MYCITADEL.LOL // PIAGAM OPERASIONAL // PROTO-TOS-2.1.0
HAK WARGA NEGARA &
MANDAT PROTOKOL
Dokumen ini mendefinisikan hak berdaulat Anda sebagai Warga Citadel, kode etik yang mengatur jaringan ini, cara melindungi anonimitas Anda, serta parameter resmi bagi peneliti keamanan dan penguji penetrasi. Baca. Pahami. Miliki.
Indeks Dokumen
- Filosofi Citadel
- Hak & Kedaulatan Warga
- Kode Etik Warga
- Panduan Anonimitas & Keamanan
- Bagaimana Kami Menangani Data Anda
- Kebijakan Konten & Komunitas
- Moderasi AI & Fraksi
- Tingkatan, Pembayaran & Pembatalan
- VDP & Riset Keamanan
- Respon Pelanggaran & Penanggulangan
- Hukum, Yurisdiksi & Subpoena
- Pembaruan Protokol
Filosofi Citadel
MyCitadel dibangun di atas satu keyakinan yang tidak kenal kompromi:
"Jika Anda tidak membayar untuk suatu produk,
ANDA adalah produknya."
Setiap jejaring sosial utama yang saat ini beroperasi menghasilkan pendapatan dengan memanen data perilaku Anda, membangun profil psikografis, dan menjual akses ke perhatian Anda kepada penawar tertinggi. Foto Anda, pendapat politik Anda, pesan pribadi Anda, hubungan Anda, riwayat lokasi Anda โ semuanya dikumpulkan, dikemas, dan dijual. Anda bukan pengguna. Anda adalah inventaris.
MyCitadel sepenuhnya menolak model ini. Anda membayar langganan yang wajar โ atau menggunakan tingkat gratis dengan fungsi yang bermakna โ dan sebagai gantinya, kami berhutang transparansi penuh dan akuntabilitas arsitektural kepada Anda. Kami tidak menjalankan iklan. Kami tidak menjual data. Kami tidak bermitra dengan pialang analitik. Kami tidak bekerja sama dengan program pengawasan. Kami membangun alat yang secara kriptografis membuat kami mustahil untuk mengkhianati Anda, karena arsitekturnya sendiri yang mencegahnya.
Hak & Kedaulatan Warga
Saat Anda mendaftar di MyCitadel, Anda tidak menjadi akun pengguna di basis data perusahaan. Anda menjadi Warga โ simpul berdaulat di dalam jaringan Citadel. Hak-hak ini dijamin untuk Anda tanpa syarat dan tidak dapat dikesampingkan oleh kami atau dicabut tanpa alasan yang sah menurut Kode Etik kami.
-
Hak atas Nama Samaran Anda dapat mendaftar menggunakan alias apa pun yang Anda pilih. Kami tidak memerlukan nama asli, ID pemerintah, nomor telepon, atau informasi identitas pribadi apa pun. Alias Anda adalah identitas Citadel Anda.
-
Hak atas Kedaulatan Kriptografis Kunci enkripsi Anda berasal dari kata sandi Anda di perangkat Anda. Kami tidak memegang, menyimpan, atau memiliki akses ke kunci utama Anda. Anda memiliki lapisan data Anda sendiri.
-
Hak atas Portabilitas Data Kami tidak bisa begitu saja menyerahkan data spesifik pengguna mana pun. Kami dapat mengelola pencarian berdasarkan nama alias, namun, tanpa frasa identifikasi unik mereka, mendekripsi informasi tersebut tidak mungkin dilakukan.
-
Hak atas Penghapusan Lengkap Menghapus akun Anda memicu pembersihan penuh: profil, postingan, komentar, koneksi, pesan, dan media semuanya hancur secara permanen. Ketika koneksi diputus antara dua Warga, semua komunikasi bersama akan hancur secara timbal balik. Tidak ada cadangan yang disimpan setelah 72 jam.
-
Hak untuk Mengetahui Apa yang Kami Ketahui Kapan saja, Anda dapat meminta laporan transparansi yang merinci informasi apa yang dimiliki MyCitadel tentang Anda dalam bentuk teks biasa (plaintext). Spoiler: jumlahnya minimal karena desain.
