Setiap modul hanya meminta sumber dan kemampuan yang diperlukan.
Keamanan SKREP
Model keamanan SKREP memisahkan pemrosesan lokal, rahasia server, dan fitur daring agar setiap komponen hanya memiliki akses yang diperlukan.
Kredensial layanan tidak disertakan dalam paket ekstensi.
Fitur daring menggunakan koneksi dan kebijakan keamanan yang sesuai.
Di halaman ini
Batas kepercayaan dibuat eksplisit
Perekam berjalan di peramban, rahasia layanan tetap di server, dan fitur daring memerlukan autentikasi atau tindakan yang jelas dari pengguna.
Pemrosesan lokal
Hasil pengambilan data diproses dekat dengan pekerjaan Anda, bukan otomatis dikirim ke server.
Rahasia di server
Kredensial basis data, pembayaran, dan rahasia layanan tidak dimasukkan ke paket ekstensi.
Izin terbatas
Setiap modul hanya meminta host dan kemampuan peramban yang dibutuhkan.
Akses diverifikasi
Paket dan hak akses ditentukan oleh status server, bukan penanda lokal.
Ekstensi dan data lokal
Ekstensi menjalankan pengambilan data atas tindakan pengguna pada sumber yang didukung. Kode yang dijalankan sudah dibundel di dalam ekstensi dan tidak bergantung pada kode eksekusi jarak jauh.
Autentikasi dan sesi
Sesi akun memiliki masa berlaku dan dapat dicabut. Permintaan sensitif divalidasi di server, sedangkan akses administrator ditolak secara default kecuali peran yang sesuai memang aktif.
Perlindungan koneksi dan peramban
Layanan produksi menggunakan HTTPS dan kebijakan keamanan peramban yang relevan. Manifest V3 dan Content Security Policy membantu membatasi kemampuan ekstensi pada fungsi yang diperlukan.
Keamanan pembayaran
Pembayaran berlangsung melalui penyedia pembayaran. Kredensial penyedia tetap berada di server, dan akses berbayar diaktifkan setelah status transaksi diverifikasi.
Keamanan pencadangan
Pencadangan hanya berjalan setelah Anda menghubungkan layanan penyimpanan dan memilih untuk menjalankannya. Perlindungan cadangan tetap bergantung pada keamanan akun penyimpanan dan kendali akses yang Anda gunakan.
Pelaporan dan penanganan insiden
Temuan yang terverifikasi diprioritaskan untuk pembatasan dampak, perbaikan, pemulihan, dan pemberitahuan jika diwajibkan. Laporan keamanan harus dikirim secara privat dan secukupnya.
Menemukan masalah keamanan?
Laporkan secara privat dengan langkah reproduksi minimal, dampak yang diamati, dan versi ekstensi. Jangan sertakan data sensitif yang tidak diperlukan.
