Keamanan
Beginilah akun Tutu Anda dilindungi.
Argon2 dengan salt acak
Kata sandi di-hash dengan Argon2 dan salt acak per akun, sehingga kebocoran basis data pun tak dapat mengungkapnya. Kami tak pernah melihat kata sandi Anda.
PKCE S256 diwajibkan
Login pihak ketiga memakai kode otorisasi OAuth2 + PKCE (S256 wajib, plain ditolak). Kode sekali pakai, berlaku 60 detik dengan pemeriksaan pengikatan, mencegah penyadapan dan replay.
Keluar dari semua perangkat sekali klik
Setelah ganti kata sandi atau «keluar dari semua perangkat», token dibandingkan dengan waktu terbit — sesi lama kedaluwarsa seketika, tanpa menunggu.
Pertahanan pengambilalihan akun
Produk hanya terhubung lewat ID akun unik, tak pernah menggabungkan akun via email tak terverifikasi. Ini menutup «daftar dengan email Anda untuk mengambil alih» dari akar.
Yang Anda kendalikan
Keamanan bukan hanya tugas kami — alat ini selalu ada di tangan Anda.
Retensi & penghapusan data
Setelah dihapus, akun Anda langsung tidak berlaku dan keluar di semua perangkat; data dihapus lunak dan disimpan 30 hari (untuk kesalahan), lalu dihapus permanen otomatis dengan pembersihan berantai atas sesi, kode otorisasi, izin, dan log keamanan. Untuk tahu cara kami mengumpulkan dan memakai informasi, lihat Kebijakan Privasi dan Ketentuan Layanan.