Trang này chỉ mô tả kiểm soát có bằng chứng trong source/runtime đã cung cấp; không phải chứng nhận độc lập và không hứa bảo mật tuyệt đối.
Biện pháp đã xác minh
- Website production sử dụng HTTPS và HSTS; Laravel chạy với debug tắt.
- Form web có CSRF protection, validation server-side, giới hạn tần suất và honeypot.
- Payload yêu cầu hỗ trợ/xóa tài khoản được mã hóa bằng khóa ứng dụng trước khi lưu; email chỉ dùng để tạo HMAC phục vụ đối chiếu.
- Security headers gồm CSP,
frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy và HSTS. - Supabase source có RLS, thu hồi quyền mặc định, RPC
security definervớisearch_pathcố định và chấm đáp án phía máy chủ. - Khóa service-role/secret không được đưa vào bundle website công khai; endpoint config trình duyệt chỉ xuất URL và anon/publishable key.
Giới hạn đã biết
- Chưa có kiểm thử xóa tài khoản production; Edge Function được yêu cầu hiện trả 404.
- Repository mobile/backend đầy đủ, vùng dữ liệu, backup, audit log và quy trình ứng phó sự cố chưa được cung cấp để xác minh.
- Web login bảng xếp hạng lưu phiên Supabase trong local storage; cần threat-model và cân nhắc chuyển sang cookie HttpOnly trước phát hành rộng.
- Không có bằng chứng về pentest hay đánh giá MASA/tiêu chuẩn độc lập; không được khai báo đã có.
Báo cáo lỗ hổng
Gửi mô tả tối thiểu tới support@goldenbellarena.com hoặc form Hỗ trợ loại “Bảo mật”. Nêu thành phần, bước tái hiện ở mức an toàn, tác động và cách liên hệ. Không truy cập dữ liệu người khác, không duy trì quyền truy cập, không phá hoại và không gửi secret/dữ liệu nhạy cảm qua form công khai.