Tidak ada sertifikasi SOC 2, ISO 27001, atau sertifikasi lain yang dimiliki.
Pilih produk
Hosting WebSitus web dan WordPress dengan paket harga tetapCloudDeploy aplikasi, API, dan database dari Git atau DockerAI BuilderBuat dan ubah situs serta aplikasi dengan AITambahkan ke proyek apa pun
Domain & emailDatabaseWordPress TerkelolaRuntime agenMigrasiDeveloper
Semua tentang AIDeveloperMCP untuk asisten AIDokumentasiKeamananStatusHostingsurge
HargaMasukKeamanan
Isolasi dan pekerjaan terverifikasi, sejak rancangan awal.
Halaman ini menjelaskan bagaimana platform Hostingsurge sebenarnya dibangun: batas database, batas sesi, sandbox build, dan jalur pembayaran. Halaman ini tidak mencantumkan sertifikasi atau audit apa pun, karena memang tidak ada.
Isolasi tenant di database
Isolasi ditegakkan di tempat data berada, bukan hanya di kode aplikasi.
- Setiap tabel yang sensitif terhadap tenant memiliki organisasi pemilik (organization_id atau batas tenancy yang setara) dengan kepemilikan komposit hingga ke proyek.
- Row-level security diberlakukan secara paksa untuk tabel tenant, dan peran runtime dibuat sempit: peran identitas tidak dapat membaca data proyek atau dompet, dan batas permintaan menolak peran administratif PostgreSQL, superuser, serta peran tingkat file/server.
- Konteks tenant ditetapkan per transaksi. Pengenal yang datang dari browser adalah permintaan, bukan otorisasi.
- Penulisan yang dilindungi melewati fungsi yang memverifikasi sesi dan wewenang saat ini secara independen, dan penulisan langsung dari peran aplikasi dicabut untuk tabel-tabel tersebut.
Sesi dan wewenang saat ini
Autentikasi diperiksa saat masuk, dan wewenang diperiksa ulang pada saat digunakan.
- Cookie sesi bersifat HttpOnly dan SameSite=Lax, berawalan __Host- di produksi, dan setiap permintaan mencocokkan sesi dengan satu pengguna dan satu tenant sebelum hal lain terjadi.
- Permintaan dari browser yang mengubah data harus berasal dari origin yang dikonfigurasi, dan body permintaan dibatasi (application/json, 16 KiB, batas waktu lima detik).
- Perubahan sensitif — perubahan MFA, penerbitan kredensial, pembelian, perubahan paket — memerlukan autentikasi baru, bukan sesi yang berumur panjang.
- MFA menggunakan TOTP dengan kode pemulihan sekali pakai. Token dan kode dikonsumsi secara atomik, sehingga dua penggunaan bersamaan tidak mungkin sama-sama berhasil.
Kredensial dan persetujuan operasi
Kredensial adalah izin yang terbatas dan dapat dicabut — bukan kunci permanen ke platform.
- Kredensial API dan MCP disimpan dalam bentuk hash, terikat pada satu organisasi, merek, dan proyek, memiliki scope eksplisit dan masa berlaku terbatas, serta ditampilkan tepat satu kali.
- Mengeluarkan seseorang dari tim akan mencabut kredensialnya secara permanen, dan reset kata sandi membatalkan kredensial yang diterbitkan sebelumnya.
- Tindakan sensitif dan berbayar memerlukan persetujuan berumur pendek yang terikat pada pengguna, organisasi, proyek, tindakan yang persis, target, dan digest kanonis dari input.
- Konsumsi persetujuan, penerimaan job, reservasi kredit, audit, dan catatan outbox di-commit dalam satu transaksi; jika callback tepercaya gagal, seluruh penerimaan di-rollback. Perubahan peran atau keanggotaan mencabut persetujuan yang tertunda secara permanen.
Build berjalan terisolasi
Kode pelanggan dan kode buatan AI diperlakukan sebagai tidak tepercaya, karena memang tidak tepercaya.
