Keamanan & privasi
Prinsip dasarnya sederhana: Saka hanya mengelola. Data Anda tetap di server Anda.
Data tidak disimpan Saka
Saka Panel tidak menyimpan dan tidak mengalirkan data pengguna. File situs, isi database, aliran replikasi, cadangan, kunci AI, riwayat chat dan memori asisten, semuanya ada di server Anda. Trafik load balancer pun tidak lewat Saka.
Yang disimpan Saka (metadata)
| Disimpan Saka Panel | Tidak disimpan Saka Panel |
|---|---|
| Akun (email, hash sandi) | Sandi database |
| Daftar server, IP, OS, status terakhir | Kunci API AI, token bot Telegram, token gateway OpenClaw |
| Nama dan anggota klaster database dan load balancer | Isi log aplikasi |
| Riwayat tugas (perintah, ringkasan isian tanpa rahasia, hasil) | Isi database, file, cadangan |
| Riwayat peringatan, sambungan Telegram notifikasi | Riwayat metrik (disimpan 30 hari di server Anda) |
| Token API (tersimpan tersandi, hanya 4 karakter terakhir yang ditampilkan) | Kunci privat WireGuard |
Isian rahasia saat memasang aplikasi hanya melintas ke agent. Yang dicatat di riwayat hanya ringkasan dengan nilai rahasia disamarkan (•••).
Sandi dibaca dari server
- Database: sandi dibuat saat klaster dibuat, diteruskan sekali ke server data, lalu tidak disimpan. Tombol Tampilkan sandi membacanya langsung dari server data saat itu juga. MCP tidak pernah memberikan sandi.
- Kunci AI: disimpan hanya di server Anda, dalam berkas yang hanya bisa dibaca root. Daftar model diminta ke penyedia AI dari server, jadi kunci tidak pernah keluar.
- Log: dibaca langsung dari server saat diminta, tidak dicatat Saka.
TLS & jaringan
- Agent menyambung keluar ke Saka Panel lewat WebSocket aman. Tidak ada port kendali atau panel yang dibuka di server.
- Agent diunduh dengan pemeriksaan checksum SHA-256. Saat memperbarui diri, agent hanya menerima rilis yang ditandatangani dengan kunci Ed25519 yang tidak disimpan di server Saka (kunci publiknya tertanam di agent). Pembaruan tanpa tanda tangan sah ditolak, jadi Saka Panel yang dibobol pun tidak bisa mengirim agent palsu.
- Database: TLS wajib (PostgreSQL
hostssldengan SCRAM, MariaDBrequire_secure_transport). Antar lokasi lewat WireGuard terenkripsi. - Aplikasi siap pasang: port hanya di
127.0.0.1. Dasbor dibuka lewat terowongan keluar dengan tiket sekali pakai, di subdomain terpisah dari panel. - Port baru dibuka hanya bila Anda membuat klaster database (port database dan jaringan privat antar lokasi) atau load balancer (80/443 di penyeimbang, 53 untuk DNS LB), dan hanya bila firewall Saka aktif.
Firewall
Firewall dinyalakan hanya atas permintaan Anda, setelah Saka menunjukkan port yang sedang dipakai. SSH selalu dibuka. Agent memastikan aplikasi masih bisa keluar ke internet setelahnya; bila tidak, firewall dimatikan lagi. Di server tujuan load balancer, port aplikasi dibuka hanya untuk IP penyeimbang. Rincian di Kartu Kesiapan.
Pagar database
Node database yang tidak layak menerima tulisan menutup port database-nya sendiri dari luar (TCP RST), diperiksa tiap 2 detik. Ini mencegah aplikasi menulis ke node yang salah dan membuat klien pindah ke node sehat. Rincian di Database: Pagar.
Agent terbatas
- Agent hanya menjalankan perintah yang sudah ditentukan (pasang aplikasi, buat swap, firewall, database, load balancer, dan seterusnya), tidak menjalankan perintah shell bebas dari Saka Panel.
- MCP dan API memakai token yang bisa dicabut kapan saja. Aksi menghapus butuh konfirmasi, dan lewat MCP selalu dua langkah. Lihat Prinsip keamanan MCP.
- OpenClaw dipasang dengan izin perintah menyala dan ClawHub mati.
- Daftar dan masuk dibatasi lajunya per IP untuk menahan tebak sandi.
Berhenti memakai Saka
Saka tidak pernah menghentikan aplikasi Anda karena server terputus atau agent dicabut. Untuk berhenti dengan bersih (semua yang dipasang Saka ikut dihapus), gunakan Lepas server. Rinciannya di Lepas server.
Bila Saka Panel mati
| Saat Saka Panel tidak bisa dijangkau | |
|---|---|
| Situs, aplikasi, OpenClaw | Tetap berjalan di server Anda. |
| Database | Tetap berjalan, dan tetap pindah otomatis bila satu server mati (pemilihan utama terjadi di antara server Anda). |
| Load balancer | Tetap berjalan. Saka tidak berada di jalur trafik maupun DNS. |
| Update otomatis OpenClaw | Tetap berjalan, dijalankan agent sendiri. |
| Panel, API, MCP | Tidak bisa dipakai sementara. |
| Notifikasi Telegram | Tidak terkirim sementara. |
| Bila tetap terputus lama, atau agent dicabut | Aplikasi dan database tetap berjalan; Saka tidak pernah menghentikannya. |