legalDiperbarui 5 Agustus 2026SD–PT · Lintas jenjang

Keamanan

Keamanan Ujinexa — enkripsi, otentikasi, anti-cheat ujian, isolasi konteks, audit log, wallet atomik, dan responsible disclosure.

Mulai pakaiHubungiBerlaku untuk pengajar personal & sekolah

Keamanan asesmen adalah fondasi kepercayaan. Ujinexa dirancang agar setiap langkah — dari pembuatan soal sampai nilai akhir — bisa diaudit dan dilindungi dari kecurangan serta akses yang tidak sah.

Komunikasi terenkripsi

Semua sambungan client–server terenkripsi saat transit.

Token & anti-cheat

Sesi berbasis token unik/PIN, timer server-side, pelanggaran tercatat.

Akses terisolasi

Data per-sekolah terisolasi oleh konteks owner di API.

Otentikasi & manajemen sesi

Password pengguna disimpan dengan hashing satu arah yang kuat dan tidak dapat dibalik ke plaintext. Verifikasi login dilakukan dengan membandingkan hash.

Sesi login menggunakan token bertanda-tangan dengan masa berlaku terbatas. Permintaan tanpa token yang valid ditolak di middleware auth API.

Validasi input dilakukan di boundary API — owner, role, harga, dan skor tidak pernah dipercaya dari payload client.

Anti-cheat ujian

Web: fullscreen exam mode, deteksi pindah tab, deteksi keluar fullscreen, disable copy-paste, activity log dikirim ke server.

Android native: Lock Task Mode / Screen Pinning, larangan screenshot, deteksi keluar aplikasi / split-screen / background. Webview biasa tidak cukup — kebutuhan native ini yang membedakan.

Pelanggaran tidak menghentikan ujian secara kasar; sistem mencatat, memberi warning terbatas, dan tetap menyelesaikan submit yang aman dari double-request.

Integritas jawaban & grading

Jawaban di-autosave via cache sementara agar tidak membebani basis data secara berlebihan; final submit mengikuti timer server dan ledger poin.

Pilihan ganda dikoreksi otomatis sistem. Essay dinilai berbasis rubrik per soal — tiap soal punya rubrik sendiri — beserta skor, feedback, reasoning, confidence, dan raw result.

Manual review tersedia untuk essay jika confidence rendah atau guru ingin override. Semua perubahan tercatat di log yang bisa diaudit.

Wallet poin

Wallet dapat dimiliki oleh pengajar personal, sekolah, atau partner. Semua mutasi masuk ledger append-only.

Potongan poin hanya terjadi saat peserta mulai ujian yang valid — atomik dan idempotent — menggunakan transaksi basis data.

Harga tidak di-hardcode di client; sumber kebenaran ada di kebijakan harga (pricing policy).

Isolasi konteks & hak akses

Relasi user ke sekolah lewat keanggotaan sekolah. Role bisa beda per konteks sekolah.

Query yang scope-nya per-sekolah wajib memfilter konteks sekolah/owner di level API, bukan di client.

Akses lintas sekolah tanpa izin ditolak. Upaya bypass akan tercatat.

Audit & observability

Setiap alur — bank soal, sesi, jawaban, pelanggaran, submit, grading — meninggalkan jejak di log yang bisa diaudit.

Ledger wallet adalah append-only untuk kebutuhan rekonsiliasi.

Log tidak menyimpan jawaban peserta dalam bentuk plaintext yang mudah dibaca lintas konteks — akses terbatas konteks pemilik.

Responsible disclosure

Jika Anda menemukan kerentanan, hubungi kami di support@ujinexa.id dengan subjek “Keamanan — Responsible Disclosure”. Sertakan langkah reproduksi, dampak, dan scope.

Kami tidak memberikan hadiah bug bounty tetap pada fase MVP awal, namun setiap laporan yang valid akan kami tanggapi dan perbaiki, serta kreditkan jika diinginkan pelapor.

Jangan melakukan pengujian yang mengganggu layanan production, mengakses data peserta lain, atau menurunkan layanan (DoS).

Butuh klarifikasi keamanan untuk sekolah Anda?

Untuk peninjauan keamanan tingkat sekolah — termasuk kebutuhan daftar alat ujian dan kebijakan pelanggaran — hubungi kami.

Hubungi keamanan