Kebijakan keamanan untuk apps/clients/semayot.
Policy ini berlaku untuk surface aktif berikut:
- public site
- admin workspace
- Sentra Smartboard
app/api/**- Supabase-bound auth and data flows
- AI summary, AI chat, dan memory routes
Jangan laporkan vulnerability sensitif lewat issue publik.
Laporkan melalui channel internal resmi Sentra / maintainer yang berwenang dengan isi minimal:
- deskripsi masalah
- impact
- langkah reproduksi
- scope file atau route yang terdampak
- screenshot atau proof-of-concept yang aman
- acknowledgement: 48 jam
- triage awal: 5 hari kerja
- critical remediation plan: secepat mungkin setelah validasi
Perubahan pada area berikut harus dianggap sensitif:
/adminauth boundary/api/admin/**- Supabase session, server client, dan generated types
- laporan finansial
- transaksi POS
- customer/staff data
- AI memory
- export routes
- Fail closed bila auth, role, atau config hilang
- Jangan expose raw internal exception ke client
- Jangan commit
.env, keys, token, atau credentials - Jangan log data sensitif tanpa kebutuhan yang sah
- Gunakan data sintetik untuk fixture/test bila memungkinkan
- Angka bisnis dan output AI tidak boleh mengaburkan batas antara fakta dan inferensi
Yang tidak dianggap deployment surface:
scratch/.playwright-mcp/.agents/.mimocode/- local screenshots, logs, atau audit captures yang sudah di-ignore
Semayot saat ini memakai:
- Next.js App Router
- Supabase auth/data access
- AI SDK + Google Gemini
Kerentanan yang menyentuh integrasi tersebut tetap harus dilaporkan dengan scope file yang spesifik, bukan asumsi umum.