuhi seluruh panduan dan batasan yang tercantum dalam Aturan Keterlibatan ini selama proses pengujian keamanan:

  • OpiniJob berkomitmen untuk tidak menuntut secara hukum atau melaporkan aktivitas pengujian Anda kepada aparat penegak hukum.

  • Aktivitas Anda akan dianggap sebagai tindakan pengujian yang sah, etis, profesional dan membantu pengembangan platform kami.

Setiap pelanggaran terhadap aturan di atas dapat membatalkan perlindungan hukum (safe harbor) Anda, dan OpiniJob berhak mengambil tindakan hukum yang diperlukan untuk melindungi data pengguna dan infrastruktur platform.

Tata Cara Pelaporan

1. Saluran Pelaporan Resmi

Mohon kirimkan temuan Anda secara langsung melalui email khusus keamanan kami di:

(Catatan: Untuk melindungi informasi sensitif, Anda disarankan untuk mengompres laporan menggunakan kata sandi dan membagikan kata sandi tersebut melalui saluran terpisah, atau menggunakan enkripsi jika tersedia).

2. Informasi yang Diperlukan dalam Laporan

Untuk membantu tim teknis kami memverifikasi dan menangani temuan Anda dengan cepat, mohon sertakan informasi berikut dalam laporan Anda:

  • Penjelasan mengenai jenis kerentanan yang ditemukan dan potensi dampaknya terhadap sistem atau pengguna.
  • Panduan langkah demi langkah yang jelas, tangkapan layar (screenshot), atau rekaman video singkat yang menunjukkan bagaimana celah tersebut dapat dieksploitasi.
  • Alamat URL spesifik, parameter, atau fitur pada opinijob.com yang memiliki kerentanan.
  • Rekomendasi teknis yang menurut Anda dapat membantu kami menutup celah tersebut.

3. Komitmen Kami

Sebagai bentuk tanggung jawab kami terhadap laporan yang Anda kirimkan secara iktikad baik, kami berkomitmen untuk:

  • Konfirmasi Penerimaan: Kami akan berusaha mengirimkan konfirmasi penerimaan laporan dalam waktu maksimal 7 x 24 jam hari kerja setelah laporan diterima.
  • Proses Verifikasi: Tim teknis kami akan melakukan analisis dan verifikasi terhadap validitas laporan tersebut.
  • Pembaruan Status: Kami akan memberikan informasi berkala mengenai perkembangan proses perbaikan celah keamanan yang Anda laporkan.

APRESIASI

OpiniJob sangat menghargai waktu, keahlian, dan dedikasi yang diberikan oleh para peneliti keamanan untuk membantu kami meningkatkan keandalan platform. Sebagai bentuk terima kasih atas kontribusi yang diberikan melalui pengungkapan celah keamanan yang bertanggung jawab (responsible disclosure), kami menyediakan beberapa bentuk apresiasi berikut:

1. Bentuk Apresiasi yang Disediakan

  • Halaman Apresiasi Resmi (Hall of Fame):

    Nama atau identitas (seperti akun LinkedIn/GitHub) peneliti yang memberikan laporan valid akan dicantumkan pada halaman khusus Hall of Fame di situs web resmi OpiniJob, sebagai bentuk pengakuan publik atas kontribusi profesional mereka.

  • Sertifikat Penghargaan Digital:

    OpiniJob akan menerbitkan sertifikat penghargaan resmi berformat digital yang ditandatangani oleh perwakilan manajemen OpiniJob, yang dapat digunakan oleh peneliti untuk portofolio profesional mereka.

  • Bingkisan Resmi:

    Untuk temuan dengan tingkat keparahan menengah hingga tinggi, kami dapat mengirimkan bingkisan khusus berupa merchandise resmi OpiniJob(seperti kaos, stiker, atau cindera mata eksklusif lainnya) ke alamat pelapor.

  • Insentif Tambahan:

    Bergantung pada kebijakan operasional dan skala dampak dari celah yang dilaporkan (kategori High atau Critical), OpiniJob dapat memberikan insentif tambahan dalam bentuk lain yang disesuaikan dengan kemampuan OpiniJob pada saat laporan divalidasi.

2. Syarat Kelayakan Penerimaan Apresiasi

Untuk berhak menerima apresiasi di atas, laporan dan tindakan pengujian Anda harus memenuhi kriteria berikut:

  1. Pelapor Pertama (First-to-Report):

    Apresiasi hanya diberikan kepada peneliti yang pertama kali melaporkan celah keamanan tersebut secara valid. Laporan duplikat untuk celah yang sama tidak memenuhi syarat.

  2. Kepatuhan pada Aturan Keterlibatan:

    Pengujian harus dilakukan sepenuhnya dengan mematuhi Aturan Keterlibatan (Rules of Engagement) yang telah ditetapkan. Setiap pelanggaran aturan otomatis membatalkan kelayakan menerima apresiasi.

  3. Celah Keamanan yang Valid:

    Celah yang dilaporkan harus dapat direproduksi secara konsisten oleh tim teknis kami, memiliki dampak keamanan yang nyata bagi platform, dan bukan merupakan temuan teoritis mumi tanpa bukti eksploitasi.

  4. Komunikasi yang Baik:

    Pelapor bersedia bekerja sama secara kooperatif dengan tim teknis kami selama proses analisis dan perbaikan celah keamanan.

  5. Tanpa unsur paksaan atau tuntutan (no extortion/coercion):

    peneliti dilarang keras menuntut atau memaksa pemberian imbalan berupa uang (nominal tertentu) maupun barang/jasa tertentu sebagai syarat untuk menyerahkan detail celah keamanan atau menahan laporan. Segala bentuk pemerasan, ancaman publikasi dini (zero-day threat), atau tuntutan kompensasi sepihak akan langsung membatalkan kelayakan apresiasi, membatalkan perlindungan hukum (safe harbor), dan dapat dilaporkan kepada pihak berwajib sebagai tindakan pelanggaran hukum.