# CISA Rilis Panduan Kolaborasi Vendor-Researcher

> CISA menerbitkan panduan kolaborasi vendor-researcher yang menetapkan standar operasional untuk coordinated vulnerability disclosure, termasuk safe harbor dan timeline respons.

**URL:** https://www.ciptadusa.com/blog/cisa-vendor-researcher-disclosure-guide-20260716  
**Type:** blog  
**Author:** PT Cipta Dua Saudara  
**Category:** Keamanan Aplikasi  
**Published:** 2026-07-16  
**Cover:** https://cdn-uagents.enitip.com/uploads/blog/2026-07/daily-appsec-20260716-015009.jpg  

## Article

CISA bersama mitra internasional merilis panduan baru yang secara eksplisit mendefinisikan bagaimana vendor software dan penyedia layanan online seharusnya berkolaborasi dengan security researcher. Dokumen ini bukan sekadar rekomendasi—ini adalah cetak biru operasional untuk vulnerability disclosure yang selama ini menjadi zona abu-abu di banyak organisasi.

## Ringkasan

CISA menerbitkan panduan kolaborasi vendor-researcher yang menetapkan standar operasional untuk coordinated vulnerability disclosure, termasuk safe harbor dan timeline respons.

## Tantangan

Hubungan antara security researcher dan vendor software secara historis penuh gesekan. Researcher menemukan kerentanan, melaporkan ke vendor, lalu menunggu—kadang berminggu-minggu, kadang berbulan-bulan—tanpa kejelasan apakah laporan mereka dibaca, diprioritaskan, atau diabaikan.

Di sisi vendor, laporan kerentanan datang dalam format yang tidak konsisten, melalui channel yang tidak terdefinisi, dengan ekspektasi timeline yang berbeda-beda. Tanpa framework yang jelas, kedua pihak beroperasi berdasarkan asumsi—dan asumsi yang berbeda menghasilkan konflik.

Hasilnya: full disclosure prematur, silent patching tanpa kredit, ancaman hukum terhadap researcher, dan kerentanan yang tetap terbuka karena tidak ada yang mau berkoordinasi.

## Pendekatan

Panduan CISA menetapkan tiga pilar operasional:

**Safe harbor yang eksplisit.** Vendor diminta mempublikasikan kebijakan tertulis yang melindungi researcher dari tuntutan hukum selama mereka beroperasi dalam scope yang didefinisikan. Ini bukan lagi goodwill—ini commitment yang bisa diaudit.

**Channel dan timeline yang terdefinisi.** Setiap vendor seharusnya memiliki security.txt, dedicated intake email, dan commitment timeline untuk acknowledgment (48 jam), triage (7 hari), dan remediation (90 hari). Angka-angka ini bukan arbitrary—mereka mengikuti standar ISO 29147 dan praktik terbaik yang sudah teruji.

**Kolaborasi, bukan konfrontasi.** Panduan ini mendorong model di mana researcher dilibatkan dalam proses patching—mulai dari validasi fix hingga koordinasi disclosure timing. Ini mengubah dinamika dari adversarial menjadi cooperative.

Bagi tim application security di Indonesia, implikasinya langsung: audit apakah organisasi Anda sudah memiliki vulnerability disclosure policy yang memenuhi standar ini. Jika belum, panduan CISA adalah template yang siap diadaptasi.

## Referensi

- [CISA and Partners Publish Guidance to Help Software Manufacturers](https://www.cisa.gov/news-events/news/cisa-and-partners-publish-guidance-help-software-manufacturers-and-online-service-providers-work) — CISA
- [ISO/IEC 29147:2018 Vulnerability Disclosure](https://www.iso.org/standard/72311.html) — ISO
- [The CERT Guide to Coordinated Vulnerability Disclosure](https://vuls.cert.org/confluence/display/CVD) — CERT/CC

---

*Markdown version of https://www.ciptadusa.com/blog/cisa-vendor-researcher-disclosure-guide-20260716 — generated for AI agents and LLM crawlers.*
