Lewati ke konten

Apa yang Publik & Apa yang Tidak

GoSosmed bukan proyek sepenuhnya terbuka, dan bukan pula kotak hitam. Halaman ini menetapkan batasnya supaya Anda tidak perlu menebak.

Komponen Status Lokasi
Agent Android Terbuka gososmed-mobile-agent
Dokumentasi publik ini Terbuka Situs ini
Server / API (Go) Tertutup Repo privat
Dasbor web (Svelte) Tertutup Repo privat
Adapter platform Tertutup Repo privat

Bukan karena keterbukaan terdengar baik, tapi karena di posisi agent ia wajib.

Agent berjalan di HP pribadi Anda dan meminta Accessibility Service — izin yang secara teknis mampu membaca layar aplikasi yang sedang aktif. Meminta kepercayaan sebesar itu untuk biner yang tidak bisa Anda periksa adalah permintaan yang tidak pantas.

Dengan kode terbuka, Anda bisa memverifikasi sendiri:

  • perintah apa saja yang bisa diterima agent,
  • data apa yang dikirim ke server dan seberapa sering,
  • ke mana ia terhubung,
  • apa yang disimpan permanen di perangkat Anda.

Dan kalau tetap tidak yakin, Anda bisa membangun APK sendiri sehingga yang berjalan di HP Anda berasal dari kode yang Anda baca. Keterbukaan di sini bersifat fungsional, bukan simbolis.

Alasannya komersial, dan kami sebut apa adanya alih-alih membungkusnya sebagai alasan keamanan.

Server memuat logika bisnis, orkestrasi job, adapter platform, dan model berlangganan — di situlah nilai produk ini berada. Membukanya berarti menyerahkan seluruh produk, sementara membuka agent tidak.

Satu hal yang perlu ditegaskan: keamanan server tidak bergantung pada kerahasiaan kodenya. Keamanan berasal dari kontrol yang diterapkan — enkripsi kredensial saat disimpan, isolasi antar-tenant, kontrol akses berbasis peran, dan jejak audit. Kalau sistem hanya aman karena kodenya tersembunyi, sistem itu memang tidak aman. Karena itu penutupan ini kami dasarkan pada alasan bisnis, bukan pada klaim “lebih aman”.

Apa yang Anda tetap dapatkan meski server tertutup

Section titled “Apa yang Anda tetap dapatkan meski server tertutup”
  • Sisi yang menyentuh perangkat Anda bisa diaudit sepenuhnya. Justru bagian paling sensitif yang dibuka.
  • Kredensial sosial media Anda tidak dikirim ke server kami. Anda login sendiri di aplikasi masing-masing; sesinya tetap di HP Anda. Ini bisa Anda verifikasi dari kode agent — tidak perlu percaya pada kode server.
  • Dokumentasi perilaku sistem terbuka, termasuk batasan dan mode kegagalannya, bukan hanya fitur unggulannya.
  • Tidak ada penyanderaan data. Konten dan jadwal Anda tetap milik Anda.

Agar seimbang:

  • Anda tidak bisa meng-audit sendiri logika server, penjadwalan, atau adapter platform. Untuk bagian itu Anda memang bergantung pada kami.
  • Anda tidak bisa menjalankan GoSosmed sendiri (self-host). Tidak ada rencana untuk itu.
  • PR untuk sisi server tidak bisa diterima lewat repo publik, karena kodenya tidak ada di sana.

Kalau kemandirian penuh atas seluruh tumpukan adalah syarat mutlak Anda, GoSosmed bukan pilihan yang tepat — dan lebih baik Anda tahu sekarang daripada setelah berlangganan.

Dokumentasi internal tidak diterbitkan di sini

Section titled “Dokumentasi internal tidak diterbitkan di sini”

Situs ini hanya memuat halaman yang ditulis khusus untuk publik. Dokumen internal — keputusan arsitektur, model ancaman, matriks peran, rencana rilis, dan riset kompetitif — tetap berada di repo privat dan tidak diproyeksikan ke situs ini.

Ini ditegakkan secara teknis, bukan hanya sebagai kebijakan tertulis: skrip publikasi memakai model allowlist, sehingga dokumen internal baru tidak akan pernah terbit secara otomatis. Tidak ada yang publik kecuali seseorang secara sengaja menyatakannya publik.

Temuan pada agent — komponen yang berjalan di perangkat Anda — silakan laporkan lewat issue di repo publik.

Untuk temuan yang menyangkut sisi server, laporkan secara privat lebih dulu dan beri kami waktu memperbaiki sebelum dipublikasikan. Jangan sertakan kredensial, token, atau kode pairing di dalam issue publik.