Sicherheitsrichtlinie

Zuletzt aktualisiert: Juli 2026

Sicherheit steht im Zentrum von allem, was wir bei Branqo entwickeln. Wir nehmen den Schutz Ihrer Daten ernst und haben branchenübliche Sicherheitsmaßnahmen in unserer Anwendung, unserer Infrastruktur und unseren Prozessen umgesetzt. Diese Seite beschreibt unsere Sicherheitspraktiken und erläutert, wie Sie Sicherheitslücken melden können.

Responsible-Disclosure-Programm

Wir sind überzeugt, dass Sicherheitsforscher eine entscheidende Rolle für die Sicherheit unserer Nutzer spielen. Wenn Sie eine Sicherheitslücke in Branqo entdecken, bitten wir Sie, diese verantwortungsvoll zu melden.

So melden Sie eine Sicherheitslücke

  • Senden Sie Ihre Erkenntnisse per E-Mail an [email protected].
  • Fügen Sie eine detaillierte Beschreibung der Sicherheitslücke sowie die Schritte zu ihrer Reproduktion bei.
  • Fügen Sie nach Möglichkeit Proof-of-Concept-Code oder Screenshots bei.
  • Machen Sie die Sicherheitslücke nicht öffentlich, bevor wir Gelegenheit hatten, sie zu beheben.

Unsere Zusage an Sicherheitsforscher

48 Stunden

Bestätigung Ihrer Meldung

7 Tage

Behebung kritischer Sicherheitslücken

30 Tage

Behebung nicht kritischer Probleme

Wir halten Sie über unsere Fortschritte auf dem Laufenden und nennen Sie (mit Ihrer Einwilligung) bei der Veröffentlichung der Behebung. Gegen Sicherheitsforscher, die in gutem Glauben handeln und die Grundsätze der verantwortungsvollen Offenlegung befolgen, werden wir keine rechtlichen Schritte einleiten.

Sicherheitsmaßnahmen

Transportsicherheit

Sämtliche Kommunikation zwischen der Branqo-Desktopanwendung, unseren API-Servern und der Website wird mit TLS 1.3 und modernen Cipher Suites verschlüsselt. Wir erzwingen HTTPS an allen Endpunkten und setzen HSTS-Header mit einer Mindestgültigkeit von einem Jahr ein.

Authentifizierung und Sitzungsverwaltung

  • Passwort-Hashing: Alle Passwörter werden mit Argon2id und benutzerspezifischen Salts gehasht. Passwörter im Klartext speichern wir zu keinem Zeitpunkt.
  • JWT-Tokens: Wir verwenden kurzlebige JSON Web Tokens (Gültigkeit 15 Minuten) mit sicherer Rotation der Refresh-Tokens. Die Tokens werden mit RS256 signiert.
  • Ratenbegrenzung: Authentifizierungs-Endpunkte unterliegen einer Ratenbegrenzung, um Brute-Force-Angriffe zu verhindern. Wiederholte fehlgeschlagene Anmeldeversuche führen zu einer vorübergehenden Kontosperrung.
  • OAuth: Für eine sichere Authentifizierung unterstützen wir GitHub und Google OAuth 2.0 mit PKCE.

Datenverschlüsselung

  • Bei der Übertragung: Sämtliche Daten werden bei der Übertragung mit TLS 1.3 verschlüsselt.
  • Im Ruhezustand: Sensible Daten, die in unserer Datenbank gespeichert werden (Kontoinformationen, Abonnementdaten), werden im Ruhezustand mit AES-256 verschlüsselt.

API-Sicherheit

  • Alle API-Endpunkte erfordern eine Authentifizierung (mit Ausnahme öffentlicher Marketingseiten).
  • Anfrage-Payloads werden serverseitig validiert und bereinigt.
  • Die API-Ratenbegrenzung wird pro Benutzer durchgesetzt, um Missbrauch zu verhindern.
  • CORS ist ausschließlich auf bekannte Branqo-Domains beschränkt.

Ihr Code wird niemals gespeichert

Branqo ist eine Local-First-Anwendung. Ihre Repositories existieren ausschließlich auf Ihrem Rechner. Wenn Sie AI-Funktionen nutzen, werden Code-Diffs in Echtzeit verarbeitet und niemals auf unseren Servern gespeichert. Unser AI-Proxy ist eine zustandslose Durchleitung — er leitet Ihre Anfrage an den LLM-Anbieter weiter, gibt die Antwort zurück und speichert nichts davon. Der integrierte Secret Scanner stellt sicher, dass API-Schlüssel, Tokens und andere sensible Muster geschwärzt werden, bevor jeglicher Code-Kontext Ihren Rechner verlässt.

Infrastruktursicherheit

  • Unsere Backend-Dienste laufen in isolierten Containern mit minimaler Angriffsfläche.
  • Wir setzen automatisiertes Dependency-Scanning ein, um bekannte Sicherheitslücken in unserer Lieferkette zu identifizieren und zu beheben.
  • Der Serverzugang ist auf autorisiertes Personal beschränkt und erfolgt über SSH-Schlüssel-Authentifizierung mit Multi-Faktor-Authentifizierung.
  • Anwendungsprotokolle werden auf anomale Aktivitäten überwacht. Die Protokolle enthalten zu keinem Zeitpunkt Nutzercode oder sensible Daten.

Audits durch Dritte und Bug-Bounty

Wir sind der unabhängigen Überprüfung unserer Sicherheitspraktiken verpflichtet. Sicherheitsaudits durch Dritte sind geplant und werden von einem renommierten Sicherheitsunternehmen durchgeführt. Die Ergebnisse der Audits werden zusammengefasst und öffentlich zugänglich gemacht.

Bug-Bounty-Programm

Ein formelles Bug-Bounty-Programm mit finanziellen Prämien ist für die Zeit nach dem Launch geplant. Bis dahin wissen wir jede Meldung von Sicherheitslücken an [email protected] sehr zu schätzen. Sicherheitsforscher, die gültige Sicherheitslücken vor dem Start des Bug-Bounty-Programms melden, werden anerkannt und nach dem Start des Programms rückwirkend vergütet.

Sicherheitskontakt

Für alle sicherheitsbezogenen Anfragen, Meldungen von Sicherheitslücken oder Bedenken kontaktieren Sie uns bitte unter [email protected]. Für Anliegen ohne Sicherheitsbezug nutzen Sie bitte [email protected].