Halaman ini khusus menjelaskan persyaratan bagi pelapor yang ingin memperoleh Sertifikat Apresiasi. Laporan insiden atau kerentanan yang tidak memenuhi kriteria di bawah tetap kami terima dan tindak lanjuti — silakan laporkan melalui formulir Lapor Insiden.
Tujuan & Komitmen
Pemerintah Kota Banda Aceh berkomitmen menjaga keamanan sistem informasi publik. Kami menyambut baik laporan kerentanan yang disampaikan secara bertanggung jawab (responsible disclosure) oleh masyarakat maupun peneliti keamanan independen.
Dokumen ini menjelaskan ruang lingkup pengujian yang diperbolehkan, jenis temuan yang memenuhi syarat memperoleh apresiasi, aturan main, serta cara dan alur pelaporan. Tujuannya agar harapan kedua belah pihak selaras dan proses berjalan adil, transparan, dan aman secara hukum.
Ruang Lingkup (Scope)
- Aplikasi dan situs web resmi pada domain
*.bandaacehkota.go.idyang dikelola langsung oleh Diskominfotik Kota Banda Aceh.
- Subdomain atau sistem yang dikelola oleh instansi/unit lain. Laporan tetap kami terima dan kami koordinasikan dengan pengelola terkait, namun penanganannya berada di luar kewenangan langsung kami.
- Layanan pihak ketiga (penyedia hosting, CDN, media sosial, dan sejenisnya).
- Serangan fisik, pencurian perangkat, atau akses ke fasilitas.
- Rekayasa sosial (social engineering) terhadap pegawai, phishing, atau vishing.
- Serangan Denial of Service (DoS/DDoS), brute force masif, dan uji beban (stress test).
- Pengiriman spam atau pengujian apa pun yang mengganggu ketersediaan layanan.
- Temuan yang hanya dapat terjadi dengan hak akses istimewa yang sudah dimiliki sebelumnya, atau dengan akses fisik ke server.
Jenis Temuan yang Memenuhi Syarat Apresiasi
Yang menentukan nilai sebuah temuan adalah dampak yang dapat dibuktikan — bukan jenis berkas, nama endpoint, atau label yang disematkan.
- SQL Injection yang terbukti dapat mengakses atau memodifikasi data.
- Bypass autentikasi atau akses tanpa login ke area yang seharusnya terproteksi.
- Remote Code Execution (RCE).
- Eskalasi hak akses (privilege escalation).
- Broken Access Control / IDOR yang mengekspos data pribadi nyata milik pengguna lain.
- Stored XSS, atau Reflected XSS dengan Proof of Concept eksekusi yang berdampak.
- Eksposur kredensial atau rahasia yang nyata dan dapat digunakan (misalnya berkas
.env, kunci API aktif, atau connection string yang terbukti valid). - Eksposur direktori
.gityang terbukti memungkinkan rekonstruksi kode sumber berisi informasi sensitif (ditunjukkan secara non-destruktif). - SSRF, XXE, insecure deserialization, atau unggah berkas berbahaya — disertai dampak yang dibuktikan.
- Pengambilalihan akun (account takeover) atau subdomain takeover yang terbukti.
Temuan berikut tetap kami hargai sebagai masukan, namun ditindaklanjuti sebagai catatan penguatan keamanan (hardening) dan tidak memperoleh sertifikat apresiasi:
- Pengungkapan versi perangkat lunak atau status End-of-Life tanpa Proof of Concept eksploitasi.
- Banner atau header yang menampilkan teknologi/versi (
Server,X-Powered-By). - Header keamanan yang belum diterapkan (CSP, HSTS,
X-Frame-Options) tanpa dampak nyata. - Keterbacaan berkas
.htaccess/.htpasswd(tidak menyimpan kata sandi;.htaccessbahkan diabaikan oleh web server nginx). - Halaman login yang dapat diakses publik (misalnya GitLab, panel admin) — ini perilaku normal, bukan kerentanan.
- Directory listing yang berisi aset publik (misalnya
node_modules, atau dokumen yang memang dipublikasikan). - Cookie milik diri sendiri yang terlihat pada respons permintaan sendiri (bukan kebocoran data).
- Token anti-CSRF (
XSRF-TOKEN) tanpa flagHttpOnly(memang demikian secara desain). - Keluaran
phpinfo()atauerror_logtanpa data sensitif yang berdampak. - Self-XSS, atau clickjacking pada halaman non-sensitif.
- Tidak adanya rate limiting tanpa dampak yang dibuktikan.
