Bagaimana Digital Khairat melindungi data anda, dan cara melaporkan kelemahan keselamatan
Nombor IC dan nombor telefon dienkripsi secara individu (Fernet: AES-128-CBC dengan pengesahan HMAC-SHA256) sebelum disimpan - bukan sekadar enkripsi cakera penuh.
Carian nombor IC menggunakan indeks HMAC-SHA256 “buta” dengan kunci berasingan daripada kunci enkripsi, membolehkan carian tepat tanpa mendedahkan nilai sebenar.
Kata laluan melalui hashing sehala (PBKDF2), tidak boleh dinyahsulit - kami sendiri tidak dapat melihat kata laluan sebenar anda. Minimum 8 aksara diwajibkan.
Semua komunikasi antara peranti anda dan pelayan kami dilindungi HTTPS/TLS.
Tindakan sensitif - carian nombor IC, melihat data ahli, eksport data pukal, pemadaman rekod - direkodkan dengan pengguna, alamat IP dan cap masa untuk semakan dan penyiasatan pertikaian. Eksport data pukal mendapat entri log audit khusus tersendiri.
Ralat teknikal dipantau melalui Sentry, dengan data sensitif (kata laluan, token, nombor IC) ditapis sebelum dihantar - lihat Dasar Privasi untuk butiran penuh mengenai penapisan PII.
Data disimpan pada pelayan utama di Malaysia. Penyedia perkhidmatan pihak ketiga yang kami gunakan, setiap satu hanya menerima data yang perlu untuk fungsinya:
Gateway pembayaran - butiran kad/bank tidak melalui pelayan kami
Notifikasi tolak aplikasi mudah alih
Pelaporan ralat, PII ditapis sebelum dihantar
Analitik agregat pada laman awam sahaja
Storan fail (S3) dan hosting pelayan sistem
Penghantaran e-mel transaksi (reset kata laluan, dsb.)
Pengesahan OTP dan notifikasi WhatsApp/SMS
Proksi rangkaian di hadapan sistem, menapis trafik berniat jahat
Digital Khairat direka untuk mematuhi Akta Perlindungan Data Peribadi 2010 (PDPA) Malaysia. Butiran penuh mengenai pengumpulan, penggunaan dan hak privasi anda ada di Dasar Privasi, dan terma khusus untuk institusi selaku Pengawal Data ada di Perjanjian Pemprosesan Data.
Jumpa kelemahan? Beritahu kami secara sulit.
E-mel [email protected] dengan penerangan, langkah reproduction, dan kesan yang mungkin berlaku.
Kami tidak akan mengambil tindakan undang-undang terhadap penyelidik yang menemui dan melaporkan kelemahan dengan suci hati (good faith), selagi mematuhi garis panduan di bawah. Laporan yang disahkan akan diakui secara terbuka di halaman Penghargaan Keselamatan kami (dengan kebenaran anda) - kami tidak lagi menawarkan ganjaran tunai berjadual bagi laporan.
Kami mensasarkan pengakuan awal dalam masa 48 jam selepas laporan diterima. Skop meliputi portal web, API dan aplikasi mudah alih Digital Khairat. Isu pada perkhidmatan pihak ketiga yang diintegrasikan (Bahagian 4) sila laporkan terus kepada penyedia berkenaan.
Lihat penyelidik yang telah membantu kami menjaga keselamatan platform.
Untuk laporan kelemahan atau pertanyaan mengenai keselamatan platform.
Litesoc Sdn Bhd (202601014090 (1676188-K))
Unit 17.2, Level 17, Wisma Sunway, No.1 Jalan Tengku Ampuan Zabedah C9/C,
Seksyen 9, 40100 Shah Alam, Selangor, Malaysia