Ringkasan Keamanan

Berikut kontrol keamanan yang sudah berjalan di Mackereel — bukan rencana, melainkan yang sudah dikirim.

Media privat per-workspace

Setiap media tersimpan privat per workspace dan hanya bisa diakses lewat tautan bertanda tangan (signed URL) yang berumur pendek dan kedaluwarsa. Ekspor MP4 diunduh lewat proxy terautentikasi — bukan langsung dari penyimpanan.

Isolasi workspace ditegakkan di server

Batas antar-workspace ditegakkan di server, bukan sekadar di tampilan. Satu workspace tidak dapat membaca data workspace lain.

Token tautan berbagi disimpan sebagai hash

Token tautan review disimpan hanya sebagai hash — bukan token mentah. Token asli ditampilkan sekali saat pembuatan dan tidak pernah dicatat di log.

Kata sandi tautan di-hash dengan scrypt

Jika sebuah tautan review diberi kata sandi, kata sandi itu di-hash dengan scrypt (bukan disimpan apa adanya).

Pemakaian tautan bersifat atomik

Batas jumlah pakai (max-uses) sebuah tautan ditegakkan secara atomik, sehingga tidak bisa dilampaui lewat permintaan bersamaan (race).

Reviewer tidak pernah melihat editor

Data yang dikirim ke halaman review dibatasi dengan allowlist. Reviewer hanya menerima yang mereka butuhkan untuk menonton dan berkomentar — tidak pernah menerima editor state kamu.

CSP & header keamanan

Content-Security-Policy penuh beserta header keamanan lain diterapkan di seluruh aplikasi.

Rate limiting

Endpoint sensitif seperti login dan registrasi dibatasi lajunya untuk meredam penyalahgunaan.

Hapus akun = hapus data

Menghapus akun menghapus baris database sekaligus objek penyimpanan (media dan ekspor) milik kamu.

Yang tidak kami klaim

Kami belum memiliki sertifikasi formal seperti SOC 2 atau ISO 27001, dan kami tidak mengklaim memilikinya. Mackereel masih dalam Early Access Beta; kami menuliskan apa yang benar-benar berjalan, tidak lebih.

Melapor ke kami

Laporan hak cipta atau penyalahgunaan: lihat Pelaporan Hak Cipta. Masalah keamanan: hubungi kami lewat halaman Kontak.