Skip to main content
J: Tidak. YiDA menggunakan database aman yang dikembangkan sendiri oleh Alibaba untuk melindungi data, dan seluruh transmisi data berjalan melalui saluran terenkripsi ujung ke ujung.

T: Apakah YiDA telah lulus MLPS Level 3 Certification? Apakah aplikasi yang dibangun dengan YiDA otomatis memiliki MLPS Level 3 Certification?

J: YiDA adalah aplikasi resmi di bawah DingTalk dan telah lulus MLPS Level 3 Certification nasional. Namun, aplikasi yang dibuat atau dibangun oleh masing-masing tenant organisasi menggunakan YiDA tidak secara default memenuhi Standar MLPS Level 3. Tenant perlu menghubungi pihak ketiga secara mandiri untuk mengajukan Certification terpisah (dikenakan biaya tambahan).
YiDA dibangun di atas fondasi keamanan Alibaba Cloud dan DingTalk dengan sertifikasi tingkat lengkap. YiDA juga telah lulus sertifikasi sistem manajemen keamanan informasi ISO27001 dan ISO27018.
  • Coding secara ketat mengikuti spesifikasi pengembangan dan keamanan Alibaba Group.
  • Sepenuhnya di-deploy di Alibaba Cloud, dengan jaringan, komputasi, dan penyimpanan yang seluruhnya menggunakan technology stack Alibaba Cloud. Fondasi platform dikembangkan dan dijalankan dengan Alibaba JDK.
  • Semua permintaan WEB dienkripsi melalui protokol HTTPS.
  • Password tidak pernah ditulis ke log maupun console.
  • Kecuali konten yang diatur sebagai “publik” secara manual oleh Pengguna, semua halaman web dan sumber daya memerlukan Autentikasi. Autentikasi dilakukan sepenuhnya di sisi server. Entri masuk dilengkapi tindakan untuk mencegah serangan brute-force dan credential-stuffing, serta mendukung otorisasi masuk pihak ketiga.
  • Setelah Pengguna keluar, sesi obrolan dan informasi masuk terkait segera dibersihkan, dengan COOKIE diatur menggunakan atribut HTTPONLY dan SECURE.
  • Pengguna admin dapat mengonfigurasi izin sesuai kebutuhan untuk menerapkan kontrol akses pada sumber daya terkait.
  • Tindakan perlindungan WEB mencakup pencegahan SQL injection, XML injection, buffer overflow, serangan XSS cross-site scripting, CSRF cross-site request forgery, dan lainnya.
  • Unggah file melakukan Autentikasi pada pengunggah, menggunakan server file OSS terpisah untuk penyimpanan, dengan domain independen untuk server file.
  • Panggilan interface terbuka secara ketat mengontrol Key dan Secret pemanggil, menyediakan mekanisme tanda tangan data, mencegat Panggilan yang melebihi batas laju maupun yang error, serta menggunakan transmisi terenkripsi HTTPS.
  • Disediakan sebagai layanan SAAS, dirancang dengan model multi-tenant. Data antar-tenant terisolasi secara logis, dan informasi tenant tidak dapat diakses melalui bagikan.
  • Kemampuan konfigurasi yang lengkap dan kontrol izin data yang ketat.
  • Berbasis sistem akun keamanan DingTalk (mendukung Autentikasi nama asli).
  • Dilengkapi dengan interface manajemen data terpadu.