Bezpečnostní zásady
Poslední aktualizace: červenec 2026
Bezpečnost je jádrem všeho, co v Branqo vytváříme. Ochranu vašich dat bereme vážně a v naší aplikaci, infrastruktuře i procesech jsme zavedli bezpečnostní opatření odpovídající oborovým standardům. Tato stránka popisuje naše bezpečnostní postupy a způsob, jakým můžete hlásit zranitelnosti.
Program zodpovědného hlášení
Věříme, že bezpečnostní výzkumníci hrají zásadní roli v ochraně našich uživatelů. Pokud v Branqo objevíte bezpečnostní zranitelnost, vybízíme vás k jejímu zodpovědnému nahlášení.
Jak nahlásit
- Svá zjištění zašlete e-mailem na adresu [email protected].
- Přiložte podrobný popis zranitelnosti a kroky k jejímu reprodukování.
- Je-li to možné, přiložte proof-of-concept kód nebo snímky obrazovky.
- Zranitelnost nezveřejňujte, dokud nebudeme mít příležitost ji odstranit.
Náš závazek vůči výzkumníkům
48 hodin
Potvrzení přijetí vašeho hlášení
7 dní
Oprava kritických zranitelností
30 dní
Oprava nekritických problémů
Budeme vás průběžně informovat o postupu a při vydání opravy (s vaším svolením) uvedeme vaše jméno. Proti bezpečnostním výzkumníkům, kteří jednají v dobré víře a dodržují zásady zodpovědného hlášení, nebudeme podnikat právní kroky.
Bezpečnostní opatření
Zabezpečení přenosu
Veškerá komunikace mezi desktopovou aplikací Branqo, našimi API servery a webem je šifrována pomocí TLS 1.3 s moderními šifrovacími sadami. Na všech koncových bodech vynucujeme HTTPS a používáme hlavičky HSTS s minimální dobou platnosti jeden rok.
Autentizace a správa relací
- Hashování hesel: Všechna hesla jsou hashována pomocí Argon2id s individuální solí pro každého uživatele. Hesla nikdy neukládáme v otevřené podobě.
- JWT tokeny: Používáme krátkodobé JSON Web Tokens (platnost 15 minut) s bezpečnou rotací obnovovacích tokenů. Tokeny jsou podepisovány pomocí RS256.
- Omezení frekvence požadavků: Koncové body autentizace mají omezenou frekvenci požadavků, aby se zabránilo útokům hrubou silou. Opakované neúspěšné pokusy o přihlášení vedou k dočasnému uzamčení účtu.
- OAuth: Podporujeme OAuth 2.0 přes GitHub a Google s PKCE pro bezpečnou autentizaci.
Šifrování dat
- Při přenosu: Veškerá data jsou při přenosu šifrována pomocí TLS 1.3.
- Při uložení: Citlivá data uložená v naší databázi (informace o účtu, údaje o předplatném) jsou šifrována pomocí AES-256.
Zabezpečení API
- Všechny koncové body API vyžadují autentizaci (s výjimkou veřejných marketingových stránek).
- Obsah požadavků je na straně serveru validován a sanitizován.
- Omezení frekvence požadavků na API je uplatňováno pro každého uživatele zvlášť, aby se zabránilo zneužití.
- CORS je omezen výhradně na známé domény Branqo.
Váš kód nikdy neukládáme
Branqo je aplikace fungující především lokálně. Vaše repozitáře existují pouze na vašem zařízení. Když používáte funkce AI, rozdíly v kódu (diff) jsou zpracovávány v reálném čase a nikdy se neukládají na našich serverech. Náš AI proxy server funguje jako bezstavová průchozí vrstva — předá váš požadavek poskytovateli LLM, vrátí odpověď a nic si neuchovává. Vestavěný Skener tajemství zajišťuje, že API klíče, tokeny a další vzory citlivých údajů jsou maskovány dříve, než jakýkoli kontext kódu opustí vaše zařízení.
Zabezpečení infrastruktury
- Naše backendové služby běží v izolovaných kontejnerech s minimální útočnou plochou.
- Používáme automatizované skenování závislostí k odhalování a záplatování známých zranitelností v našem dodavatelském řetězci.
- Přístup k serverům je omezen na oprávněné osoby a probíhá pomocí SSH klíčů v kombinaci s vícefaktorovým ověřením.
- Aplikační záznamy jsou monitorovány kvůli anomální aktivitě. Záznamy nikdy neobsahují kód uživatelů ani citlivé údaje.
Audity třetích stran a bug bounty
Usilujeme o nezávislé ověření našich bezpečnostních postupů. Bezpečnostní audity třetích stran jsou naplánovány a provede je renomovaná bezpečnostní firma. Výsledky auditů budou shrnuty a zveřejněny.
Program bug bounty
Formální program bug bounty s finančními odměnami je plánován na období po spuštění. Do té doby si hluboce vážíme všech hlášení zranitelností zaslaných na adresu [email protected]. Výzkumníci, kteří nahlásí platné zranitelnosti před spuštěním programu bug bounty, budou po jeho zahájení oceněni a zpětně odměněni.
Bezpečnostní kontakt
Se všemi dotazy ohledně bezpečnosti, hlášeními zranitelností nebo obavami se na nás obracejte na adrese [email protected]. Pro záležitosti netýkající se bezpečnosti prosím použijte [email protected].