SECURITY OVERVIEW

Melindungi Data Bisnis dengan
Desain Keamanan Multi-Lapis

DATAPIQ menangani faktur dan kwitansi yang sangat sensitif. Kami mengadopsi standar keamanan internasional sebagai panduan desain dan menerapkan pertahanan berlapis untuk melindungi data Anda.

TLS 1.3
Komun. Terenkripsi
MFA
Autentikasi Multi-Faktor
OWASP
Standar Desain
24 / 7
Pemantauan Log

SECURITY PILLARS

6 Pilar Keamanan

Persyaratan keamanan untuk penggunaan bisnis sudah terintegrasi sejak tahap desain.

Enkripsi Komunikasi dan Data

Semua komunikasi dienkripsi dengan TLS 1.2 atau lebih tinggi. Kata sandi disimpan sebagai hash bcrypt — tidak pernah dalam teks biasa.

Autentikasi Multi-Faktor (MFA)

Mendukung verifikasi 2-langkah email + kode sekali pakai, passkey FIDO2/WebAuthn (autentikasi biometrik), dan login sosial Google.

Isolasi Tenant

Verifikasi ID perusahaan diterapkan pada setiap akses data. Desain multi-tenant kami memastikan tidak ada akses data lintas perusahaan yang mungkin terjadi.

Perlindungan Serangan

  • Perlindungan SQL injection (kueri berparameter ORM)
  • Perlindungan XSS (escaping otomatis)
  • Perlindungan CSRF (AntiForgeryToken)
  • Pembatasan kecepatan dan perlindungan brute-force

Header Keamanan

  • Content-Security-Policy (CSP)
  • X-Frame-Options: DENY
  • X-Content-Type-Options: nosniff
  • Strict-Transport-Security (HSTS)
  • Referrer-Policy

Log Audit

Semua login, operasi, dan kesalahan dicatat. Administrator dapat meninjau log operasi, dan penggunaan token AI dilacak — memberikan dasar untuk deteksi anomali.

DEFENSE IN DEPTH

Arsitektur Pertahanan Berlapis

Kami mengadopsi "pertahanan berlapis", tidak bergantung pada satu ukuran defensif tunggal. Bahkan jika lapisan luar dibobol, lapisan dalam terus melindungi data sensitif.

Memblokir vektor serangan di beberapa lapisan
Kontrol keamanan independen di setiap lapisan
Mencakup setiap lapisan dari infrastruktur hingga aplikasi
Lapisan Jaringan
Komunikasi terenkripsi TLS 1.2/1.3 · HTTPS dipaksakan · HSTS · Perlindungan DDoS
Lapisan Aplikasi
CSP · Perlindungan XSS · Perlindungan CSRF · Validasi input · Pembatasan kecepatan
Lapisan Autentikasi dan Otorisasi
Autentikasi multi-faktor · Passkey · Penguncian akun · Isolasi tenant
Lapisan Data
Hashing kata sandi bcrypt · Kontrol akses berbasis ID perusahaan · Log audit
Lapisan Infrastruktur
Server VPS khusus · Firewall · Cadangan rutin · Manajemen pembaruan OS

OWASP TOP 10

Dirancang Berdasarkan Standar Ancaman Internasional

Menggunakan 10 risiko OWASP Top 10 — yang didefinisikan oleh organisasi keamanan aplikasi web internasional — sebagai panduan desain, kami telah mengimplementasikan tindakan pencegahan untuk setiap kategori ancaman.

