নিরাপত্তা নীতি
সর্বশেষ আপডেট: জুলাই ২০২৬
নিরাপত্তা Branqo-তে আমাদের তৈরি প্রতিটি জিনিসের কেন্দ্রে রয়েছে। আমরা আপনার ডেটার সুরক্ষাকে গুরুত্বের সাথে গ্রহণ করি এবং আমাদের অ্যাপ্লিকেশন, অবকাঠামো ও প্রক্রিয়াজুড়ে শিল্পমান-সম্মত নিরাপত্তা ব্যবস্থা বাস্তবায়ন করেছি। এই পৃষ্ঠায় আমাদের নিরাপত্তা অনুশীলন এবং আপনি কীভাবে দুর্বলতা রিপোর্ট করতে পারেন তা বর্ণনা করা হয়েছে।
দায়িত্বশীল প্রকাশ কর্মসূচি
আমরা বিশ্বাস করি, আমাদের ব্যবহারকারীদের নিরাপদ রাখতে নিরাপত্তা গবেষকগণ গুরুত্বপূর্ণ ভূমিকা পালন করেন। আপনি যদি Branqo-তে কোনো নিরাপত্তা দুর্বলতা খুঁজে পান, তাহলে আমরা আপনাকে তা দায়িত্বশীলভাবে রিপোর্ট করতে উৎসাহিত করি।
কীভাবে রিপোর্ট করবেন
- আপনার অনুসন্ধানের ফলাফল [email protected]এ ইমেইল করুন।
- দুর্বলতার বিস্তারিত বিবরণ এবং তা পুনরুৎপাদনের ধাপসমূহ অন্তর্ভুক্ত করুন।
- সম্ভব হলে, প্রুফ-অব-কনসেপ্ট কোড বা স্ক্রিনশট অন্তর্ভুক্ত করুন।
- আমরা সমাধানের সুযোগ না পাওয়া পর্যন্ত দুর্বলতাটি প্রকাশ্যে প্রচার করবেন না।
গবেষকদের প্রতি আমাদের অঙ্গীকার
৪৮ ঘণ্টা
আপনার রিপোর্টের প্রাপ্তিস্বীকার
৭ দিন
গুরুতর দুর্বলতার সমাধান
৩০ দিন
অ-গুরুতর সমস্যার সমাধান
আমরা আপনাকে আমাদের অগ্রগতি সম্পর্কে অবহিত রাখব এবং সমাধান প্রকাশিত হলে (আপনার অনুমতিসাপেক্ষে) আপনাকে কৃতিত্ব প্রদান করব। যেসব নিরাপত্তা গবেষক সদিচ্ছায় কাজ করেন এবং দায়িত্বশীল প্রকাশ অনুশীলন মেনে চলেন, তাঁদের বিরুদ্ধে আমরা কোনো আইনি ব্যবস্থা নেব না।
নিরাপত্তা ব্যবস্থা
ট্রান্সপোর্ট নিরাপত্তা
Branqo ডেস্কটপ অ্যাপ্লিকেশন, আমাদের API সার্ভার ও ওয়েবসাইটের মধ্যকার সকল যোগাযোগ আধুনিক সাইফার স্যুটসহ TLS 1.3 ব্যবহার করে এনক্রিপ্ট করা হয়। আমরা সকল এন্ডপয়েন্টে HTTPS বাধ্যতামূলক করি এবং ন্যূনতম এক বছর মেয়াদের HSTS হেডার ব্যবহার করি।
প্রমাণীকরণ ও সেশন ব্যবস্থাপনা
- পাসওয়ার্ড হ্যাশিং: সকল পাসওয়ার্ড প্রতি-ব্যবহারকারী সল্টসহ Argon2id ব্যবহার করে হ্যাশ করা হয়। আমরা কখনোই প্লেইনটেক্সট পাসওয়ার্ড সংরক্ষণ করি না।
- JWT টোকেন: আমরা নিরাপদ রিফ্রেশ টোকেন রোটেশনসহ স্বল্পমেয়াদি JSON Web Tokens (১৫ মিনিটে মেয়াদোত্তীর্ণ) ব্যবহার করি। টোকেন RS256 দিয়ে স্বাক্ষরিত হয়।
- রেট লিমিটিং: ব্রুট-ফোর্স আক্রমণ প্রতিরোধে প্রমাণীকরণ এন্ডপয়েন্টে রেট লিমিট প্রয়োগ করা হয়। বারবার ব্যর্থ লগইন প্রচেষ্টায় অ্যাকাউন্ট সাময়িকভাবে লক হয়ে যায়।
- OAuth: নিরাপদ প্রমাণীকরণের জন্য আমরা PKCE-সহ GitHub ও Google OAuth 2.0 সমর্থন করি।
ডেটা এনক্রিপশন
- ট্রানজিটে: সকল ডেটা TLS 1.3 ব্যবহার করে ট্রানজিটে এনক্রিপ্ট করা হয়।
