RESEARCHER HANDBOOK / V0.1

Riset dengan izin.
Buktikan dampaknya.

Panduan researcher & kode etik CariCelah. Standar untuk membangun kepercayaan antara peneliti keamanan dan pemilik sistem.

18 TAHUN KE ATASKYC WAJIBPOC TERVERIFIKASI

01 / PERSYARATAN DASAR

Minimal 18 tahun.

Researcher wajib berusia 18 tahun atau lebih saat mendaftar dan berpartisipasi. Pengguna di bawah 18 tahun tidak memenuhi syarat, termasuk dengan akun atau identitas wali. Usia minimum adalah kebijakan CariCelah, bukan klaim bahwa semua platform menggunakan ketentuan yang sama.

  • Gunakan satu akun pribadi dengan informasi yang benar. Akun tidak boleh dipinjamkan, diperjualbelikan, atau digunakan untuk menghindari pembatasan.
  • Ungkapkan hubungan kerja, kontrak, atau akses internal dengan pemilik program. Kelayakan pihak yang memiliki konflik kepentingan harus disetujui sebelum mengikuti program.
  • Penuhi persyaratan tambahan yang tercantum dalam brief program, termasuk pembatasan peserta dan akses program privat.

02 / AKUNTABILITAS

KYC wajib sebelum berpartisipasi.

Identitas harus lolos verifikasi Know Your Customer (KYC) sebelum mengikuti program, mengirim laporan, atau menerima bounty melalui CariCelah. KYC bukan sertifikat keahlian; kualitas setiap temuan tetap dinilai dari buktinya.

  • Data identitas harus sah, milik sendiri, dan sesuai dengan data peserta. Pemalsuan dokumen, identitas pinjaman, dan penyamaran sebagai orang lain dilarang.
  • Nama penerima pembayaran harus sesuai dengan identitas terverifikasi. Perubahan data dapat memerlukan verifikasi ulang.
  • Username publik dapat berupa alias; verifikasi identitas tidak berarti dokumen identitas ditampilkan kepada publik.

Belum ada pengumpulan dokumen.

Jangan kirim KTP, paspor, selfie, atau data rekening melalui email maupun DM. Sebelum KYC dibuka, CariCelah akan memublikasikan penyedia verifikasi, dokumen yang diperlukan, tujuan pemrosesan, akses data, masa simpan, serta prosedur koreksi dan penghapusan dalam pemberitahuan privasi.

03 / BATAS OTORISASI

Ada akses bukan berarti ada izin.

Mulai riset hanya setelah program resmi aktif dan Anda memenuhi syarat. Brief program harus menyebut aset, jenis pengujian, batas otomatisasi, serta kanal pelaporan yang diizinkan.

  • Uji hanya domain, aplikasi, API, versi, atau lingkungan yang secara eksplisit masuk scope. Subdomain, vendor, dan layanan pihak ketiga tidak otomatis ikut diizinkan.
  • Jika scope, metode, atau status izin tidak jelas, hentikan langkah tersebut dan minta klarifikasi melalui kanal program.
  • Aturan program boleh mempersempit metode dan target. Aturan tersebut tidak menghapus syarat 18+, KYC, atau kewajiban menjaga data.
  • Perlindungan riset beritikad baik hanya mengikuti pernyataan tertulis pemilik program dan batas kewenangannya. Panduan ini bukan jaminan kekebalan hukum atau izin dari pihak ketiga.

04 / RULES OF ENGAGEMENT

Bukti secukupnya. Dampak seminimalnya.

  • Gunakan akun dan data uji milik sendiri atau yang diberikan program. Hentikan pengujian ketika bukti yang memadai sudah didapat.
  • Jangan melakukan DoS/DDoS, spam, brute force, credential stuffing, phishing, social engineering, atau serangan fisik.
  • Jangan menghapus atau mengubah data pihak lain, memasang persistence atau backdoor, mengambil alih akun nyata, atau memindahkan dana.
  • Otomatisasi hanya boleh mengikuti izin dan rate limit program. Hentikan alat jika layanan melambat, error meningkat, atau pemilik program meminta berhenti.
  • Untuk smart contract, gunakan local fork atau testnet sesuai brief. Jangan menguji transaksi eksploitasi pada mainnet atau menyentuh dana pengguna.
  • Jika menemukan data sensitif tanpa sengaja, hentikan akses dan laporkan melalui kanal aman yang ditetapkan. Jangan memperluas akses demi memperbesar dampak laporan.