-
Hak untuk Banding Jika akun Anda dikenai tindakan oleh sistem moderasi kami, Anda berhak mengajukan banding atas keputusan tersebut melalui appeals@mycitadel.lol. Banding ditinjau oleh administrator manusia dalam waktu 72 jam. Pastikan Anda melakukannya SEBELUM penghapusan akun atau tindakan abrasif lainnya.
Kode Etik Warga
MyCitadel adalah jaringan berdaulat, bukan tempat bebas. Kekuatan Citadel adalah komunitasnya. Kode berikut mengatur semua aktivitas Warga di semua permukaan โ postingan, komentar, pesan, konten profil, aktivitas grup, dan vektor interaksi lainnya.
OPERASI RESMI โ APA YANG BISA ANDA LAKUKAN
-
Ekspresikan Diri Anda Secara Bebas Bagikan pendapat, ide, karya kreatif, komentar, berita, seni, dan wacana tentang topik apa pun yang tidak melanggar vektor terlarang di bawah ini. MyCitadel tidak menyensor sudut pandang politik, perspektif ideologis, atau pendapat yang tidak populer.
-
Bangun & Kelola Koneksi Kirim permintaan koneksi ke Warga mana pun. Terima atau tolak dengan bebas. Putus koneksi kapan saja dengan pemusnahan data bersama secara penuh. Blokir Warga mana pun tanpa perlu penjelasan.
-
Gunakan Pesan Terenkripsi Semua pesan langsung antara Warga yang terhubung dienkripsi ujung-ke-ujung (end-to-end) menggunakan pasangan kunci koneksi unik. Gunakan saluran ini dengan bebas dan pribadi untuk komunikasi personal.
-
Laporkan Konten yang Melanggar Jika Anda menemukan konten yang melanggar Kode Etik ini, gunakan fungsi lapor di dalam platform. Laporan ditinjau oleh sistem moderasi kami dan administrator manusia.
-
Gunakan Beberapa Akun Alias Warga dapat memelihara identitas alias terpisah untuk konteks yang berbeda (pribadi, profesional, kreatif). Setiap akun harus secara independen mematuhi Kode Etik ini.
VEKTOR TERLARANG โ APA YANG TIDAK BISA ANDA LAKUKAN
-
Ujaran Kebencian & Pelecehan Tertarget Konten yang menghasut kekerasan, merendahkan individu atau kelompok berdasarkan karakteristik yang dilindungi (ras, etnis, agama, gender, orientasi seksual, disabilitas, kebangsaan), atau merupakan pelecehan tertarget, doxxing, atau kampanye penyalahgunaan terkoordinasi.
-
Materi Pelecehan Seksual Anak (CSAM) & Eksploitasi Anak Konten apa pun yang melakukan seksualisasi terhadap anak di bawah umur, memfasilitasi grooming, atau membahayakan anak dalam kapasitas apa pun. Ini adalah larangan nol-toleransi mutlak. Semua kejadian yang terkonfirmasi dilaporkan ke NCMEC dan penegak hukum terkait segera โ ini adalah satu-satunya area di mana model N-NZK kami tunduk pada kewajiban hukum tanpa pengecualian.
-
Penghasutan Kekerasan atau Terorisme Konten yang merencanakan, mempromosikan, memuliakan, merekrut, atau memberikan dukungan materi untuk tindakan terorisme, kekerasan massal, atau perusahaan kriminal terorganisir yang menargetkan individu atau kelompok.
-
Penipuan, Scam & Peniruan Identitas Meniru Warga lain atau orang di dunia nyata untuk tujuan menipu, menjalankan penipuan keuangan, kampanye phishing, atau skema penipuan mata uang kripto yang menargetkan Warga lain.
-
Spam & Penyalahgunaan Otomatis Mengoperasikan bot, menjalankan skrip posting otomatis, mengirim pesan massal ke Warga tanpa izin, atau meningkatkan metrik keterlibatan secara artifisial menggunakan metode non-manusia.
-
Serangan Infrastruktur Mencoba membahayakan server Citadel, mengeksploitasi kerentanan untuk akses tidak sah (bukan melalui pengungkapan yang bertanggung jawab), meluncurkan serangan DDoS, atau merusak aliran data terenkripsi Warga lain. Lihat Pasal IX untuk jalur riset resmi.