- সংরক্ষিত অবস্থায়: আমাদের ডেটাবেসে সংরক্ষিত সংবেদনশীল ডেটা (অ্যাকাউন্ট তথ্য, সাবস্ক্রিপশন ডেটা) AES-256 ব্যবহার করে সংরক্ষিত অবস্থায় এনক্রিপ্ট করা হয়।
API নিরাপত্তা
- সকল API এন্ডপয়েন্টে প্রমাণীকরণ আবশ্যক (সর্বজনীন মার্কেটিং পৃষ্ঠা ব্যতীত)।
- রিকোয়েস্ট পেলোড সার্ভারের দিক থেকে যাচাই ও স্যানিটাইজ করা হয়।
- অপব্যবহার রোধে API রেট লিমিট প্রতি-ব্যবহারকারী ভিত্তিতে প্রয়োগ করা হয়।
- CORS কেবল পরিচিত Branqo ডোমেইনে সীমাবদ্ধ।
আপনার কোড কখনোই সংরক্ষিত হয় না
Branqo একটি লোকাল-ফার্স্ট অ্যাপ্লিকেশন। আপনার রিপোজিটরি কেবল আপনার মেশিনেই থাকে। আপনি যখন AI বৈশিষ্ট্য ব্যবহার করেন, তখন কোড diff রিয়েল-টাইমে প্রক্রিয়াজাত হয় এবং আমাদের সার্ভারে কখনোই সংরক্ষিত হয় না। আমাদের AI প্রক্সি একটি স্টেটলেস পাস-থ্রু — এটি আপনার অনুরোধ LLM প্রদানকারীর কাছে ফরোয়ার্ড করে, প্রতিক্রিয়া ফেরত দেয় এবং কিছুই ধরে রাখে না। অন্তর্নির্মিত Secret Scanner নিশ্চিত করে যে API কী, টোকেন ও অন্যান্য সংবেদনশীল প্যাটার্ন কোনো কোড প্রসঙ্গ আপনার মেশিন ছেড়ে যাওয়ার পূর্বেই রিডাক্ট করা হয়েছে।
অবকাঠামো নিরাপত্তা
- আমাদের ব্যাকএন্ড সেবাসমূহ ন্যূনতম আক্রমণ-ক্ষেত্রসহ বিচ্ছিন্ন কনটেইনারে চলে।
- আমাদের সরবরাহ শৃঙ্খলে জ্ঞাত দুর্বলতা শনাক্ত ও প্যাচ করতে আমরা স্বয়ংক্রিয় ডিপেনডেন্সি স্ক্যানিং ব্যবহার করি।
- সার্ভারে প্রবেশাধিকার কেবল অনুমোদিত কর্মীদের মধ্যে সীমাবদ্ধ, যাঁরা মাল্টি-ফ্যাক্টর প্রমাণীকরণসহ SSH কী প্রমাণীকরণ ব্যবহার করেন।
- অস্বাভাবিক কার্যকলাপের জন্য অ্যাপ্লিকেশন লগ পর্যবেক্ষণ করা হয়। লগে কখনোই ব্যবহারকারীর কোড বা সংবেদনশীল ডেটা থাকে না।
তৃতীয় পক্ষের নিরীক্ষা ও বাগ বাউন্টি
আমরা আমাদের নিরাপত্তা অনুশীলনের স্বাধীন যাচাইয়ে প্রতিশ্রুতিবদ্ধ। তৃতীয় পক্ষের নিরাপত্তা নিরীক্ষার পরিকল্পনা রয়েছে, যা একটি স্বনামধন্য নিরাপত্তা প্রতিষ্ঠান কর্তৃক পরিচালিত হবে। নিরীক্ষার ফলাফল সারসংক্ষেপ আকারে প্রকাশ্যে শেয়ার করা হবে।
বাগ বাউন্টি কর্মসূচি
আর্থিক পুরস্কারসহ একটি আনুষ্ঠানিক বাগ বাউন্টি কর্মসূচি লঞ্চ-পরবর্তী সময়ের জন্য পরিকল্পিত। ইতিমধ্যে, [email protected]এ পাঠানো যেকোনো দুর্বলতা রিপোর্টের জন্য আমরা গভীরভাবে কৃতজ্ঞ। বাগ বাউন্টি চালু হওয়ার পূর্বে বৈধ দুর্বলতা রিপোর্টকারী গবেষকগণ কর্মসূচি চালু হলে ভূতাপেক্ষভাবে স্বীকৃতি ও পুরস্কার পাবেন।
নিরাপত্তা বিষয়ে যোগাযোগ
নিরাপত্তা-সংক্রান্ত সকল জিজ্ঞাসা, দুর্বলতা রিপোর্ট বা উদ্বেগের জন্য অনুগ্রহ করে [email protected]এ আমাদের সাথে যোগাযোগ করুন। নিরাপত্তা-বহির্ভূত সমস্যার জন্য অনুগ্রহ করে [email protected] ব্যবহার করুন।