Trang này mô tả các kiểm soát đang áp dụng cho Rung Chuông Vàng (Golden Bell Arena). Đây không phải chứng nhận độc lập và không hứa bảo mật tuyệt đối.
Biện pháp đang áp dụng
- Website production sử dụng HTTPS/HSTS; Laravel chạy với debug tắt và security headers hạn chế nhúng, MIME sniffing, referrer cùng quyền trình duyệt.
- Form web có CSRF protection, validation phía máy chủ, giới hạn tần suất và honeypot; payload yêu cầu hỗ trợ/xóa tài khoản được mã hóa trước khi lưu.
- Supabase áp dụng RLS, thu hồi quyền mặc định, RPC máy chủ với
search_pathcố định và chấm đáp án phía máy chủ. - Khóa đặc quyền không được đưa vào bundle công khai; client chỉ nhận khóa publishable/anon phù hợp với RLS.
- Chat tạo bằng chứng moderation riêng tư trong cùng giao dịch gửi tin. Người chơi không thể duyệt kho bằng chứng; quyền xem của nhân sự được phân vai, giới hạn mục đích và ghi audit.
- Avatar bị giới hạn ở danh sách ảnh đặt sẵn của máy chủ; consent UGC có phiên bản/thời điểm và được kiểm tra tại backend.
- Xóa tài khoản dùng hàng rào giữa Auth, cơ sở dữ liệu và trạng thái Realtime; yêu cầu giữa các dịch vụ được xác thực và tác vụ dọn dẹp có thể tiếp tục an toàn sau lỗi tạm thời.
Giới hạn cần biết
- Không hệ thống nào loại bỏ hoàn toàn nguy cơ do thiết bị, mạng, lỗi phần mềm hoặc nhà cung cấp.
- Đăng nhập web có thể lưu phiên Supabase trong local storage; hãy đăng xuất trên thiết bị dùng chung và bảo vệ quyền truy cập thiết bị.
- Tác vụ xóa tự động, dọn Realtime và backup có thể chậm trong thời gian khôi phục hoặc xử lý dữ liệu tồn đọng.
- Chưa công bố pentest, MASA hoặc chứng nhận bảo mật độc lập; các biện pháp trên không nên được hiểu là một chứng nhận.
Báo cáo lỗ hổng
Gửi mô tả tối thiểu tới support@goldenbellarena.com hoặc form Hỗ trợ loại “Bảo mật”. Nêu thành phần, bước tái hiện ở mức an toàn, tác động và cách liên hệ. Không truy cập dữ liệu người khác, duy trì quyền truy cập, phá hoại, gây gián đoạn hoặc gửi secret/dữ liệu nhạy cảm qua form công khai.