Keamanan
Bagaimana Kami Melindungi Data Anda
Kunci pertukaran dan data akun Anda bersifat sensitif. Inilah yang kami lakukan untuk menjaga mereka tetap aman — tidak ada janji yang tidak jelas.
AES-256
saat istirahat
TLS 1.3
dalam perjalanan
No Withdrawal
Cakupan kunci API
HttpOnly
cookie sesi
1. Enkripsi saat Istirahat
Enkripsi Basis Data
Semua data akun, log sinyal, konfigurasi peringatan, dan pengaturan pengguna disimpan di PostgreSQL pada infrastruktur yang menerapkan enkripsi disk penuh saat tidak digunakan. Database backups are encrypted separately before being written to storage.
Enkripsi Kunci API
Kunci dan rahasia Exchange API tidak pernah disimpan dalam teks biasa. Setiap kunci dienkripsi dengan AES-256-GCM menggunakan kunci enkripsi turunan per pengguna. Kunci enkripsi itu sendiri tidak pernah disimpan bersama ciphertext.
Ruang Lingkup Dekripsi
Dekripsi kunci API hanya terjadi dalam proses eksekusi perdagangan terisolasi, hanya ketika pesanan bot perlu dikirimkan, dan hanya untuk kunci pertukaran tertentu yang digunakan. Decrypted keys are held in memory only for the duration of the request.
2. Enkripsi dalam Transit
TLS 1.3
Semua koneksi antara browser Anda dan server kami menggunakan TLS 1.3. Versi TLS yang lebih lama (1.0, 1.1) dan cipher suite yang lemah dinonaktifkan. HTTPS diterapkan dengan header HTTP Strict Transport Security (HSTS).
Koneksi API
Semua koneksi keluar ke bursa dan penyedia data eksternal menggunakan TLS dengan penyematan sertifikat jika didukung. Kami tidak membuat permintaan HTTP teks biasa ke penyedia data mana pun.
3. Keamanan Kunci API
Tidak Ada Izin Penarikan
Kami menegakkan bahwa kunci API yang terhubung tidak boleh menyertakan izin penarikan. Selama pengaturan kunci, kami memperingatkan jika kunci tersebut tampaknya memiliki akses penarikan dan menyarankan Anda membuat ulang kunci tersebut dengan cakupan perdagangan saja.
Isolasi Lingkup
Setiap koneksi kunci API tercakup dalam satu bursa dan satu pengguna. Tidak ada pengumpulan atau pembagian kunci antara pengguna atau bot. Kunci untuk bursa A tidak dapat digunakan untuk melakukan pemesanan di bursa B.
Rotasi Kunci
Anda dapat mencabut dan mengganti kunci API Anda dari Pengaturan ke Exchange kapan saja. Kunci lama langsung ditandai tidak aktif dan tidak dapat digunakan untuk pesanan baru.
4. Otentikasi & Sesi
Cookie Sesi JWT
Token autentikasi disimpan sebagai cookie HttpOnly, Secure, SameSite=Strict. Mereka tidak dapat diakses oleh JavaScript dan tidak dapat dicuri melalui XSS. Token akan kedaluwarsa setelah 24 jam tidak aktif, atau 30 hari dengan Remember me.
Keamanan OAuth
Alur OAuth (Google, GitHub) menggunakan PKCE dan parameter status untuk mencegah CSRF dan serangan intersepsi kode otorisasi. Kami hanya menerima cakupan profil minimal yang diperlukan untuk pembuatan akun.
Hash Kata Sandi
Kata sandi di-hash menggunakan bcrypt dengan faktor kerja 12 sebelum disimpan. Kami tidak pernah menyimpan atau mengirimkan kata sandi teks biasa kapan pun.
5. Infrastruktur
Isolasi Jaringan
Basis data dan layanan pekerja tidak terekspos ke internet publik. Semua komunikasi layanan internal terjadi melalui jaringan pribadi. Server API adalah satu-satunya titik masuk yang dapat diakses publik.
Keamanan Ketergantungan
Kami menjalankan pemindaian kerentanan ketergantungan otomatis pada setiap penerapan. CVE dengan tingkat keparahan kritis dalam ketergantungan ditambal dalam waktu 48 jam setelah pengungkapan.
Manajemen Rahasia
Rahasia produksi (kredensial basis data, kunci enkripsi, token penyedia API) dimasukkan saat runtime melalui variabel lingkungan dari manajer rahasia. Rahasia tidak pernah berkomitmen pada kendali sumber.
6. Pengungkapan yang Bertanggung Jawab
Melaporkan Kerentanan
Jika Anda menemukan kerentanan keamanan di CryptoSignal Pro, silakan kirim email ke security@cryptosignalpro.com dengan rinciannya. Jangan mengungkapkan masalah ini secara publik sampai kami mempunyai kesempatan untuk menyelidiki dan memperbaikinya.
Apa yang Harus Disertakan
Harap sertakan: deskripsi kerentanan, langkah-langkah untuk mereproduksinya, potensi dampak, dan kode bukti konsep apa pun. Semakin banyak detail yang Anda berikan, semakin cepat kami dapat menilai dan memulihkannya.
Garis Waktu Respons
Kami akan menerima laporan Anda dalam waktu 48 jam, memberikan penilaian awal dalam 5 hari kerja, dan terus memberi tahu Anda tentang kemajuan remediasi. We credit researchers who report valid vulnerabilities (with their permission).
Menemukan kerentanan?
Kirim email ke tim keamanan kami — kami merespons dalam waktu 48 jam.
Pertanyaan keamanan umum?
Hubungi Dukungan