-
Gambar Intim Tanpa Konsensus Membagikan, mendistribusikan, atau mengancam akan mendistribusikan gambar intim seseorang tanpa persetujuan eksplisit, terdokumentasi, dan berkelanjutan dari mereka.
Panduan Anonimitas & Keamanan Pribadi
MyCitadel menyediakan infrastruktur untuk anonimitas โ tetapi anonimitas adalah sebuah praktik, bukan sekadar fitur. Panduan berikut akan membantu Anda memaksimalkan keamanan operasional Anda sebagai Warga.
PRAKTIK KEAMANAN YANG DISARANKAN
-
Gunakan Kata Sandi yang Kuat dan Unik Kata sandi Citadel Anda digunakan untuk mendapatkan kunci enkripsi Anda secara lokal. Ini berarti kata sandi tersebut tidak pernah meninggalkan perangkat Anda โ tetapi juga berarti kami tidak dapat memulihkannya. Gunakan kata sandi yang akan Anda ingat. Minimal 20 karakter yang menggabungkan kata acak, angka, dan simbol sangat disarankan. Pertimbangkan pengelola kata sandi. Jika Anda kehilangan kata sandi, data terenkripsi Anda tidak dapat dipulihkan.
-
Aktifkan Autentikasi Dua Faktor (2FA) MyCitadel mendukung 2FA berbasis TOTP melalui aplikasi autentikator apa pun (Aegis, Bitwarden Authenticator, dll.). Mengaktifkan 2FA memberi Anda lencana Reputasi dan secara signifikan memperkuat akun Anda terhadap serangan kredensial.
-
Gunakan Email Anonim Khusus Jangan mendaftar dengan alamat email pribadi utama Anda. Pertimbangkan penyedia email yang berfokus pada privasi (ProtonMail, Tutanota, SimpleLogin) atau alias yang dibuat khusus untuk pendaftaran Citadel Anda.
-
Lapisi Anonimitas Jaringan Anda MyCitadel tidak mencatat alamat IP di luar persyaratan pembatasan kecepatan. Namun, untuk anonimitas jaringan maksimal, pertimbangkan untuk mengakses Citadel melalui VPN tepercaya atau Tor Browser. Perlu diingat bahwa Tor dapat memengaruhi kinerja pada halaman yang padat media.
-
Audit Media Anda Sebelum Mengunggah Foto yang diambil pada ponsel pintar modern menyematkan metadata EXIF โ termasuk koordinat GPS, model perangkat, dan stempel waktu. Hapus data EXIF sebelum mengunggah gambar sensitif. Alat seperti ExifTool (gratis, open-source) atau pengaturan privasi bawaan ponsel Anda dapat melakukan ini secara otomatis.
-
Waspadai Fingerprinting Gaya Penulisan Musuh yang canggih dapat mengungkap identitas penulis berdasarkan pola linguistik yang unik, pilihan kosakata, dan struktur kalimat. Jika model ancaman Anda memerlukan anonimitas dengan jaminan tinggi, sadarilah bagaimana Anda menulis.
-
Log Out di Perangkat Bersama Sesi MyCitadel diamankan secara kriptografis, tetapi token sesi yang disimpan di browser pada perangkat bersama atau yang terkompromi tetap menjadi risiko akses fisik. Selalu log out sepenuhnya saat menggunakan perangkat bukan pribadi.
Bagaimana Kami Menangani Data Anda
Transparansi adalah fondasi. Berikut adalah rincian tepat tentang apa yang disimpan MyCitadel, mengapa, dan bagaimana data tersebut dilindungi.
PLAINTEXT โ APA YANG KAMI LIHAT
-
Nama Alias Anda Disimpan dalam bentuk teks biasa untuk memungkinkan pencarian halaman Warga, profil publik, dan permintaan koneksi. Pilih alias Anda dengan hati-hati โ ini adalah satu-satunya bagian identitas Anda yang benar-benar publik.
-
Pilihan Dropdown Profil Umum Bidang kategoris non-sensitif (status hubungan, dll.) yang Anda pilih untuk ditampilkan pada kartu profil publik Anda. Ini bersifat sukarela dan dapat dikosongkan.
-
Stempel Waktu Pembuatan Akun & Terakhir Aktif (Perkiraan) Disimpan untuk kesehatan akun dan tujuan moderasi. Terakhir Aktif bersifat granular hingga hari, bukan jam.