- Build berjalan di container sementara pada image dasar minimal dengan jaringan dinonaktifkan, memori dan CPU dibatasi, batas jumlah proses, sistem file root hanya-baca, mount sementara noexec yang dibatasi, tanpa socket Docker dan tanpa kredensial produksi, dengan batas waktu wall-clock.
- Sebuah artefak harus lolos verifikasi digest dan ukuran serta ditulis melalui penyimpanan atomik — tulis, flush, baca ulang, rename atomik, baca ulang lagi — sebelum tanda terima build dicatat. Karena itu, crash tidak akan pernah meninggalkan status siap tanpa byte yang tersimpan permanen.
- Tanda terima build dan artefak bersifat append-only; pembaruan atau penghapusan akan memicu error imutabilitas.
- Worker memegang lease dengan fencing, memperbaruinya selama bekerja, dan berhenti jika kehilangan kepemilikan. Batas sumber dan arsip (1000 entri, 256 KB per file, total 16 MB) diberlakukan saat masuk maupun keluar.
- Konten file dikirim ke browser sebagai teks yang di-escape: markup di dalam file yang disimpan tetap inert dan tidak pernah dieksekusi.
Pembayaran diverifikasi dari event bertanda tangan
Uang hanya berpindah jika penyedia menyatakannya — dan platform dapat membuktikannya.
- Webhook pembayaran diverifikasi dengan pemeriksaan tanda tangan sungguhan atas body permintaan mentah yang dibatasi, dengan pemeriksaan replay dan waktu serta cakupan akun dan mode test/live yang tepat. Endpoint hanya mengonfirmasi penerimaan yang sudah tersimpan permanen.
- Kredit baru menjadi saldo setelah pembayaran diverifikasi ke penyedia — invoice, payment intent, dan charge — dan setiap pemberian kredit diterapkan tepat satu kali.
- Harga tidak pernah diambil dari browser: jumlah dan unit kredit berasal dari katalog di sisi server, dan harga yang tidak cocok dengan produk, jumlah, mata uang, dan siklus yang diharapkan akan ditolak.
Hosting di UE dan hardening yang terdokumentasi
Apa yang benar hari ini, termasuk yang belum selesai.
- Server berlokasi di UE dan dikelola oleh platform. Pelanggan tidak pernah menerima panel kontrol penyedia; semuanya berjalan melalui Hostingsurge.
- Di server produksi, pembaruan OS yang tertunda telah dipasang (termasuk pembaruan keamanan), firewall diaktifkan dengan tetap mempertahankan SSH, HTTP, HTTPS, dan HTTP/3, dan binding administrasi reverse proxy dibatasi ke localhost, lalu diverifikasi setelah restart.
- Lalu lintas diterminasi melalui TLS dan proxy yang diperkuat; antarmuka administrasi tidak terekspos ke internet.
- Database kontrol dicadangkan setiap 24 jam ke penyimpanan di server yang sama dan disimpan selama 14 hari. Salinan terenkripsi di luar lokasi (off-site) sudah dibangun, tetapi bucket penyimpanannya belum terhubung, jadi untuk saat ini cadangan tetap berada di server — hal itu dinyatakan di sini, bukan disiratkan.
Apa yang tidak diklaim halaman ini
Dinyatakan terus terang, karena halaman keamanan yang melebih-lebihkan lebih buruk daripada tidak ada sama sekali.
Belum ada audit keamanan independen yang dilakukan.
Tidak ada laporan uji penetrasi dari pihak ketiga.
Tidak ada SLA uptime maupun program bug bounty yang ditawarkan.
Belum ada alamat pelaporan keamanan yang dipublikasikan. Sampai ada, temuan tidak memiliki saluran yang terkonfirmasi — dan halaman ini akan menyebutkannya begitu tersedia.
Pelajari batasannya, lalu putuskan.
Halaman developer mendokumentasikan endpoint yang sebenarnya beserta autentikasinya. Halaman dokumentasi menyebutkan apa yang sudah diimplementasikan, modul demi modul.
Semua yang di atas menjelaskan versi saat ini. Tidak ada sertifikasi, audit, atau SLA yang diklaim di mana pun di situs ini.