05 / HUMAN-VERIFIED RESEARCH

AI boleh membantu.
Researcher tetap bertanggung jawab.

AI dapat membantu belajar, menerjemahkan, menyusun laporan, atau meninjau kode yang memang boleh Anda proses. Semua langkah teknis dan klaim dampak harus diperiksa manusia sebelum laporan dikirim.

Yang tidak dapat diterima

  • Laporan otomatis dalam jumlah besar, keluaran scanner mentah, atau temuan yang belum direproduksi.
  • Endpoint, log, screenshot, CVE, atau hasil pengujian rekaan. Jangan menyatakan dugaan sebagai bukti.
  • Melebihkan severity berdasarkan skenario hipotetis yang belum dibuktikan, atau mengirim ulang klaim yang sama dengan variasi tulisan.
  • Mengunggah source code privat, token, data pelanggan, atau rincian program rahasia ke layanan AI tanpa izin tertulis pemilik data.
  • Menjalankan agen otonom di luar scope, mengabaikan rate limit, atau mengirim laporan tanpa pemeriksaan penanggung jawab.

Jelaskan penggunaan AI yang memengaruhi analisis, PoC, atau otomatisasi pada laporan. Penggunaan untuk ejaan atau terjemahan tidak perlu dirinci. Penilaian berfokus pada bukti dan perilaku, bukan gaya tulisan atau skor detektor AI.

06 / REPORT QUALITY

Laporan harus bisa diuji ulang.

Gunakan bahasa Indonesia atau Inggris yang jelas. Utamakan satu akar masalah per laporan; jelaskan hubungan antarcelah bila dampaknya memerlukan rangkaian temuan.

  1. Judul spesifik: jenis celah, aset terdampak, dan akibat yang teramati.
  2. Scope dan prasyarat: program, endpoint atau versi, hak akses, akun uji, serta lingkungan yang digunakan.
  3. Langkah reproduksi: urutan tindakan yang lengkap, hasil yang diharapkan, dan hasil aktual.
  4. Proof of Concept (PoC): bukti minimal yang aman, request/response tersanitasi, atau kode reproduksi. Video melengkapi langkah tertulis.
  5. Dampak: siapa atau apa yang terpengaruh, batas temuan, dan alasan severity yang diusulkan. Bedakan observasi dari asumsi.
  6. Konteks: waktu pengujian beserta zona waktu, referensi teknis, kolaborator, dan penggunaan AI yang relevan. Saran perbaikan boleh disertakan.
Unduh template laporan (.md)

07 / BATAS KUALITAS

Apa yang dapat ditolak?

Contoh berikut umumnya belum memenuhi standar. Dampak yang terbukti dan ketentuan program tetap menjadi dasar penilaian.

  • Versi software lama atau CVE yang disebut tanpa bukti bahwa aset program benar-benar rentan.
  • Header yang tidak ada, rekomendasi konfigurasi, atau hasil scanner tanpa dampak keamanan yang dapat ditunjukkan.
  • Self-XSS atau skenario yang mengharuskan korban menjalankan kode sendiri, tanpa rantai serangan yang valid.
  • Temuan di luar scope, hasil yang tidak dapat direproduksi, serta placeholder yang dikirim untuk memesan urutan pelaporan.
  • Plagiarisme, bukti palsu, dan salinan laporan orang lain tanpa persetujuan kolaborasi.

Duplikat adalah status teknis dan bukan otomatis pelanggaran perilaku. Mengirim duplikat dengan sengaja untuk memanipulasi bounty atau reputasi dapat dikenai tindakan.

08 / PENILAIAN

Proses yang dapat ditelusuri.

Saat program aktif, laporan diperiksa untuk kelengkapan, scope, reproduksi, dampak, dan potensi duplikat. Jadwal respons mengikuti brief program; panduan ini tidak menjanjikan SLA tertentu.

Perlu informasi
Bukti atau langkah belum cukup. Lengkapi laporan pada thread yang sama.
Tervalidasi
Temuan dapat direproduksi dan dampaknya dikonfirmasi. Status ini belum berarti nominal bounty disetujui.
Duplikat / tidak memenuhi
Keputusan disertai alasan yang relevan tanpa membocorkan laporan researcher lain.
Perbaikan / retest
Uji ulang hanya jika diminta dan masih dalam scope. Kirim hasilnya pada laporan yang sama.