- Hasil pemindai otomatis (automated scanner) tanpa validasi manual dan tanpa bukti dampak.
- Pemetaan CVE yang bersifat teoretis berdasarkan nomor versi, tanpa pembuktian pada sistem.
- Saran praktik baik (best practice) yang bersifat umum.
- Isu konfigurasi email (SPF/DKIM/DMARC) tanpa bukti dampak.
Penilaian Tingkat Keparahan
- Tingkat keparahan dinilai berdasarkan dampak nyata yang dapat dibuktikan, dengan mengacu pada kerangka CVSS (Common Vulnerability Scoring System).
- Penilaian akhir tingkat keparahan merupakan kewenangan Banda Aceh-CSIRT setelah proses validasi.
- Sebagai rujukan metodologi, kami menggunakan OWASP Top 10 (edisi terbaru) dan OWASP Web Security Testing Guide (WSTG).
Tingkatan Apresiasi
Program ini bersifat apresiasi non-finansial; tidak disediakan imbalan berupa uang.
Semua laporan valid yang disampaikan dengan itikad baik.
Temuan yang tervalidasi dan menunjukkan dampak nyata (tingkat Sedang ke atas) sesuai kriteria pada Bagian 3.
Aturan Main (Rules of Engagement)
Lakukan pengujian hanya pada aset yang termasuk dalam ruang lingkup.
Bersifat non-destruktif: jangan mengubah, menghapus, atau merusak data, dan jangan mengganggu ketersediaan layanan.
Berhenti pada Proof of Concept. Jangan melanjutkan eksploitasi lebih jauh dari yang diperlukan untuk membuktikan temuan.
Jangan mengakses, menyimpan, mengunduh, atau menyebarkan data pribadi milik orang lain. Bila secara tidak sengaja menemukannya, segera hentikan dan laporkan.
Gunakan hanya akun uji milik sendiri.
Dilarang menggunakan DoS/DDoS, brute force masif, spam, atau rekayasa sosial.
Jangan mengungkapkan temuan kepada publik sebelum diperbaiki dan memperoleh persetujuan dari kami.
Patuhi seluruh peraturan perundang-undangan yang berlaku, termasuk UU ITE.
Cara Melaporkan
Kirim laporan melalui email dengan menyertakan informasi berikut:
- Judul singkat temuan.
- URL/endpoint yang terdampak.
- Jenis kerentanan.
- Langkah reproduksi (step-by-step).
- Proof of Concept (payload/permintaan yang digunakan).
- Dampak yang ditimbulkan.
- Estimasi tingkat keparahan (mengacu CVSS, bila memungkinkan).
- Bukti pendukung (tangkapan layar, log, atau rekaman).
- Identitas pelapor: nama dan alamat email.
csirt@bandaacehkota.go.id
Untuk informasi sensitif, enkripsi email Anda menggunakan PGP Key Banda Aceh-CSIRT.
Buka Aplikasi Email
Laporan yang jelas, dapat direproduksi, dan disertai bukti dampak akan sangat mempercepat proses verifikasi.
Proses & Waktu Tanggap
Kami mengonfirmasi bahwa laporan Anda telah diterima.
Tim memverifikasi temuan dan menilai tingkat keparahannya.
Perbaikan dikoordinasikan dengan pengelola sistem terkait, menyesuaikan tingkat keparahan dan kompleksitas.
Apresiasi diberikan sesuai tingkatan pada Bagian 5.
Safe Harbor (Perlindungan Niat Baik)
Penelitian keamanan yang dilakukan dengan itikad baik dan mematuhi seluruh ketentuan dalam kebijakan ini tidak akan kami anggap sebagai tindakan yang melanggar hukum, dan tidak akan kami laporkan kepada penegak hukum.
Perlindungan ini tidak berlaku bagi aktivitas yang melanggar aturan main pada Bagian 6, atau yang menimbulkan kerugian/gangguan pada sistem maupun data.
Hal yang Tidak Kami Toleransi
- Pemerasan atau permintaan imbalan disertai ancaman pengungkapan (extortion).
- Mengakses, mengunduh, atau menyebarkan data pribadi warga.
- Merusak, mengubah, atau menghapus data.
- Mengganggu ketersediaan layanan publik.
- Mempublikasikan temuan sebelum diperbaiki tanpa persetujuan.
Pelanggaran atas hal-hal di atas membatalkan perlindungan Safe Harbor dan dapat diproses sesuai hukum yang berlaku.