Bezpečnostní zásady

Poslední aktualizace: červenec 2026

Bezpečnost je jádrem všeho, co v Branqo vytváříme. Ochranu vašich dat bereme vážně a v naší aplikaci, infrastruktuře i procesech jsme zavedli bezpečnostní opatření odpovídající oborovým standardům. Tato stránka popisuje naše bezpečnostní postupy a způsob, jakým můžete hlásit zranitelnosti.

Program zodpovědného hlášení

Věříme, že bezpečnostní výzkumníci hrají zásadní roli v ochraně našich uživatelů. Pokud v Branqo objevíte bezpečnostní zranitelnost, vybízíme vás k jejímu zodpovědnému nahlášení.

Jak nahlásit

  • Svá zjištění zašlete e-mailem na adresu [email protected].
  • Přiložte podrobný popis zranitelnosti a kroky k jejímu reprodukování.
  • Je-li to možné, přiložte proof-of-concept kód nebo snímky obrazovky.
  • Zranitelnost nezveřejňujte, dokud nebudeme mít příležitost ji odstranit.

Náš závazek vůči výzkumníkům

48 hodin

Potvrzení přijetí vašeho hlášení

7 dní

Oprava kritických zranitelností

30 dní

Oprava nekritických problémů

Budeme vás průběžně informovat o postupu a při vydání opravy (s vaším svolením) uvedeme vaše jméno. Proti bezpečnostním výzkumníkům, kteří jednají v dobré víře a dodržují zásady zodpovědného hlášení, nebudeme podnikat právní kroky.

Bezpečnostní opatření

Zabezpečení přenosu

Veškerá komunikace mezi desktopovou aplikací Branqo, našimi API servery a webem je šifrována pomocí TLS 1.3 s moderními šifrovacími sadami. Na všech koncových bodech vynucujeme HTTPS a používáme hlavičky HSTS s minimální dobou platnosti jeden rok.

Autentizace a správa relací

  • Hashování hesel: Všechna hesla jsou hashována pomocí Argon2id s individuální solí pro každého uživatele. Hesla nikdy neukládáme v otevřené podobě.
  • JWT tokeny: Používáme krátkodobé JSON Web Tokens (platnost 15 minut) s bezpečnou rotací obnovovacích tokenů. Tokeny jsou podepisovány pomocí RS256.
  • Omezení frekvence požadavků: Koncové body autentizace mají omezenou frekvenci požadavků, aby se zabránilo útokům hrubou silou. Opakované neúspěšné pokusy o přihlášení vedou k dočasnému uzamčení účtu.
  • OAuth: Podporujeme OAuth 2.0 přes GitHub a Google s PKCE pro bezpečnou autentizaci.

Šifrování dat

  • Při přenosu: Veškerá data jsou při přenosu šifrována pomocí TLS 1.3.
  • Při uložení: Citlivá data uložená v naší databázi (informace o účtu, údaje o předplatném) jsou šifrována pomocí AES-256.

Zabezpečení API

  • Všechny koncové body API vyžadují autentizaci (s výjimkou veřejných marketingových stránek).
  • Obsah požadavků je na straně serveru validován a sanitizován.
  • Omezení frekvence požadavků na API je uplatňováno pro každého uživatele zvlášť, aby se zabránilo zneužití.
  • CORS je omezen výhradně na známé domény Branqo.

Váš kód nikdy neukládáme

Branqo je aplikace fungující především lokálně. Vaše repozitáře existují pouze na vašem zařízení. Když používáte funkce AI, rozdíly v kódu (diff) jsou zpracovávány v reálném čase a nikdy se neukládají na našich serverech. Náš AI proxy server funguje jako bezstavová průchozí vrstva — předá váš požadavek poskytovateli LLM, vrátí odpověď a nic si neuchovává. Vestavěný Skener tajemství zajišťuje, že API klíče, tokeny a další vzory citlivých údajů jsou maskovány dříve, než jakýkoli kontext kódu opustí vaše zařízení.

Zabezpečení infrastruktury

  • Naše backendové služby běží v izolovaných kontejnerech s minimální útočnou plochou.
  • Používáme automatizované skenování závislostí k odhalování a záplatování známých zranitelností v našem dodavatelském řetězci.
  • Přístup k serverům je omezen na oprávněné osoby a probíhá pomocí SSH klíčů v kombinaci s vícefaktorovým ověřením.
  • Aplikační záznamy jsou monitorovány kvůli anomální aktivitě. Záznamy nikdy neobsahují kód uživatelů ani citlivé údaje.

Audity třetích stran a bug bounty

Usilujeme o nezávislé ověření našich bezpečnostních postupů. Bezpečnostní audity třetích stran jsou naplánovány a provede je renomovaná bezpečnostní firma. Výsledky auditů budou shrnuty a zveřejněny.

Program bug bounty

Formální program bug bounty s finančními odměnami je plánován na období po spuštění. Do té doby si hluboce vážíme všech hlášení zranitelností zaslaných na adresu [email protected]. Výzkumníci, kteří nahlásí platné zranitelnosti před spuštěním programu bug bounty, budou po jeho zahájení oceněni a zpětně odměněni.

Bezpečnostní kontakt

Se všemi dotazy ohledně bezpečnosti, hlášeními zranitelností nebo obavami se na nás obracejte na adrese [email protected]. Pro záležitosti netýkající se bezpečnosti prosím použijte [email protected].