VULNERABILITY DISCLOSURE POLICY

Kebijakan Pengungkapan Kerentanan
& Sertifikat Apresiasi

Panduan bagi masyarakat dan peneliti keamanan yang melaporkan kerentanan secara bertanggung jawab — ruang lingkup, kriteria temuan, aturan main, dan persyaratan memperoleh Certificate of Appreciation dari Banda Aceh-CSIRT.

Versi
1.0
Berlaku Sejak
7 Okt 2026
Status
● Aktif
Semua laporan tetap kami terima

Halaman ini khusus menjelaskan persyaratan bagi pelapor yang ingin memperoleh Sertifikat Apresiasi. Laporan insiden atau kerentanan yang tidak memenuhi kriteria di bawah tetap kami terima dan tindak lanjuti — silakan laporkan melalui formulir Lapor Insiden.

// Bagian 1

Tujuan & Komitmen

Pemerintah Kota Banda Aceh berkomitmen menjaga keamanan sistem informasi publik. Kami menyambut baik laporan kerentanan yang disampaikan secara bertanggung jawab (responsible disclosure) oleh masyarakat maupun peneliti keamanan independen.

Dokumen ini menjelaskan ruang lingkup pengujian yang diperbolehkan, jenis temuan yang memenuhi syarat memperoleh apresiasi, aturan main, serta cara dan alur pelaporan. Tujuannya agar harapan kedua belah pihak selaras dan proses berjalan adil, transparan, dan aman secara hukum.

// Bagian 2

Ruang Lingkup (Scope)

✓Termasuk dalam ruang lingkup
  • Aplikasi dan situs web resmi pada domain *.bandaacehkota.go.id yang dikelola langsung oleh Diskominfotik Kota Banda Aceh.
–Di luar ruang lingkup
  • Subdomain atau sistem yang dikelola oleh instansi/unit lain. Laporan tetap kami terima dan kami koordinasikan dengan pengelola terkait, namun penanganannya berada di luar kewenangan langsung kami.
  • Layanan pihak ketiga (penyedia hosting, CDN, media sosial, dan sejenisnya).
  • Serangan fisik, pencurian perangkat, atau akses ke fasilitas.
  • Rekayasa sosial (social engineering) terhadap pegawai, phishing, atau vishing.
  • Serangan Denial of Service (DoS/DDoS), brute force masif, dan uji beban (stress test).
  • Pengiriman spam atau pengujian apa pun yang mengganggu ketersediaan layanan.
  • Temuan yang hanya dapat terjadi dengan hak akses istimewa yang sudah dimiliki sebelumnya, atau dengan akses fisik ke server.
// Bagian 3

Jenis Temuan yang Memenuhi Syarat Apresiasi

// Prinsip utama

Yang menentukan nilai sebuah temuan adalah dampak yang dapat dibuktikan — bukan jenis berkas, nama endpoint, atau label yang disematkan.

✓Memenuhi syarat — dengan bukti / Proof of Concept
  • SQL Injection yang terbukti dapat mengakses atau memodifikasi data.
  • Bypass autentikasi atau akses tanpa login ke area yang seharusnya terproteksi.
  • Remote Code Execution (RCE).
  • Eskalasi hak akses (privilege escalation).
  • Broken Access Control / IDOR yang mengekspos data pribadi nyata milik pengguna lain.
  • Stored XSS, atau Reflected XSS dengan Proof of Concept eksekusi yang berdampak.
  • Eksposur kredensial atau rahasia yang nyata dan dapat digunakan (misalnya berkas .env, kunci API aktif, atau connection string yang terbukti valid).
  • Eksposur direktori .git yang terbukti memungkinkan rekonstruksi kode sumber berisi informasi sensitif (ditunjukkan secara non-destruktif).
  • SSRF, XXE, insecure deserialization, atau unggah berkas berbahaya — disertai dampak yang dibuktikan.
  • Pengambilalihan akun (account takeover) atau subdomain takeover yang terbukti.
–Tidak memenuhi syarat — Low / Informational / by design / teoretis

Temuan berikut tetap kami hargai sebagai masukan, namun ditindaklanjuti sebagai catatan penguatan keamanan (hardening) dan tidak memperoleh sertifikat apresiasi:

  • Pengungkapan versi perangkat lunak atau status End-of-Life tanpa Proof of Concept eksploitasi.
  • Banner atau header yang menampilkan teknologi/versi (Server, X-Powered-By).
  • Header keamanan yang belum diterapkan (CSP, HSTS, X-Frame-Options) tanpa dampak nyata.
  • Keterbacaan berkas .htaccess / .htpasswd (tidak menyimpan kata sandi; .htaccess bahkan diabaikan oleh web server nginx).
  • Halaman login yang dapat diakses publik (misalnya GitLab, panel admin) — ini perilaku normal, bukan kerentanan.
  • Directory listing yang berisi aset publik (misalnya node_modules, atau dokumen yang memang dipublikasikan).
  • Cookie milik diri sendiri yang terlihat pada respons permintaan sendiri (bukan kebocoran data).
  • Token anti-CSRF (XSRF-TOKEN) tanpa flag HttpOnly (memang demikian secara desain).
  • Keluaran phpinfo() atau error_log tanpa data sensitif yang berdampak.
  • Self-XSS, atau clickjacking pada halaman non-sensitif.
  • Tidak adanya rate limiting tanpa dampak yang dibuktikan.
  • Hasil pemindai otomatis (automated scanner) tanpa validasi manual dan tanpa bukti dampak.
  • Pemetaan CVE yang bersifat teoretis berdasarkan nomor versi, tanpa pembuktian pada sistem.
  • Saran praktik baik (best practice) yang bersifat umum.
  • Isu konfigurasi email (SPF/DKIM/DMARC) tanpa bukti dampak.
// Bagian 4