-
Alamat Email (Dihash) Email pendaftaran Anda disimpan sebagai hash bcrypt โ kami dapat memverifikasinya untuk alur setel ulang kata sandi, tetapi kami tidak dapat membacanya, mengekspornya, atau menggunakannya untuk tujuan pemasaran.
TERENKRIPSI โ APA YANG KAMI TIDAK BISA LIHAT
- [MISSING_TOKEN: terms.post]
- Semua Pesan Langsung Dienkripsi ujung-ke-ujung per pasangan kunci koneksi. Baik MyCitadel maupun pihak ketiga tidak dapat mencegat isi pesan.
- Semua Unggahan Media Foto, video, dan lampiran file dienkripsi sebelum diunggah. Disimpan di direktori di luar web-root sebagai blob terenkripsi.
- Bio Profil & Detail Pribadi Tambahan Semua bidang teks bentuk bebas di profil Anda dienkripsi. Hanya Warga yang terhubung dengan kunci koneksi yang tepat yang dapat membacanya.
- Komentar & Reaksi Dienkripsi saat pengiriman bersama postingan yang mereka rujuk.
Kebijakan Konten & Komunitas
Konten yang diposting ke MyCitadel tetap menjadi milik Anda. Dengan memposting, Anda memberikan MyCitadel lisensi terbatas, non-eksklusif, dan tidak dapat dialihkan semata-mata untuk menyimpan dan mengirimkan konten tersebut ke koneksi resmi Anda. Kami tidak mengklaim kepemilikan atas konten Anda dan tidak akan pernah menggunakannya untuk iklan, melatih model AI, atau tujuan komersial apa pun.
Moderasi AI & Sistem Fraksi
MyCitadel menggunakan lapisan moderasi AI yang memindai konten pada saat pengiriman โ sebelum enkripsi โ untuk mendeteksi pelanggaran kebijakan secara real-time. Ketika pelanggaran terdeteksi, proses berikut terjadi:
-
Deteksi Pertama: Peringatan Diterbitkan Pengiriman diblokir. Peringatan terperinci ditampilkan menjelaskan kebijakan mana yang dipicu dan mengapa. Warga menerima 1 Fraksi pada catatan mereka. Konten tidak dipublikasikan. Tidak ada tindakan permanen yang diambil.
-
Deteksi Kedua: Peringatan Eskalasi Pengiriman diblokir lagi. Peringatan terakhir diterbitkan memberi tahu Warga bahwa satu Fraksi lagi akan mengakibatkan penghentian akun permanen. Total Fraksi: 2 dari 3.
-
Deteksi Ketiga: Penghentian Akun Akun dihancurkan secara permanen. Profil, postingan, koneksi, pesan, dan media dibersihkan dalam pembersihan penuh (cascade wipe). Langganan Premium aktif segera dibatalkan tanpa pengembalian dana. Tidak ada pemulihan setelah 3 Fraksi.
Program Pengungkapan Kerentanan & Riset Keamanan
MyCitadel dibangun oleh seorang profesional keamanan dan kami sangat menghormati komunitas riset keamanan. Kami percaya cara terbaik untuk membangun sistem yang benar-benar aman adalah dengan memberdayakan peneliti terampil untuk menyerangnya โ dalam batasan yang ditentukan. Ini adalah piagam riset resmi kami.
DALAM RUANG LINGKUP โ VEKTOR UJI RESMI
-
Audit Kriptografi Sisi Klien Uji kebenaran dan keamanan implementasi Libsodium XChaCha20-Poly1305 kami. Verifikasi prosedur derivasi kunci, penanganan nonce, dan integritas ciphertext. Tunjukkan kelemahan apa pun dalam lapisan enkripsi sisi browser kami.
-
Autentikasi & Manajemen Sesi Mencoba melewati kontrol login, fiksasi sesi, pembajakan sesi, serangan replay token, bypass TOTP, atau alur autentikasi yang rusak menggunakan akun uji terdaftar Anda sendiri.
-
Kerentanan Injeksi SQL injection, XSS (reflected, stored, DOM-based), command injection, SSTI, dan SSRF terhadap semua permukaan input pada platform. Verifikasi lapisan sanitasi DOMPurify kami berfungsi.
