Keselamatan & Pematuhan

Bagaimana Digital Khairat melindungi data anda, dan cara melaporkan kelemahan keselamatan

Kemaskini terakhir: 21 Julai 2026

Enkripsi dan Perlindungan Data

Enkripsi Medan Sensitif

Nombor IC dan nombor telefon dienkripsi secara individu (Fernet: AES-128-CBC dengan pengesahan HMAC-SHA256) sebelum disimpan - bukan sekadar enkripsi cakera penuh.

Carian Selamat (Blind Index)

Carian nombor IC menggunakan indeks HMAC-SHA256 “buta” dengan kunci berasingan daripada kunci enkripsi, membolehkan carian tepat tanpa mendedahkan nilai sebenar.

Hashing Kata Laluan

Kata laluan melalui hashing sehala (PBKDF2), tidak boleh dinyahsulit - kami sendiri tidak dapat melihat kata laluan sebenar anda. Minimum 8 aksara diwajibkan.

Enkripsi Dalam Transit

Semua komunikasi antara peranti anda dan pelayan kami dilindungi HTTPS/TLS.

Kawalan Akses

  • Akses dikawal mengikut peranan (pemilik/pengurus/kakitangan) dan terhad kepada institusi masing-masing sahaja - pentadbir institusi A tidak dapat melihat data institusi B
  • Nombor IC dipaparkan tersamar (redacted) secara lalai pada semua paparan pentadbir - perlu klik untuk didedahkan, dengan pendedahan itu turut direkod
  • Kadar had (rate limiting) diguna pakai pada log masuk dan carian sensitif untuk menghalang cubaan capaian besar-besaran
  • Sesi log masuk portal menggunakan cookie HttpOnly yang selamat, tidak boleh dibaca oleh skrip pihak ketiga

Log Audit dan Pemantauan

Tindakan sensitif - carian nombor IC, melihat data ahli, eksport data pukal, pemadaman rekod - direkodkan dengan pengguna, alamat IP dan cap masa untuk semakan dan penyiasatan pertikaian. Eksport data pukal mendapat entri log audit khusus tersendiri.

Ralat teknikal dipantau melalui Sentry, dengan data sensitif (kata laluan, token, nombor IC) ditapis sebelum dihantar - lihat Dasar Privasi untuk butiran penuh mengenai penapisan PII.

Infrastruktur dan Pihak Ketiga

Data disimpan pada pelayan utama di Malaysia. Penyedia perkhidmatan pihak ketiga yang kami gunakan, setiap satu hanya menerima data yang perlu untuk fungsinya:

Billplz

Gateway pembayaran - butiran kad/bank tidak melalui pelayan kami

Firebase Cloud Messaging

Notifikasi tolak aplikasi mudah alih

Sentry

Pelaporan ralat, PII ditapis sebelum dihantar

Google Analytics/Tag Manager

Analitik agregat pada laman awam sahaja

Amazon Web Services (AWS)

Storan fail (S3) dan hosting pelayan sistem

Resend

Penghantaran e-mel transaksi (reset kata laluan, dsb.)

Twilio

Pengesahan OTP dan notifikasi WhatsApp/SMS

Cloudflare

Proksi rangkaian di hadapan sistem, menapis trafik berniat jahat

Pematuhan

Digital Khairat direka untuk mematuhi Akta Perlindungan Data Peribadi 2010 (PDPA) Malaysia. Butiran penuh mengenai pengumpulan, penggunaan dan hak privasi anda ada di Dasar Privasi, dan terma khusus untuk institusi selaku Pengawal Data ada di Perjanjian Pemprosesan Data.

Melaporkan Kelemahan Keselamatan

Jumpa kelemahan? Beritahu kami secara sulit.

E-mel [email protected] dengan penerangan, langkah reproduction, dan kesan yang mungkin berlaku.

Dasar Perlindungan (Safe Harbor):

Kami tidak akan mengambil tindakan undang-undang terhadap penyelidik yang menemui dan melaporkan kelemahan dengan suci hati (good faith), selagi mematuhi garis panduan di bawah. Laporan yang disahkan akan diakui secara terbuka di halaman Penghargaan Keselamatan kami (dengan kebenaran anda) - kami tidak lagi menawarkan ganjaran tunai berjadual bagi laporan.

Dibenarkan

  • Ujian menggunakan akaun ujian anda sendiri
  • Melaporkan secara sulit dan memberi masa munasabah untuk pembetulan sebelum pendedahan awam
  • Menggunakan alat automasi bukan-agresif (kadar sederhana) untuk pengesahan

Tidak Dibenarkan

  • Mengakses, mengubah suai atau memadam data pengguna lain
  • Serangan Denial of Service (DoS) atau kejuruteraan sosial
  • Pendedahan awam sebelum kelemahan dibetulkan

Kami mensasarkan pengakuan awal dalam masa 48 jam selepas laporan diterima. Skop meliputi portal web, API dan aplikasi mudah alih Digital Khairat. Isu pada perkhidmatan pihak ketiga yang diintegrasikan (Bahagian 4) sila laporkan terus kepada penyedia berkenaan.

Penghargaan Keselamatan

Lihat penyelidik yang telah membantu kami menjaga keselamatan platform.

Lihat Penghargaan

Pasukan Keselamatan

Untuk laporan kelemahan atau pertanyaan mengenai keselamatan platform.

E-mel Keselamatan:

Litesoc Sdn Bhd (202601014090 (1676188-K))

Unit 17.2, Level 17, Wisma Sunway, No.1 Jalan Tengku Ampuan Zabedah C9/C,

Seksyen 9, 40100 Shah Alam, Selangor, Malaysia