c1ph3r@links:~$ cat writeups/*.md | less
# writeups/
Empat soal, empat pelajaran. Semua dari kompetisi dan latihan — bukan sistem orang lain.
[01] kategori=web poin=300 · CTF Kampus Nusantara 2026 (fiktif)
## Kupon tanpa batas
Endpoint penukaran kupon memeriksa kuota sebelum menulis transaksi. Dua puluh permintaan paralel menukar kupon yang sama sepuluh kali.
pelajaran: Periksa dan kurangi kuota dalam satu transaksi basis data, bukan dua langkah terpisah.
[02] kategori=kripto poin=200 · CTF Kampus Nusantara 2026 (fiktif)
## XOR sepanjang nama
Pesan dienkripsi XOR dengan kunci berulang sepanjang nama tim. Panjang kunci ketahuan dari pola byte yang berulang tiap 7 karakter.
pelajaran: Kunci yang pendek dan berulang membuat XOR tidak lebih aman dari sandi Caesar.
[03] kategori=forensik poin=150 · Latihan internal klub keamanan (fiktif)
## Foto yang terlalu banyak bicara
Flag tersimpan di metadata EXIF foto — lengkap dengan koordinat GPS tempat foto diambil.
pelajaran: Hapus metadata sebelum mengunggah foto; banyak aplikasi tidak melakukannya otomatis.
[04] kategori=web poin=250 · CTF Kampus Nusantara 2026 (fiktif)
## Token tanpa tanggal kedaluwarsa
Token reset kata sandi tidak pernah kedaluwarsa dan bisa dipakai ulang. Token dari surel lama masih berlaku tiga bulan kemudian.
pelajaran: Token reset sekali pakai, umur pendek, dan batal saat kata sandi berganti.
c1ph3r@links:~$ cat disclosure.txt
# Kebijakan pengungkapan
- Hari 0
- Laporan dikirim ke pemilik sistem lewat kanal resmi mereka.
- Hari 7
- Bila belum ada balasan, saya kirim ulang ke kontak keamanan kedua.
- Hari 90
- Ringkasan dipublikasikan tanpa detail eksploitasi, kecuali pemilik minta tambahan waktu yang wajar.
- Selalu
- Tidak mengakses data pengguna lebih dari yang perlu untuk membuktikan masalah.
# kompetisi dan soal di halaman ini fiktif — contoh purwarupa desain