-
Otorisasi & Kontrol Akses IDOR (Insecure Direct Object References), eskalasi hak istimewa, kontrol akses yang rusak yang memungkinkan satu Warga mengakses data terenkripsi orang lain, atau eksposur panel admin.
-
Logika Penyimpanan Out-of-Web-Root Verifikasi bahwa file media terenkripsi disimpan di luar web root dan tidak dapat diakses melalui URL traversal langsung, path traversal, atau eksploitasi LFI.
-
Bypass Moderasi AI Mencoba melewati lapisan moderasi AI sisi klien untuk mengirimkan konten yang melanggar kebijakan tanpa memicu Fraksi. Laporkan vektor bypass yang berhasil โ jangan mengeksploitasinya.
-
Konfigurasi Header Keamanan & TLS Evaluasi CSP, HSTS, X-Frame-Options, kebijakan CORS, kekuatan cipher suite TLS, dan konfigurasi sertifikat. Gunakan alat seperti SSL Labs, securityheaders.com, dan Observatory oleh Mozilla.
-
Pembatasan Kecepatan & Kontrol Penyalahgunaan Uji apakah titik akhir autentikasi, panggilan API, dan alur pendaftaran dibatasi kecepatannya dengan benar terhadap serangan brute force, credential stuffing, dan enumerasi.
DI LUAR RUANG LINGKUP โ JANGAN UJI
-
Pengujian Terhadap Akun Warga Asli Anda hanya boleh menguji terhadap akun yang Anda miliki secara pribadi dan dibuat untuk tujuan riset. Mengakses, memodifikasi, atau mengekstraksi data Warga asli mana pun โ bahkan untuk mendemonstrasikan kerentanan โ sangat dilarang.
-
Pengujian Destruktif atau Denial-of-Service Tidak ada DDoS, pengujian beban, kelelahan sumber daya, korupsi basis data, atau tindakan apa pun yang dirancang untuk menurunkan ketersediaan layanan bagi Warga lain. Demonstrasikan kerentanan โ jangan jadikan senjata.
-
Rekayasa Sosial & Serangan Fisik Phishing, vishing, atau rekayasa sosial apa pun yang menargetkan staf MyCitadel, administrator, atau Warga lain. Intrusi fisik ke tempat kerja.
-
Infrastruktur Pihak Ketiga Menyerang penyedia hosting, penyedia DNS (Namecheap), pemroses pembayaran (Stripe), atau layanan pihak ketiga apa pun yang kami andalkan. Program keamanan mereka mengatur pengujian pada infrastruktur mereka.
-
Pemindaian Otomatis Tanpa Persetujuan Sebelumnya Pemindai otomatis yang agresif (Nikto, Nessus, Burp active scan dengan intensitas tinggi) yang dijalankan tanpa pemberitahuan sebelumnya dapat memengaruhi ketersediaan layanan. Hubungi kami sebelum menjalankan alat otomatis. Pemindaian pengintaian ringan dapat diterima.
-
Pengungkapan Publik Sebelum Patch Jangan mempublikasikan, men-tweet, memposting, atau mengungkapkan detail kerentanan sebelum kami memiliki kesempatan untuk memperbaiki dan memberi tahu Warga yang terdampak. Kami meminta jendela pengungkapan terkoordinasi 90 hari dari laporan awal. Kami akan mengakui laporan Anda secara publik saat Anda menginginkannya.
BAGAIMANA MENGIRIM LAPORAN
Semua laporan kerentanan harus mencakup: deskripsi yang jelas tentang kelas kerentanan, langkah-langkah untuk mereproduksi (idealnya dengan PoC), dampak potensial, titik akhir atau komponen yang terdampak, dan remediasi yang Anda sarankan jika ada. Tangkapan layar dan panduan video sangat diterima.