Penilaian Tingkat Keparahan

  • Tingkat keparahan dinilai berdasarkan dampak nyata yang dapat dibuktikan, dengan mengacu pada kerangka CVSS (Common Vulnerability Scoring System).
  • Penilaian akhir tingkat keparahan merupakan kewenangan Banda Aceh-CSIRT setelah proses validasi.
  • Sebagai rujukan metodologi, kami menggunakan OWASP Top 10 (edisi terbaru) dan OWASP Web Security Testing Guide (WSTG).
// Bagian 5

Tingkatan Apresiasi

Program ini bersifat apresiasi non-finansial; tidak disediakan imbalan berupa uang.

TINGKAT 1
Ucapan Terima Kasih

Semua laporan valid yang disampaikan dengan itikad baik.

// Bagian 6

Aturan Main (Rules of Engagement)

Lakukan pengujian hanya pada aset yang termasuk dalam ruang lingkup.

Bersifat non-destruktif: jangan mengubah, menghapus, atau merusak data, dan jangan mengganggu ketersediaan layanan.

Berhenti pada Proof of Concept. Jangan melanjutkan eksploitasi lebih jauh dari yang diperlukan untuk membuktikan temuan.

Jangan mengakses, menyimpan, mengunduh, atau menyebarkan data pribadi milik orang lain. Bila secara tidak sengaja menemukannya, segera hentikan dan laporkan.

Gunakan hanya akun uji milik sendiri.

Dilarang menggunakan DoS/DDoS, brute force masif, spam, atau rekayasa sosial.

Jangan mengungkapkan temuan kepada publik sebelum diperbaiki dan memperoleh persetujuan dari kami.

Patuhi seluruh peraturan perundang-undangan yang berlaku, termasuk UU ITE.

// Bagian 7

Cara Melaporkan

Kirim laporan melalui email dengan menyertakan informasi berikut:

  1. Judul singkat temuan.
  2. URL/endpoint yang terdampak.
  3. Jenis kerentanan.
  4. Langkah reproduksi (step-by-step).
  5. Proof of Concept (payload/permintaan yang digunakan).
  6. Dampak yang ditimbulkan.
  7. Estimasi tingkat keparahan (mengacu CVSS, bila memungkinkan).
  8. Bukti pendukung (tangkapan layar, log, atau rekaman).
  9. Identitas pelapor: nama dan alamat email.
// Kirim Laporan Kerentanan

csirt@bandaacehkota.go.id

Untuk informasi sensitif, enkripsi email Anda menggunakan PGP Key Banda Aceh-CSIRT.

// Gunakan subjek ini[LAPORAN KERENTANAN] Kota Banda Aceh

Buka Aplikasi Email

Laporan yang jelas, dapat direproduksi, dan disertai bukti dampak akan sangat mempercepat proses verifikasi.

// Bagian 8

Proses & Waktu Tanggap

Konfirmasi penerimaan≤ 3 hari kerja

Kami mengonfirmasi bahwa laporan Anda telah diterima.

Triase & validasi awal7–14 hari kerja

Tim memverifikasi temuan dan menilai tingkat keparahannya.

PenangananSesuai tingkat keparahan

Perbaikan dikoordinasikan dengan pengelola sistem terkait, menyesuaikan tingkat keparahan dan kompleksitas.

Pemberian apresiasiSetelah validasi

Apresiasi diberikan sesuai tingkatan pada Bagian 5.

ℹ Kami akan menyampaikan perkembangan status melalui email. Mohon tidak mengirim konfirmasi berulang; kami akan menghubungi Anda begitu ada hasil.
// Bagian 9

Safe Harbor (Perlindungan Niat Baik)

// Itikad baik dilindungi

Penelitian keamanan yang dilakukan dengan itikad baik dan mematuhi seluruh ketentuan dalam kebijakan ini tidak akan kami anggap sebagai tindakan yang melanggar hukum, dan tidak akan kami laporkan kepada penegak hukum.

Perlindungan ini tidak berlaku bagi aktivitas yang melanggar aturan main pada Bagian 6, atau yang menimbulkan kerugian/gangguan pada sistem maupun data.

// Bagian 10

Hal yang Tidak Kami Toleransi

  • Pemerasan atau permintaan imbalan disertai ancaman pengungkapan (extortion).
  • Mengakses, mengunduh, atau menyebarkan data pribadi warga.
  • Merusak, mengubah, atau menghapus data.
  • Mengganggu ketersediaan layanan publik.
  • Mempublikasikan temuan sebelum diperbaiki tanpa persetujuan.

Pelanggaran atas hal-hal di atas membatalkan perlindungan Safe Harbor dan dapat diproses sesuai hukum yang berlaku.

// Bagian 11

Perubahan Kebijakan

// Kebijakan ini dapat diperbarui sewaktu-waktu. Versi dan tanggal berlaku dicantumkan pada bagian atas halaman ini.