Skip to content
This repository was archived by the owner on Aug 11, 2026. It is now read-only.
This repository was archived by the owner on Aug 11, 2026. It is now read-only.

Peningkatan: security hardening berbasis standar (OWASP Top 10, ASVS, ISO 27001) #437

Description

@ahliweb

Konteks

Base sudah menegakkan RBAC+ABAC default-deny, RLS FORCE + role least-privilege, audit trail, masking/redaction, HMAC sync, dan security:readiness sebagai gate go-live. Belum ada audit kepatuhan yang memetakan kontrol ke kerangka standar industri untuk kesiapan audit eksternal.

Tujuan

Audit hardening berbasis standar & tutup gap yang tersisa — memetakan kontrol proyek ke OWASP Top 10 (2021), OWASP ASVS (L1/L2), dan ISO/IEC 27001:2022 Annex A.

Scope (pakai skill awcms-mini-security-hardening)

  • Matrix OWASP Top 10 → bukti nyata di repo (A01 access control/IDOR, A02 crypto, A03 injection, A04 insecure design, A05 misconfig, A06 komponen, A07 auth, A08 integritas, A09 logging, A10 SSRF). Setiap item: terpenuhi / gap / di luar scope, dengan bukti (query DB / fungsi domain / grep) — bukan asumsi.
  • ASVS L1/L2: sesi/cookie (HttpOnly/SameSite/Secure prod), CSRF (checkOrigin), validasi/encoding, error/logging aman, TLS, file checksum.
  • ISO 27001 Annex A relevan-kode: A.5.15/5.17, A.8.2/8.5/8.12/8.15/8.16/8.24/8.28/8.31.
  • Perbaiki gap prioritas: mis. security headers (CSP/HSTS) di produksi, rate limiting endpoint publik/mahal (perluas pola lockout login), review SSRF pada URL provider.
  • Perluas scripts/security-readiness.ts bila ada kontrol baru yang bisa digerbang objektif.

Definition of Done

  • Matrix kepatuhan (kategori → status → bukti/lokasi → remediasi) terdokumentasi (mis. di docs/awcms-mini/20_threat_model_security_architecture.md atau dokumen audit terpisah).
  • Temuan critical ditutup (memblokir go-live); gap non-critical diberi follow-up.
  • bun run security:readiness hijau; bun run check hijau; perubahan diverifikasi live.

Referensi

Doc 20 (threat model/STRIDE), doc 10 (guardrail), doc 13 (matrix kontrol). Skill: awcms-mini-security-hardening, awcms-mini-security-review; subagent awcms-mini-security-auditor.

Metadata

Metadata

Assignees

No one assigned

    Labels

    area:securitySecurity and 2FA workenhancementNew feature or requestpriority:p1Prioritas tinggi - core domainstatus:readyDependency selesai, siap dikerjakantype:securityPerubahan terkait keamanan sesuai doc 06

    Projects

    No projects

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions