Keamanan aplikasi
Kontrol berlapis pada identitas, data, dan dependensi
Keamanan diperlakukan sebagai proses yang terus diuji, bukan klaim bahwa risiko dapat dihilangkan sepenuhnya.
Identitas dan sesi
Password disimpan sebagai hash. Sesi memakai cookie HTTP-only, SameSite, batas idle, batas absolut, dan regenerasi identitas sesi.
Otorisasi sisi server
Setiap modul memeriksa kemampuan per peran, lingkup sekolah, kepemilikan data, dan relasi pengguna sebelum operasi dijalankan.
Input dan query
Form perubahan data memakai CSRF, batas panjang, allowlist, validasi tipe, dan prepared statement PDO.
Dokumen dan profil
Upload dibatasi menurut ukuran, tipe, ekstensi, lokasi penyimpanan, dan hak akses pemilik atau sekolah.
Dependensi frontend
Aset CDN memakai versi eksak, Subresource Integrity, crossorigin, dan Content Security Policy yang membatasi sumber.
Jejak audit
Operasi penting mencatat pelaku, tindakan, entitas, ringkasan, waktu, dan alamat jaringan untuk penelusuran operasional.
Tanggung jawab bersama
Minimalkan data dan tinjau akses secara berkala
Pengelola tetap perlu mengatur akun, menonaktifkan akses yang tidak diperlukan, menjaga perangkat, memeriksa kebijakan sekolah, dan tidak memasukkan data sensitif ke layanan AI yang belum disetujui.