Jika tidak setuju, sampaikan keberatan dengan ID laporan, alasan teknis, dan bukti tambahan. Ajukan satu jalur peninjauan; hindari tiket berulang atau tekanan kepada staf.

09 / IMBALAN

Bounty mengikuti aturan program.

  • Nilai dan kelayakan bounty mengikuti tabel reward, dampak terverifikasi, keunikan temuan, dan kepatuhan pada brief. Besarnya klaim researcher tidak menentukan pembayaran.
  • Urutan dinilai dari laporan pertama yang lengkap dan dapat ditindaklanjuti, bukan judul kosong atau bukti yang baru dilengkapi belakangan.
  • Temuan dengan akar masalah yang sama dapat digabungkan. Keputusan duplikat atau penggabungan harus dijelaskan.
  • VDP tidak menjanjikan imbalan uang kecuali dinyatakan secara eksplisit. Mengirim laporan tidak otomatis memberi hak atas bounty.
  • Metode, jadwal, mata uang, biaya, dan kebutuhan administrasi pembayaran akan dicantumkan saat program aktif. KYC harus tetap valid; kewajiban pajak mengikuti ketentuan yang berlaku.

10 / KERAHASIAAN

Koordinasikan sebelum publikasi.

Simpan laporan, lampiran, dan rincian program privat dalam kanal yang disetujui. Jangan memublikasikan PoC, write-up, video, atau identitas pihak terdampak sebelum mendapat persetujuan tertulis sesuai kebijakan disclosure program.

  • Status ditutup, duplikat, atau selesai diperbaiki tidak otomatis menjadi izin publikasi.
  • Samarkan token, cookie, kredensial, dan data pribadi pada bukti. Simpan hanya data minimal yang diperlukan, dengan akses terbatas.
  • Jangan menjual, menyebarkan, atau menggunakan data temuan untuk tujuan lain. Ikuti instruksi penghapusan bukti setelah koordinasi selesai.
  • Jika menemukan kredensial aktif, beri tahu pemilik melalui kanal aman untuk penanganan. Jangan menggunakannya di layanan lain.

11 / KODE ETIK

Profesional, juga saat berbeda pendapat.

Dilarang melakukan pelecehan, diskriminasi, doxxing, pemerasan, ancaman disclosure, atau manipulasi reputasi. Jangan menghubungi staf lewat akun pribadi untuk menekan keputusan bounty.

Tindakan dapat berupa permintaan perbaikan, peringatan, pembatasan pengiriman, penangguhan, atau pencabutan akses sesuai bukti, dampak, dan pengulangan. Pelanggaran berat dapat langsung menyebabkan penangguhan. Pemakaian AI sendiri bukan alasan sanksi; yang dinilai adalah pelanggaran dan kualitas bukti.

Researcher dapat meminta penjelasan dan mengajukan keberatan melalui kanal resmi yang diumumkan. Gunakan identitas akun sendiri; akun baru tidak boleh dipakai untuk menghindari sanksi.

12 / PEMERIKSAAN AKHIR

Sebelum menekan kirim.

  • Saya berusia minimal 18 tahun dan status KYC saya valid.
  • Program aktif, saya memenuhi syarat, dan target serta metode saya diizinkan.
  • Saya sendiri telah memvalidasi temuan dan dapat menjelaskan PoC-nya.
  • Dampak yang ditulis sesuai bukti, tanpa klaim tambahan dari AI.
  • Langkah reproduksi lengkap; data sensitif sudah disamarkan.
  • Laporan adalah karya saya atau kolaborasi yang disetujui.
  • Saya memahami aturan bounty, kerahasiaan, dan disclosure program.

Pertanyaan tentang panduan?

Hubungi kami untuk klarifikasi persyaratan. Email ini belum menjadi kanal submission; jangan lampirkan dokumen KYC atau rincian kerentanan sensitif.

Tanyakan ke help@caricelah.com

13 / RUJUKAN PENYUSUNAN

Belajar dari praktik industri.

Panduan ditulis untuk CariCelah dengan merujuk prinsip pelaporan, verifikasi, dan etika dari sumber resmi berikut. Tidak ada afiliasi atau pengesahan dari platform tersebut. Syarat 18+ dan KYC wajib merupakan pilihan kebijakan CariCelah.

Diakses 19 September 2026. Versi 0.1, pra-peluncuran. Perubahan berikutnya akan dicatat beserta tanggalnya di halaman ini.

Kembali ke atas