STRUKTUR HADIAH
MyCitadel adalah startup bootstrapped. Kami menawarkan Poin Reputasi Citadel sebagai pengganti hadiah uang selama fase akses awal kami, bersama dengan pengakuan publik di Hall of Defenders kami. Seiring berkembangnya platform, hadiah uang tunai untuk temuan tingkat Kritis dan Tinggi akan diperkenalkan.
| Tingkat Keparahan | Contoh Kelas | Hadiah (SAAT INI) |
|---|---|---|
| KRITIS | Bypass autentikasi penuh, RCE, paparan data massal ciphertext warga + kunci | 5.000 pts + Hall of Defenders |
| TINGGI | IDOR yang mengekspos data warga, Stored XSS, SQLi, Eskalasi hak istimewa. | 2.500 pts + Hall of Defenders |
| MENENGAH | Reflected XSS, CSRF, Bypass batas kecepatan, Pengungkapan info sensitif. | 1.000 pts + Hall of Defenders |
| RENDAH | Header keamanan hilang, Masalah konfigurasi TLS, Kebocoran info kecil. | 250 pts + Hall of Defenders |
| INFO | Penyimpangan praktik terbaik, Kesalahan konfigurasi yang tidak dapat dieksploitasi. | 50 + Hall of Defenders |
Respon Pelanggaran & Penanggulangan
Jika terjadi pelanggaran keamanan yang terkonfirmasi, MyCitadel akan menjalankan protokol respon berikut:
-
Pemberitahuan Warga โ Dalam 72 Jam Semua Warga yang terdampak akan diberitahu melalui email (yang dihash) mereka dan spanduk di dalam platform. Pemberitahuan akan merinci: apa yang terpapar, kapan itu terjadi, apa yang telah kami lakukan, dan apa yang harus dilakukan Warga (misalnya, ganti kata sandi).
-
Pembatalan Sesi & Autentikasi Ulang Paksa Semua sesi aktif akan dibatalkan segera setelah konfirmasi pelanggaran. Warga akan diminta untuk melakukan autentikasi ulang dan sangat disarankan untuk mengganti kata sandi mereka.
-
Laporan Forensik Pasca-Insiden Analisis pasca-insiden lengkap akan dipublikasikan di halaman status kami dalam waktu 14 hari yang merinci akar penyebab, ruang lingkup dampak, dan langkah-langkah remediasi yang diambil. Kami percaya pada transparansi radikal dalam kegagalan.
Hukum, Yurisdiksi & Subpoena
MyCitadel dioperasikan sebagai platform independen. Ketentuan ini diatur oleh hukum yang berlaku di yurisdiksi operasi. Dengan mendaftar, Anda setuju bahwa perselisihan akan diselesaikan melalui negosiasi dengan itikad baik terlebih dahulu, diikuti dengan arbitrase yang mengikat jika perlu.
Kami akan mematuhi semua subpoena, perintah pengadilan, dan permintaan penegakan hukum yang sah secara hukum. Sebagaimana dirinci dalam Pasal V, apa yang dapat kami produksi sebagai tanggapan atas perintah tersebut dibatasi secara struktural oleh arsitektur kami: nama alias, email yang dihash, stempel waktu, dan blob ciphertext terenkripsi yang kunci dekripsinya tidak kami pegang. Kami akan menantang permintaan yang terlalu luas atau cacat hukum. Kami tidak dalam bisnis membangun infrastruktur pengawasan.
Pembaruan Protokol
Ketika dokumen ini direvisi secara material, semua Warga akan menerima pemberitahuan di dalam platform setidaknya 14 hari sebelum versi baru berlaku. Hash integritas dokumen yang ditampilkan di bagian atas halaman ini berubah dengan setiap revisi, memberikan jejak audit yang dapat diverifikasi. Penggunaan MyCitadel yang berkelanjutan setelah tanggal efektif merupakan penerimaan atas ketentuan yang direvisi. Jika Anda tidak setuju dengan perubahan material, Anda dapat menghapus akun Anda sebelum tanggal efektif dan menerima pengembalian dana prorata dari sisa waktu langganan Premium yang belum digunakan.
SIAP MENGKLAIM KEDAULATAN ANDA?
Dengan membuat Node Citadel, Anda mengonfirmasi bahwa Anda telah membaca, memahami, dan setuju untuk beroperasi dalam Protokol ini. Anonimitas Anda adalah milik Anda untuk dilindungi. Kami memberi Anda arsitekturnya. Anda memberikan disiplinnya.
VERSI PROTOKOL: PROTO-TOS-2.1.0 // DIREVISI TERAKHIR: 2025-01-01 // DOC-SHA256: 825B4678B5D6208D...