c1ph3r@links:~$ cat writeups/*.md | less

# writeups/

Empat soal, empat pelajaran. Semua dari kompetisi dan latihan — bukan sistem orang lain.

  1. [01] kategori=web poin=300 · CTF Kampus Nusantara 2026 (fiktif)

    ## Kupon tanpa batas

    Endpoint penukaran kupon memeriksa kuota sebelum menulis transaksi. Dua puluh permintaan paralel menukar kupon yang sama sepuluh kali.

    pelajaran: Periksa dan kurangi kuota dalam satu transaksi basis data, bukan dua langkah terpisah.

  2. [02] kategori=kripto poin=200 · CTF Kampus Nusantara 2026 (fiktif)

    ## XOR sepanjang nama

    Pesan dienkripsi XOR dengan kunci berulang sepanjang nama tim. Panjang kunci ketahuan dari pola byte yang berulang tiap 7 karakter.

    pelajaran: Kunci yang pendek dan berulang membuat XOR tidak lebih aman dari sandi Caesar.

  3. [03] kategori=forensik poin=150 · Latihan internal klub keamanan (fiktif)

    ## Foto yang terlalu banyak bicara

    Flag tersimpan di metadata EXIF foto — lengkap dengan koordinat GPS tempat foto diambil.

    pelajaran: Hapus metadata sebelum mengunggah foto; banyak aplikasi tidak melakukannya otomatis.

  4. [04] kategori=web poin=250 · CTF Kampus Nusantara 2026 (fiktif)

    ## Token tanpa tanggal kedaluwarsa

    Token reset kata sandi tidak pernah kedaluwarsa dan bisa dipakai ulang. Token dari surel lama masih berlaku tiga bulan kemudian.

    pelajaran: Token reset sekali pakai, umur pendek, dan batal saat kata sandi berganti.

c1ph3r@links:~$ cat disclosure.txt

# Kebijakan pengungkapan

Hari 0
Laporan dikirim ke pemilik sistem lewat kanal resmi mereka.
Hari 7
Bila belum ada balasan, saya kirim ulang ke kontak keamanan kedua.
Hari 90
Ringkasan dipublikasikan tanpa detail eksploitasi, kecuali pemilik minta tambahan waktu yang wajar.
Selalu
Tidak mengakses data pengguna lebih dari yang perlu untuk membuktikan masalah.

# kompetisi dan soal di halaman ini fiktif — contoh purwarupa desain