Pusat Keamanan & Kepatuhan
Pelajari bagaimana kami mengamankan sesi WhatsApp, melindungi data percakapan bisnis, dan menjaga integritas sistem.
Enkripsi Kriptografi End-to-End
Transmisi pesan dilindungi standar enkripsi kriptografi tinggi (TLS/HTTPS & Noise Protocol). Sesi tersimpan dalam basis data terenkripsi yang terlindungi.
HMAC Signed Media URL
Seluruh file lampiran WhatsApp (gambar, dokumen, audio) memiliki tanda tangan HMAC-SHA256 dengan batas waktu kedaluwarsa otomatis (24 jam).
Autentikasi Bcrypt & JWT
Sandi pengguna di-hash satu arah menggunakan Bcrypt. Setiap komunikasi API divalidasi dengan JWT token dan kontrol akses berbasis peran (RBAC).
Integrasi Resmi Meta Cloud API
Jalur WhatsApp Official beroperasi langsung di atas infrastruktur server resmi Meta Graph API v20.0 dengan koneksi TLS 1.3 terenkripsi.
1. Perlindungan Media & Berkas Pelanggan
Berbeda dengan aplikasi bot konvensional yang menyimpan tautan media terbuka, SOLID Chat Automasi mewajibkan seluruh akses media melalui gerbang verifikasi /uploads/... yang memverifikasi:
- Parameter tanda tangan
sig=...yang dibangkitkan secara rahasia oleh server menggunakan secret key internal. - Parameter waktu
expires=...yang menolak akses jika tautan dibuka melampaui masa aktif 24 jam. - Pencegahan penelusuran folder berbahaya (Path Traversal Protection) pada setiap pemanggilan file.
2. Keamanan AI Gateway & Proteksi Kunci API
Saat Anda mengonfigurasi provider LLM (seperti OpenAI atau Gemini API Key) pada bot Anda:
- Kunci API disimpan terenkripsi dan tidak pernah diekspos ke sisi klien (browser). Di UI, nilai kunci dilindungi sensor keamanan (tidak dapat disalin atau diseleksi secara sengaja).
- Sistem menerapkan rate limiting pada gateway AI untuk mencegah pemakaian kuota berlebihan akibat serangan DoS atau loop percakapan.
3. Isolasi Data Multi-Tenant & CS Staff
Infrastruktur kami mengisolasi data secara ketat antara satu pemilik akun dengan akun lainnya:
- Staf CS (Agent) hanya dapat melihat percakapan pada nomor bot perusahaan yang ditugaskan kepada mereka.
- Staf CS tidak memiliki akses ke pengaturan bot tingkat lanjut, rotasi token webhook, manajemen langganan, maupun kredensial pemilik bisnis.
4. Pelaporan Kerentanan Keamanan (Vulnerability Disclosure)
Kami mengapresiasi kontribusi komunitas keamanan siber dan peneliti independen. Jika Anda menemukan potensi kerentanan keamanan (vulnerability) pada sistem kami, mohon laporkan secara bertanggung jawab ke:
- SOLID Security Response Team
- Email: security@solidtech.cloud
- Kami berkomitmen merespons dan memverifikasi setiap laporan dalam waktu 1x24 jam kerja.