A01
Kontrol Akses yang Rusak
Isolasi tenant dan pemeriksaan otorisasi diimplementasikan
Diimplementasikan
A02
Kegagalan Kriptografi
TLS diberlakukan · Hashing bcrypt
Diimplementasikan
A03
Injeksi
Penggunaan ORM · Kueri berparameter
Diimplementasikan
A04
Desain Tidak Aman
Pembatasan kecepatan · Desain penguncian
Diimplementasikan
A05
Konfigurasi Keamanan yang Salah
Header keamanan · HTTPS diberlakukan
Diimplementasikan
A06
Komponen yang Rentan
Pembaruan rutin pustaka dependensi
Sedang berjalan
A07
Kegagalan Identifikasi dan Autentikasi
MFA · Passkey · Manajemen sesi
Diimplementasikan
A08
Kegagalan Integritas Perangkat Lunak dan Data
Verifikasi tanda tangan Stripe · Manajemen idempotency
Diimplementasikan
A09
Kegagalan Logging dan Pemantauan Keamanan
Log operasi · Log autentikasi · Pelacakan kesalahan
Diimplementasikan
A10
SSRF
Pembatasan dan validasi pengambilan URL eksternal
Diimplementasikan

OWASP Top 10 adalah indikator internasional risiko keamanan aplikasi web yang didefinisikan oleh Open Web Application Security Project. DATAPIQ menggunakannya sebagai panduan desain tetapi belum menerima sertifikasi OWASP.

FRAMEWORKS & STANDARDS

Standar dan Kerangka Internasional yang Dirujuk

Meskipun kami belum memperoleh sertifikasi, kami mengadopsi prinsip-prinsip setiap standar internasional sebagai panduan untuk desain dan operasi.

OWASP Top 10

Mengadopsi 10 risiko aplikasi web teratas sebagai panduan desain. Tindakan pencegahan untuk setiap kategori diimplementasikan.

Tidak bersertifikat, tetapi diadopsi sebagai panduan desain.

ISO/IEC 27001

Standar internasional untuk manajemen keamanan informasi. Kami menggabungkan pendekatannya terhadap kontrol akses, manajemen risiko, dan log audit.

Tidak bersertifikat, tetapi diadopsi sebagai panduan desain.

PCI DSS

Pemrosesan pembayaran sepenuhnya didelegasikan kepada Stripe, yang memiliki sertifikasi PCI DSS Level 1. Informasi kartu tidak melewati server kami.

Disertifikasi oleh Stripe

Undang-Undang Perlindungan Informasi Pribadi

Berdasarkan Undang-Undang Perlindungan Informasi Pribadi Jepang (APPI), kami meminimalkan pengumpulan data, mengelolanya dengan tepat, dan membatasi pengungkapan kepada pihak ketiga.

Kepatuhan hukum (lihat Kebijakan Privasi)

PAYMENT SECURITY

Keamanan Pembayaran

Informasi kartu kredit tidak pernah disimpan atau diteruskan melalui server DATAPIQ. Semua pemrosesan pembayaran didelegasikan kepada Stripe, yang memiliki sertifikasi PCI DSS Level 1.

Data Kartu Tidak Pernah Disimpan
Nomor kartu dan CVV diproses langsung oleh Stripe tanpa melewati server kami.
Verifikasi Tanda Tangan Webhook
Notifikasi dari Stripe diverifikasi menggunakan tanda tangan HMAC-SHA256 untuk mencegah spoofing dan pemalsuan.
Pencegahan Tagihan Ganda
Manajemen idempotency menggunakan ID acara mencegah pemrosesan ganda pembayaran yang sama.

ALUR PEMBAYARAN

Pengguna memasukkan informasi kartu
Diproses dengan aman oleh Stripe
Diproses di Server Stripe
Lingkungan Bersertifikat PCI DSS Level 1
Data terenkripsi bertanda tangan diterima
DATAPIQ memperbarui informasi langganan
Data kartu tidak pernah diterima

RESPONSIBLE DISCLOSURE

Pengungkapan Kerentanan

Jika Anda menemukan kerentanan keamanan, silakan hubungi kami melalui formulir pertanyaan kami sebelum pengungkapan publik. Kami akan meninjau laporan Anda dan merespons dengan itikad baik. Perhatikan bahwa ini tidak berlaku untuk penggunaan berbahaya.

Terakhir diperbarui: 2 Mei 2026 | Konten halaman ini dapat berubah tanpa pemberitahuan.