KEAMANAN · UU PDP

Keamanan & data Anda

Yang kami tegakkan di server — bukan yang kami tulis di brosur: isolasi tenant, scope kunci, lokasi data, dan hak Anda atas data Anda.

Isolasi tenant — diuji, bukan dijanjikan

Setiap baris data Oprex membawa tenant_id; setiap query menyaringnya, dan setiap endpoint per-id memuat objek bersama tenant pemanggil (404 bila milik tenant lain — keberadaannya pun tidak bocor). Audit ulang September 2026 menutup dua IDOR lintas-tenant dan menambahkan tes isolasi otomatis yang berjalan di setiap perubahan.

API key: read · write · admin

  • read — hanya tool/endpoint baca; tidak pernah bisa mengubah atau menghapus.
  • write — semua tool kerja harian (buat/ubah artefak, jalankan pengujian), tanpa operasi administratif.
  • admin — termasuk SSO, kunci, dan permintaan hapus data workspace.

Scope adalah pagar keras di server, terpisah dari peran (owner/maintainer/developer/reporter). Kunci hanya ditampilkan sekali; yang tersimpan adalah hash SHA-256; setiap kunci punya batas laju per menit dan bisa dibatasi ke group/project tertentu.

Data Anda

  • Lokasi: Postgres dan object storage (S3-compatible) di server Kinexa di Indonesia; cadangan harian terenkripsi ke lokasi kedua, uji pulih otomatis tiap malam.
  • Lampiran: privat per tenant, diakses lewat signed URL 15 menit; hanya aset yang Anda tandai publik (mis. foto profil) yang bisa dibuka tanpa login.
  • Berhenti berlangganan: masa tenggang 30 hari lalu turun ke Personal — tidak ada yang dihapus atau dipotong.
  • Hak Anda (UU PDP No. 27/2022): ekspor kapan saja; minta penghapusan seluruh data workspace — jendela batal 14 hari, lalu semua tabel dan lampiran dihapus permanen dengan email konfirmasi.

AI & agen

Semua fitur AI lewat Kinexa Gateway: provider dan model dipilih per fitur oleh kami, atau Anda membawa kunci sendiri. Kuota harian per workspace dan per anggota. Agen MCP tunduk pada scope kunci dan tier tool; tool yang tidak terpetakan ditolak (fail-closed). Webhook keluar diperiksa terhadap alamat privat (anti-SSRF).

Pengujian UI (OTP)

Extension hanya bertindak saat Anda menekan Rekam/Jalankan; password, kartu, NIK, PIN disamarkan di browser; runner hanya boleh membuka origin yang di-allowlist per project; eval tidak tersedia di extension.

Melaporkan celah

Kirim ke security@kinexa.id. Kami membalas dalam 2 hari kerja dan mencantumkan pelapor di changelog bila diinginkan.