Update

Bug Bounty Program Barantum

Bantu kami menjaga keamanan platform CRM, Chat Omnichannel, dan Call Center Barantum. Laporkan kerentanan yang valid dan dapatkan reward sesuai tingkat keparahannya.

Barantum Security Team · Last Updated: 23 Mei 2026

PENGUMUMAN (UPDATE)

Penangguhan Sementara Bug Bounty (Update)

Periode : Mulai 23 Mei 2026 – Sampai pemberitahuan selanjutnya

Terima kasih atas antusiasme dan partisipasi rekan-rekan bug hunter dalam membantu menjaga keamanan Barantum.

Menindaklanjuti pengumuman sebelumnya, kami informasikan bahwa penerimaan bug bounty kembali ditangguhkan sementara mulai 23 Mei 2026 hingga waktu yang belum ditentukan.

Penangguhan ini dilakukan karena tingginya volume laporan yang masuk, banyaknya laporan duplikat, serta proses validasi dan perbaikan yang masih berjalan.

Status:
  • Laporan baru sementara tidak diterima.
  • Laporan yang sudah masuk sebelum 23 Mei 2026 tetap akan diproses secara bertahap.

Kami juga memohon maaf apabila proses review dan respons laporan membutuhkan waktu yang lebih lama dari biasanya (estimasi 4–8 minggu saat ini).

Terima kasih atas pengertian dan dukungannya.

Bug bounty temporary suspension announcement megaphone illustration
PENGUMUMAN SEBELUMNYA

Penangguhan Sementara Bug Bounty

Periode : 1 April – 30 April 2026

Kami menangguhkan penerimaan laporan baru untuk fokus pada:

  • Pemrosesan laporan duplikat yang menumpuk.
  • Finalisasi perbaikan hingga ke sistem production.
Status Laporan baru tidak diterima. Dibuka Kembali 1 Mei 2026 (Wajib menggunakan Sandbox)

Terima kasih atas kontribusi Anda dalam menjaga keamanan Barantum.

Tentang Program

Barantum adalah platform CRM, Chat Omnichannel, dan Call Center terbesar di Indonesia yang membantu bisnis meningkatkan produktivitas penjualan dan layanan pelanggan. Sejak 2017, Barantum menyediakan solusi cloud untuk mengelola data pelanggan, percakapan, serta aktivitas tim dalam satu sistem terintegrasi.

Barantum berkomitmen menjaga keamanan sistem dan data pelanggan. Kami bekerja sama dengan komunitas keamanan global untuk mengidentifikasi dan memperbaiki kerentanan yang berpotensi membahayakan layanan kami. Partisipasi Anda sangat penting untuk meningkatkan kualitas dan keamanan platform Barantum.

Program Rules

  1. Laporan kerentanan dikirim ke bughunter@barantum.com. Laporan harus mencakup:
    • Deskripsi kerentanan secara detail
    • Langkah-langkah reproduksi yang jelas
    • Penilaian dampak
    • Ditulis dalam Bahasa Indonesia atau Inggris
  2. Satu laporan hanya berisi satu kerentanan, kecuali jika beberapa bug harus digabung (chained) untuk keperluan PoC.
  3. Laporan harus berisi kerentanan valid dan belum pernah dilaporkan sebelumnya.
    • Pelapor pertama adalah satu-satunya pihak yang mendapatkan reward.
  4. Data pribadi pelapor mungkin dibutuhkan untuk proses pembayaran bounty.
  5. Karyawan dan kontraktor Barantum tidak diperbolehkan mengikuti program.

Acknowledgements & Rewards

Reward diberikan berdasarkan tingkat keparahan menurut CVSS 3.1:

Critical CVSS 9.0 – 10.0 Rp 5.000.000
High CVSS 7.0 – 8.9 Rp 3.000.000
Medium CVSS 4.0 – 6.9 Rp 1.000.000
Low CVSS 0.1 – 3.9 Rp 500.000

Persyaratan data untuk pembayaran reward

  • WNI · KTP, NPWP, email, dan nomor rekening bank
  • WNA · Passport, email, dan nomor rekening bank

Scope

Program Bug Bounty Barantum mencakup aset berikut:

Pastikan kerentanan berada dalam scope serta memiliki real impact untuk memenuhi syarat reward, terutama untuk case cross tenant (banyak laporan self-tenant tidak memenuhi syarat karena sistem kami didesain multi-tenant).

Temuan di luar scope akan dipertimbangkan case-by-case basis apabila bersifat critical.

Exclusions

Out-of-Scope Assets

Semua aset yang tidak disebutkan dalam daftar scope dianggap di luar scope.

Website / API Exclusions

  • Bug pada layanan pihak ketiga
  • Clickjacking tanpa aksi sensitif
  • CSRF tanpa dampak signifikan
  • DoS dan traffic flooding
  • Bruteforce pada endpoint non-login
  • Isu pada browser tua (>2 versi)
  • Error message, banner disclosure
  • Open redirect tanpa dampak nyata
  • Self-XSS / API injection tanpa dampak ke pengguna lain (non-cross tenant)
  • File publik seperti robots.txt
  • Output automated scanner tanpa PoC
  • Kehilangan best practice (CSP, cookie flag, security headers)
  • Isu infrastruktur (TLS, open ports, DMARC)
  • Privilege escalation dalam tenant yang sama di mana pelapor menguasai lebih dari satu role
  • Akses antar tenant yang memerlukan identifier tenant tanpa metode perolehan yang realistis dari tenant lain yang sudah ada

Mobile App Exclusions

  • Missing exploit mitigation (PIE, ARC)
  • Tidak ada certificate pinning
  • Data sensitif dalam request yang aman via TLS
  • Path file dalam binary
  • Exploit yang memerlukan rooted/jailbroken
  • Crash tanpa kebocoran data
  • API key pihak ketiga tanpa dampak

Data Protection

Dengan mengikuti program ini, Anda menyetujui aturan pengolahan data berikut:

Definitions

  • Agreed Purposes — pemrosesan data untuk pelaksanaan program Bug Bounty
  • Confidential Information — informasi internal Barantum
  • Data — semua informasi yang diproses selama program
  • Personal Data — data yang mengidentifikasi seseorang
  • Protection Failure — pelanggaran/kebocoran data

Obligations of Researcher

  • Menjaga kerahasiaan seluruh data
  • Tidak menggunakan data untuk tujuan pribadi
  • Tidak mendistribusikan data tanpa izin
  • Melaporkan insiden dalam 1×24 jam
  • Menghapus seluruh data setelah proses selesai
  • Tidak memalsukan atau menyalahgunakan data