Sebagian besar aplikasi uang menulis “Kami menghormati privasi Anda” di menu pengaturan yang tidak dibaca oleh siapa pun, di samping kebijakan 4.000 kata. Kami ingin memberikan penjelasan yang jelas tentang apa yang dilakukan Amunta terhadap data Anda, yang kami verifikasi dari kode aplikasi itu sendiri, bukan teks pemasaran.
Default: Tidak ada yang keluar dari ponsel Anda
Buku catatan Amunta — pengeluaran, pendapatan, hutang, faktur, anggaran, dan laporan — disimpan dalam database lokal di perangkat Anda. Tidak ada layar registrasi, tidak ada kolom email, tidak diperlukan nomor telepon untuk mulai menggunakan aplikasi. Anda membukanya, dan berhasil.
Amunta tidak berisi pelacak iklan, Google Analytics, atau SDK Facebook. Informasi teknis anonim dan terbatas dapat dikirimkan untuk meningkatkan stabilitas; Data ini tidak mencakup jumlah, catatan keuangan, kontak, atau foto, dan tidak mengidentifikasi Anda sebagai seseorang.
Anda dapat memasang kunci PIN bila diperlukan. Aplikasi menyimpan hash SHA-256 dari PIN, bukan PIN itu sendiri. Karena itu, PIN tidak tersimpan sebagai teks biasa di dalam data mentah aplikasi.
Bagian Opsional: Berbagi buku catatan dengan orang lain
Amunta juga memungkinkan dua orang menautkan rekening mereka — berguna jika Anda dan pasangan, teman sekamar, atau kontak ingin berbagi rekening giro tanpa masing-masing dari Anda memasukkan transaksi yang sama dua kali. Ini sepenuhnya opsional. Aplikasi utama tidak pernah memintanya.
Dan ketika Anda mengaktifkannya, inilah yang terjadi, karena menurut kami “apa yang sebenarnya terjadi” adalah jawaban yang lebih jujur daripada “kami menjaga privasi Anda dengan serius.”
Menurut jalur pendaftaran A‑Link yang kami ulas dalam kode, ponsel Anda membuat pasangan kunci enkripsi untuk mendapatkan ID jaringan yang terlihat seperti SF-XXXXXXX, lalu mengirimkan permintaan yang berisi kunci publik, mata uang pilihan Anda, dan tag yang menunjukkan kategori aplikasi. Permintaan ini tidak menyertakan nama, nomor telepon, atau alamat email Anda. Jika Anda mengetikkan nomor telepon atau alamat email di tempat lain dalam aplikasi, nomor tersebut akan tetap berada di penyimpanan lokal dan tidak disertakan dalam permintaan pendaftaran.
Apa yang dimaksud dengan enkripsi di sini?
Ketika dua orang menghubungkan perangkat mereka, transaksi bersama disinkronkan melalui server relai. Di Amunta, enkripsi ujung ke ujung memiliki arti teknis yang jelas:
- Setiap perangkat memiliki pasangan kunci. Saat transaksi dikirim, kedua kunci publik digunakan dalam pertukaran kunci X25519 pada kurva eliptik untuk menghasilkan rahasia bersama.
- Rahasia bersama ini diteruskan melalui HKDF-SHA256 untuk mengekstrak kunci enkripsi keras.
- Data transaksi dienkripsi dengan AES-256-GCM sebelum data tersebut meninggalkan perangkat.
Di jalur ini, kunci pribadi dibuat di perangkat, disimpan di penyimpanan aman, dan digunakan secara lokal untuk menghasilkan rahasia bersama. Protokol A‑Link tidak mengirimkannya ke server penerusan atau ke pihak lain.
Bagian yang diabaikan oleh sebagian besar klaim “enkripsi”
Di sini kami ingin lebih presisi dibandingkan biaya kebanyakan aplikasi. Server yang lewat yang meneruskan pesan antar perangkat yang terhubung tidak dapat membaca isinya — kontennya adalah teks terenkripsi AES-256-GCM, dan server tidak memiliki kuncinya. Namun server melihat informasi perutean: ID jaringan mana yang mengirim pesan, ke ID mana pesan itu diarahkan, dan kapan pesan itu dikirim. Hal ini tidak dapat dihindari dalam sistem mana pun yang memerlukan server untuk mengirimkan pesan ke penerima yang tepat — ini merupakan trade-off yang sama yang diterima oleh sistem seperti Signal.
Server pass-through tidak menyimpan pesan sebagai arsip: muatan terenkripsi disimpan sementara hingga perangkat penerima mengonfirmasi keberhasilan penerimaan dan pemrosesan, dan kemudian dihapus secara permanen. Jika tidak terkirim atau konfirmasi tidak sampai, maka masa berlakunya habis dan otomatis dihapus setelah 24 jam.
Kalimat yang tepat dalam protokol ini adalah: Server yang lewat dapat melihat pengidentifikasi perutean dan waktu, namun tidak memiliki kunci yang diperlukan untuk membaca konten transaksi.
Mengapa hal ini lebih penting daripada kebijakan privasi
Kebijakan privasi adalah janji tentang perilaku, sedangkan tinjauan arsitektur menunjukkan data yang benar-benar dibawa oleh alur yang diketahui. Pada bagian yang kami periksa, permintaan pendaftaran A‑Link tidak memuat daftar kontak, pesan relai tidak memuat isi transaksi yang dapat dibaca, dan PIN tidak disimpan sebagai teks biasa.
Hal ini tidak menyatakan bahwa perangkat lunak apa pun bebas dari kesalahan atau bebas risiko. Idenya adalah untuk memberikan gambaran spesifik yang dapat ditinjau ulang, bukan jaminan mutlak. Anda juga dapat membaca Apa yang Sebenarnya Dibutuhkan Internet dan Cara Kerja Pencadangan Terenkripsi.