Security Assessment · Confidential

Pentest Authorization & Request Form

Borang standard permintaan ujian keselamatan, kebenaran bertulis, dan Rules of Engagement (ROE). Wajib dilengkapkan dan ditandatangani sebelum sebarang ujian aktif bermula.

Novastack System Sdn. Bhd. Security Assessment Services · alesa.my Delivered under authorized cybersecurity partnership
Reference No.
Version1.0
Date Issued
ClassificationSULIT / CONFIDENTIAL

Panduan ringkas

  1. Klien (pemilik sistem) lengkapkan §1 hingga §3 — siapa anda, apa yang hendak diuji, dan skop tepat (domain / IP / URL).
  2. Kedua-dua pihak semak dan persetujui §4 hingga §9 — kaedah dibenarkan, tempoh, pengendalian data & PDPA, liabiliti.
  3. Pihak berkuasa klien tandatangan §10 (Kebenaran Bertulis) + cop syarikat. Ujian aktif hanya bermula selepas borang lengkap ditandatangani diterima.

Tanpa kebenaran bertulis yang sah, ujian penembusan pada sistem yang anda tidak miliki adalah salah di sisi undang-undang. Borang ini melindungi kedua-dua pihak. Isi digital atau cetak & tulis tangan — kedua-duanya diterima.

§1

Parties / Pihak Terlibat

Service Provider: Novastack System Sdn. Bhd. — lead technical assessor & authorized signatory named in §10.

§2

Assessment Request & Objectives

Objektif standard: kenal pasti kerentanan (OWASP Top 10 / CVSS 3.1), nilai risiko akses tanpa kebenaran, dan beri cadangan pembaikan bergred keterukan. Bukan audit menyeluruh, code review, atau social engineering melainkan dinyatakan di atas.

§3

Scope — Authorized Targets

Hanya aset yang disenaraikan di sini dibenarkan untuk diuji. Apa-apa di luar senarai = di luar skop.

#Asset (domain / IP / URL)EnvironmentNotes
1
2
3
4
5

Klien mengesahkan ia memiliki atau mempunyai kuasa undang-undang penuh ke atas setiap aset di atas. Aset hos dikongsi / pihak ketiga (CDN, penyedia hosting) mungkin memerlukan kebenaran berasingan.

§4

Authorized Activities / Kaedah Ujian

Allowed

  • Passive OSINT (DNS, crt.sh, Wayback, pangkalan CVE awam)
  • Active recon berkadar terhad (≤ 5 req/saat, tiada flooding)
  • Imbasan kerentanan (Nuclei, ZAP, Wapiti) — rate-limited
  • Ujian OWASP Top 10: injection, broken auth, IDOR, misconfig, XXE, CSRF
  • Enumerasi versi komponen + padanan CVE
  • Ujian log masuk guna akaun ujian klien sahaja (tiada brute-force sebenar)
  • Proof-of-Concept minimum untuk buktikan isu — tidak dipersenjatakan

Forbidden

  • Brute-force kata laluan sebenar (> 10 cubaan / akaun)
  • Eksfiltrasi data melebihi sampel untuk PoC
  • Ubah / padam data produksi (CREATE / UPDATE / DELETE)
  • Implan kekal (webshell, backdoor, scheduled job)
  • Pergerakan sisi / pivot ke luar perimeter dalam-skop
  • Denial-of-Service / serangan volumetrik
  • Eksploitasi RCE tanpa kelulusan bertulis berasingan

Auto-exploit / RCE aktif memerlukan kelulusan bertulis eksplisit klien untuk setiap aset — ditandakan berasingan sebelum dijalankan.

§5

Engagement Windows / Tempoh Ujian

PhaseStartEnd
0 · ROE sign + kickoff
1 · Passive OSINT
2 · Active recon
3 · Vulnerability testing
4 · Reporting

Tetingkap lalai: Isnin–Jumaat, 09:00–18:00 MYT, tidak termasuk cuti umum Malaysia. Ujian luar-tetingkap memerlukan kelulusan bertulis setiap sesi. Ujian aktif pada sistem produksi diutamakan dalam tetingkap penyelenggaraan.

§6

Rules of Conduct

Incident protocol. Jika ujian menyebabkan gangguan tidak sengaja → Assessor berhenti serta-merta dan memaklumkan klien secepat mungkin (usaha munasabah). Pemulihan sistem produksi kekal tanggungjawab klien; Assessor memberi maklumat teknikal untuk membantu.

Reporting. Assessor berusaha memaklumkan penemuan kritikal secepat mungkin. Laporan akhir: ringkasan eksekutif · penemuan teknikal bergred CVSS 3.1 · cadangan pembaikan. Ujian semula (re-test) bukan sebahagian penglibatan asas — ia penglibatan berasingan jika dipersetujui.

Confidentiality (dua hala). Kedua-dua pihak melayan penemuan, butiran infrastruktur, kaedah, dan maklumat perniagaan sebagai sulit. Laporan & penemuan untuk kegunaan dalaman klien sahaja dan tidak diterbitkan tanpa persetujuan bertulis kedua-dua pihak.

§7

Personal Data & PDPA Handling

Selaras Akta Perlindungan Data Peribadi 2010 (Malaysia) & Pindaan 2024.

