Sikkerhedspolitik

Sidst opdateret: juli 2026

Sikkerhed er kernen i alt, hvad vi bygger hos Branqo. Vi tager beskyttelsen af dine data alvorligt og har implementeret sikkerhedsforanstaltninger efter branchestandard i hele vores applikation, infrastruktur og processer. Denne side beskriver vores sikkerhedspraksis, og hvordan du kan indberette sårbarheder.

Program for ansvarlig offentliggørelse

Vi mener, at sikkerhedsforskere spiller en afgørende rolle i at holde vores brugere sikre. Hvis du opdager en sikkerhedssårbarhed i Branqo, opfordrer vi dig til at indberette den på ansvarlig vis.

Sådan indberetter du

  • Send dine fund pr. e-mail til [email protected].
  • Vedlæg en detaljeret beskrivelse af sårbarheden samt trinnene til at genskabe den.
  • Vedlæg om muligt proof-of-concept-kode eller skærmbilleder.
  • Offentliggør ikke sårbarheden, før vi har haft mulighed for at udbedre den.

Vores forpligtelse over for forskere

48 timer

Bekræftelse på modtagelse af din indberetning

7 dage

Udbedring af kritiske sårbarheder

30 dage

Udbedring af ikke-kritiske problemer

Vi holder dig løbende orienteret om vores fremskridt og krediterer dig (med din tilladelse), når rettelsen udgives. Vi tager ikke retslige skridt mod sikkerhedsforskere, der handler i god tro og følger praksis for ansvarlig offentliggørelse.

Sikkerhedsforanstaltninger

Transportsikkerhed

Al kommunikation mellem Branqo-desktopapplikationen, vores API-servere og hjemmesiden krypteres med TLS 1.3 med moderne cipher suites. Vi håndhæver HTTPS på alle endpoints og anvender HSTS-headere med en minimumsvarighed på ét år.

Autentificering & sessionshåndtering

  • Hashing af adgangskoder: Alle adgangskoder hashes med Argon2id med individuelle salts pr. bruger. Vi gemmer aldrig adgangskoder i klartekst.
  • JWT-tokens: Vi anvender kortlivede JSON Web Tokens (15 minutters gyldighed) med sikker rotation af refresh-tokens. Tokens signeres med RS256.
  • Hastighedsbegrænsning: Autentificerings-endpoints er hastighedsbegrænsede for at forhindre brute force-angreb. Gentagne mislykkede loginforsøg udløser midlertidig kontolåsning.
  • OAuth: Vi understøtter GitHub- og Google-OAuth 2.0 med PKCE til sikker autentificering.

Datakryptering

  • Under overførsel: Alle data krypteres under overførsel med TLS 1.3.
  • I hvile: Følsomme data i vores database (kontooplysninger, abonnementsdata) krypteres i hvile med AES-256.

API-sikkerhed

  • Alle API-endpoints kræver autentificering (bortset fra offentlige marketingsider).
  • Forespørgslernes indhold valideres og renses på serversiden.
  • API-hastighedsbegrænsning håndhæves pr. bruger for at forhindre misbrug.
  • CORS er begrænset til udelukkende kendte Branqo-domæner.

Din kode gemmes aldrig

Branqo er en local-first-applikation. Dine repositories findes kun på din maskine. Når du bruger AI-funktioner, behandles kode-diffs i realtid og gemmes aldrig på vores servere. Vores AI-proxy fungerer som et tilstandsløst gennemløb — den videresender din forespørgsel til LLM-udbyderen, returnerer svaret og beholder intet. Den indbyggede hemmeligheds-scanner sikrer, at API-nøgler, tokens og andre følsomme mønstre maskeres, før nogen kodekontekst forlader din maskine.

Infrastruktursikkerhed

  • Vores backend-tjenester kører i isolerede containere med minimal angrebsflade.
  • Vi anvender automatiseret scanning af afhængigheder for at identificere og udbedre kendte sårbarheder i vores forsyningskæde.
  • Serveradgang er begrænset til autoriseret personale via SSH-nøgleautentificering kombineret med multifaktorgodkendelse.
  • Applikationslogs overvåges for unormal aktivitet. Logs indeholder aldrig brugerkode eller følsomme data.

Tredjepartsaudits & bug bounty

Vi er forpligtede til uafhængig validering af vores sikkerhedspraksis. Sikkerhedsaudits udført af tredjepart er planlagt og vil blive gennemført af et anerkendt sikkerhedsfirma. Resultaterne af disse audits vil blive sammenfattet og delt offentligt.

Bug bounty-program

Et formelt bug bounty-program med kontante belønninger er planlagt til efter lanceringen. Indtil da sætter vi stor pris på alle sårbarhedsindberetninger sendt til [email protected]. Forskere, der indberetter gyldige sårbarheder inden programmets start, vil blive anerkendt og kompenseret med tilbagevirkende kraft, når programmet går i luften.

Sikkerhedskontakt

For alle sikkerhedsrelaterede henvendelser, sårbarhedsindberetninger eller bekymringer bedes du kontakte os på [email protected]. For henvendelser, der ikke vedrører sikkerhed, bedes du bruge [email protected].