0Pricing
Cyber Security Academy · Pelajaran

Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum

Pahami linimasa CVD, risiko hukum CFAA, praktik terbaik pengungkapan, dan koordinasi dengan tim keamanan.

Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Etika Riset Keamanan

Riset keamanan yang etis meningkatkan keamanan bagi semua orang. Prinsip utamanya: hanya uji sistem yang Anda berwenang untuk uji. Otorisasi berasal dari cakupan tertulis dalam program bug bounty, izin tertulis yang eksplisit dari pemilik aset, atau kepemilikan atas aset tersebut.

Pengungkapan Kerentanan Terkoordinasi (CVD)

CVD adalah proses melaporkan kerentanan secara privat kepada penyedia yang terdampak, sehingga penyedia memiliki waktu untuk mengembangkan dan merilis perbaikan sebelum pengungkapan publik. Standar 90 hari (Google Project Zero) menyeimbangkan waktu perbaikan bagi penyedia dengan hak pengungkapan peneliti.

Computer Fraud and Abuse Act (CFAA)

CFAA di US menetapkan akses komputer tanpa otorisasi sebagai tindak pidana federal. "Otorisasi" ditafsirkan secara luas—meskipun suatu sistem dapat diakses publik, mengaksesnya tanpa izin dapat melanggar CFAA. Perlindungan hukum bug bounty adalah perlindungan hukum utama Anda.

GDPR dan Akses Data dalam Riset

Mengakses atau menyimpan data pribadi milik orang lain selama riset keamanan dapat melanggar GDPR (EU) dan undang-undang perlindungan data serupa. Batasi akses data hanya pada hal yang diperlukan untuk membuktikan kerentanan. Jangan mengunduh, menyalin, atau menyimpan PII pengguna.

Pengungkapan Saat Penyedia Tidak Merespons

Jika penyedia mengabaikan laporan setelah 90 hari: kirimkan peringatan terakhir dengan tenggat waktu baru, beri tahu platform (HackerOne, Bugcrowd) untuk mediasi, dan pertimbangkan pengungkapan terbatas dengan detail teknis yang disamarkan. Dokumentasikan semua upaya kontak beserta cap waktunya sebagai perlindungan hukum.

Tanggung Jawab atas Bukti Konsep

Publikasikan kode PoC hanya setelah penyedia merilis patch dan pengguna memiliki waktu untuk memperbarui sistem. PoC berbahaya pada kerentanan yang belum ditambal memungkinkan eksploitasi massal dan merugikan pengguna nyata. Peneliti yang bertanggung jawab mengatur waktu pengungkapan dengan cermat.

Menangani Data Sensitif yang Ditemukan

Jika Anda menemukan kredensial, PII, atau data sensitif lainnya selama riset: dokumentasikan secara minimal untuk laporan, jangan mengaksesnya melebihi hal yang membuktikan kerentanan, jangan mengunduh data dalam jumlah besar, dan segera laporkan. Mengakses data tambahan di luar bukti konsep merupakan tindakan tidak etis dan berpotensi melanggar hukum.

Undang-Undang Nasional dan Khusus Sektor

Undang-undang berbeda-beda di setiap negara: Undang-Undang Penyalahgunaan Komputer UK, Arahan NIS2 EU, dan Undang-Undang Kejahatan Siber Australia. Infrastruktur kritis (rumah sakit, jaringan listrik) mungkin memiliki larangan tambahan terhadap pengujian. Pahami kerangka hukum di yurisdiksi Anda dan yurisdiksi penyedia.

Riset Keamanan AI/ML yang Bertanggung Jawab

Menguji sistem AI/ML menimbulkan pertimbangan khusus: ekstraksi model, pembuatan input adversarial, dan serangan privasi terhadap data pelatihan. Teknik-teknik ini dapat melanggar aturan program atau hukum IP meskipun model dasarnya termasuk dalam cakupan.

Membangun Kerangka Kerja Etika Penelitian

Kerangka kerja etika pribadi: (1) Apakah saya berwenang? (2) Apakah saya meminimalkan dampak buruk? (3) Apakah saya melindungi data pengguna yang terdampak? (4) Apakah saya mengikuti norma pengungkapan? (5) Apakah tindakan saya akan tetap dapat dipertanggungjawabkan di hadapan publik? Jawablah "ya" untuk semuanya sebelum melanjutkan.

Komunitas Peneliti Keamanan

Organisasi seperti Proyek Hak Pembuat Kode milik EFF menyediakan sumber daya pembelaan hukum bagi peneliti keamanan yang bertindak dengan iktikad baik. Pedoman pengungkapan kerentanan DEF CON dan program hadiah kerentanan Internet merupakan standar komunitas yang patut dipahami dan diikuti.

Uji Pengetahuan

Berapa jangka waktu standar pengungkapan kerentanan terkoordinasi (CVD) sebelum pengungkapan kepada publik?

Ringkasan

Penelitian keamanan yang etis memerlukan otorisasi yang jelas, akses data seminimal mungkin, penanganan temuan sensitif secara bertanggung jawab, serta pengungkapan terkoordinasi yang menghormati keselamatan pengguna dan hak peneliti. Memahami CFAA, GDPR, dan norma pengungkapan sekaligus melindungi peneliti dan masyarakat.

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum” gratis?

Ya — teks lengkap “Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum”?

Pahami linimasa CVD, risiko hukum CFAA, praktik terbaik pengungkapan, dan koordinasi dengan tim keamanan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Membaca Cakupan dan Aturan Bug Bounty
  2. Menulis Laporan Bug Berkualitas Tinggi
  3. Merangkai Kerentanan untuk Dampak Lebih Besar
  4. Etika, Pengungkapan yang Bertanggung Jawab, dan Pertimbangan Hukum
← Kembali ke Cyber Security Academy