Peranan. Klien kekal pengawal data untuk semua data peribadi dalam sistemnya. Assessor tidak mengumpul, menyimpan, atau memproses data peribadi pelanggan-akhir klien di luar keperluan minimum ujian. Borang ini tidak dihantar dalam talian — ia diisi, ditandatangani, dan dikembalikan oleh klien; kami menyimpan hanya kebenaran bertandatangan sebagai perlindungan undang-undang.

Minimisasi. Data peribadi (PII) hanya disentuh sekadar perlu untuk buktikan sesuatu isu — tiada dump pangkalan data penuh, tiada pengumpulan PII melebihi bukti kewujudan.

Pengendalian bukti. Semua bukti disimpan tersulit (AES-256 minimum). Tangkapan skrin / log yang mengandungi PII disunting (redacted) sebelum dikongsi.

Penyimpanan & pemusnahan. Semua bukti dimusnahkan dalam 90 hari selepas penghantaran laporan, atau dipindah ke jagaan klien.

Notifikasi pelanggaran. Jika ujian secara tidak sengaja mendedahkan PII produksi → berhenti, jangan eksfiltrat, dokumen skop, maklum klien dalam 1 jam. Kewajipan notifikasi pelanggaran regulator (72 jam) kekal pada klien sebagai pengawal data.

§8

Liability & Indemnification

Asas usaha munasabah. Ujian keselamatan dijalankan dengan penjagaan bertaraf industri sebagai penilaian pada satu titik masa. Assessor tidak menjamin bahawa semua kerentanan akan ditemui; ketiadaan penemuan bukan jaminan sistem selamat.

Had liabiliti. Assessor tidak bertanggungjawab atas gangguan yang berpunca daripada kerentanan sedia ada atau konfigurasi klien, mahupun kehilangan data di mana klien gagal menyimpan backup yang diperlukan. Liabiliti Assessor terhad kepada kerosakan langsung akibat kecuaian besar atau pelanggaran ROE ini secara sengaja sahaja, dan dihadkan pada jumlah yuran penglibatan. Tiada liabiliti atas kerosakan berbangkit, tidak langsung, atau kehilangan keuntungan.

Jaminan & indemniti klien. Klien menjamin ia memiliki / mempunyai kuasa penuh ke atas aset dalam §3, dan menanggung rugi (indemnify) Assessor terhadap sebarang tuntutan pihak ketiga yang timbul daripada ujian yang telah dibenarkan klien.

Backup = prasyarat klien. Klien mengekalkan backup produksi terkini sebelum Fasa 3 (ujian aktif). Ujian diteruskan atas asas backup itu wujud.

Perubahan skop. Sebarang kerja di luar §3 memerlukan kebenaran bertulis baharu + yuran berasingan. Borang ini tidak mewajibkan Assessor melakukan kerja berterusan, sokongan, atau ujian semula selepas laporan dihantar.

§9

Escalation Triggers

Assessor mesti berhenti ujian aktif dan eskalasi kepada klien jika berlaku:

TriggerAction
Kerentanan kritikal (RCE · auth bypass · baca DB penuh) disahkanMaklum secepat mungkin · henti eksploitasi · setuju skop PoC
Akses tak sengaja ke PII produksiHenti · jangan eksfiltrat · dokumen · maklum klien secepat mungkin
Gangguan perkhidmatan diperhatikanHenti · maklum serta-merta · beri maklumat untuk pemulihan klien
Aset luar-skop dicapai via kerentanan dalam-skopHenti · jangan pivot · maklum · putuskan skop semula

⚠ Sebelum anda menandatangani

Dengan menandatangani §10, anda memberi kebenaran undang-undang kepada Novastack System Sdn. Bhd. untuk menjalankan aktiviti ujian yang ditakrifkan dalam borang ini. Pastikan setiap perkara di bawah adalah benar:

Saya mempunyai kuasa untuk mengikat syarikat dan memiliki / mengawal sepenuhnya setiap aset dalam §3.1.
Skop (§3), kaedah (§4), dan tempoh (§5) telah disemak dan dipersetujui.
Backup produksi terkini wujud sebelum ujian aktif (Fasa 3).
Saya faham ujian di luar skop yang dinyatakan adalah tidak dibenarkan.
§10

Written Authorization & Signatures

"I, the undersigned, in my capacity stated below, hereby authorize Novastack System Sdn. Bhd. to perform the security assessment of the systems listed in §3 of this document, during the period defined in §5, subject to the activities and constraints in §4, §6, §7 and §8. I confirm the company owns or has full legal authority over the in-scope systems. This authorization is granted on behalf of the company."

For Client (Target Owner)

Name & Title
Signature
Date
Cop Syarikat / Company Stamp

For Novastack System Sdn. Bhd.

Name & Title
Signature
Date
Cop Syarikat / Company Stamp

Lampiran: A — Surat Kebenaran atas kepala surat syarikat klien (jika diperlukan berasingan) · B — Kredensial akaun ujian (disediakan klien selepas tandatangan) · C — Templat laporan (disediakan Assessor). Ujian aktif bermula hanya selepas borang ini ditandatangani kedua-dua pihak diterima.