Πολιτική Ασφάλειας
Τελευταία ενημέρωση: Ιούλιος 2026
Η ασφάλεια βρίσκεται στον πυρήνα όλων όσων δημιουργούμε στη Branqo. Λαμβάνουμε σοβαρά υπόψη την προστασία των δεδομένων σας και έχουμε εφαρμόσει μέτρα ασφάλειας σύμφωνα με τα πρότυπα του κλάδου στην εφαρμογή, στην υποδομή και στις διαδικασίες μας. Η παρούσα σελίδα περιγράφει τις πρακτικές ασφάλειάς μας και τον τρόπο με τον οποίο μπορείτε να αναφέρετε ευπάθειες.
Πρόγραμμα υπεύθυνης αποκάλυψης
Πιστεύουμε ότι οι ερευνητές ασφάλειας διαδραματίζουν καθοριστικό ρόλο στην προστασία των χρηστών μας. Εάν ανακαλύψετε ευπάθεια ασφάλειας στο Branqo, σας ενθαρρύνουμε να την αναφέρετε με υπεύθυνο τρόπο.
Πώς να υποβάλετε αναφορά
- Στείλτε τα ευρήματά σας με email στη διεύθυνση [email protected].
- Συμπεριλάβετε λεπτομερή περιγραφή της ευπάθειας και τα βήματα αναπαραγωγής της.
- Εάν είναι δυνατόν, συμπεριλάβετε κώδικα proof-of-concept ή στιγμιότυπα οθόνης.
- Μην αποκαλύψετε δημόσια την ευπάθεια προτού μας δοθεί η δυνατότητα να την αντιμετωπίσουμε.
Η δέσμευσή μας προς τους ερευνητές
48 ώρες
Επιβεβαίωση παραλαβής της αναφοράς σας
7 ημέρες
Διόρθωση κρίσιμων ευπαθειών
30 ημέρες
Διόρθωση μη κρίσιμων ζητημάτων
Θα σας ενημερώνουμε για την πρόοδό μας και θα αναφέρουμε το όνομά σας (με την άδειά σας) κατά την κυκλοφορία της διόρθωσης. Δεν θα προβούμε σε νομικές ενέργειες κατά ερευνητών ασφάλειας που ενεργούν καλή τη πίστει και ακολουθούν τις πρακτικές υπεύθυνης αποκάλυψης.
Μέτρα ασφάλειας
Ασφάλεια μετάδοσης
Όλες οι επικοινωνίες μεταξύ της εφαρμογής επιφάνειας εργασίας Branqo, των διακομιστών API μας και του ιστοτόπου κρυπτογραφούνται με χρήση TLS 1.3 και σύγχρονων σουιτών κρυπτογράφησης. Επιβάλλουμε HTTPS σε όλα τα τελικά σημεία και χρησιμοποιούμε κεφαλίδες HSTS με ελάχιστη διάρκεια ισχύος ενός έτους.
Έλεγχος ταυτότητας και διαχείριση συνεδριών
- Κατακερματισμός κωδικών πρόσβασης: Όλοι οι κωδικοί πρόσβασης κατακερματίζονται με Argon2id, με ξεχωριστό salt για κάθε χρήστη. Δεν αποθηκεύουμε ποτέ κωδικούς πρόσβασης σε απλό κείμενο.
- JWT tokens: Χρησιμοποιούμε JSON Web Tokens σύντομης διάρκειας ζωής (λήξη σε 15 λεπτά) με ασφαλή εναλλαγή των refresh tokens. Τα tokens υπογράφονται με χρήση RS256.
- Περιορισμός ρυθμού αιτημάτων: Τα τελικά σημεία ελέγχου ταυτότητας υπόκεινται σε περιορισμό ρυθμού αιτημάτων για την αποτροπή επιθέσεων ωμής βίας (brute force). Επανειλημμένες αποτυχημένες προσπάθειες σύνδεσης οδηγούν σε προσωρινό κλείδωμα του λογαριασμού.
- OAuth: Υποστηρίζουμε OAuth 2.0 μέσω GitHub και Google με PKCE για ασφαλή έλεγχο ταυτότητας.
Κρυπτογράφηση δεδομένων
- Κατά τη μετάδοση: Όλα τα δεδομένα κρυπτογραφούνται κατά τη μετάδοση με χρήση TLS 1.3.
- Κατά την αποθήκευση: Τα ευαίσθητα δεδομένα που αποθηκεύονται στη βάση δεδομένων μας (στοιχεία λογαριασμού, δεδομένα συνδρομής) κρυπτογραφούνται κατά την αποθήκευση με χρήση AES-256.
Ασφάλεια API
- Όλα τα τελικά σημεία API απαιτούν έλεγχο ταυτότητας (με εξαίρεση τις δημόσιες σελίδες μάρκετινγκ).
- Το περιεχόμενο των αιτημάτων επικυρώνεται και καθαρίζεται από την πλευρά του διακομιστή.
- Ο περιορισμός ρυθμού αιτημάτων API εφαρμόζεται ανά χρήστη για την αποτροπή κατάχρησης.
- Το CORS περιορίζεται αποκλειστικά στους γνωστούς τομείς (domains) της Branqo.
Ο κώδικάς σας δεν αποθηκεύεται ποτέ
Το Branqo είναι μια εφαρμογή που λειτουργεί πρωτίστως τοπικά. Τα αποθετήριά σας υπάρχουν μόνο στον υπολογιστή σας. Όταν χρησιμοποιείτε τις λειτουργίες AI, οι διαφορές κώδικα (diff) υποβάλλονται σε επεξεργασία σε πραγματικό χρόνο και δεν αποθηκεύονται ποτέ στους διακομιστές μας. Ο AI proxy διακομιστής μας λειτουργεί ως απλός ενδιάμεσος χωρίς διατήρηση κατάστασης — προωθεί το αίτημά σας στον πάροχο LLM, επιστρέφει την απάντηση και δεν διατηρεί τίποτα. Ο ενσωματωμένος Σαρωτής Μυστικών διασφαλίζει ότι τα κλειδιά API, τα tokens και άλλα μοτίβα ευαίσθητων δεδομένων αποκρύπτονται προτού οποιοδήποτε πλαίσιο κώδικα εγκαταλείψει τον υπολογιστή σας.
Ασφάλεια υποδομής
- Οι υπηρεσίες backend μας εκτελούνται σε απομονωμένα containers με ελάχιστη επιφάνεια επίθεσης.
- Χρησιμοποιούμε αυτοματοποιημένη σάρωση εξαρτήσεων για τον εντοπισμό και τη διόρθωση γνωστών ευπαθειών στην εφοδιαστική μας αλυσίδα.
- Η πρόσβαση στους διακομιστές περιορίζεται σε εξουσιοδοτημένο προσωπικό με χρήση ελέγχου ταυτότητας μέσω κλειδιών SSH, σε συνδυασμό με έλεγχο ταυτότητας πολλαπλών παραγόντων.
- Τα αρχεία καταγραφής της εφαρμογής παρακολουθούνται για ανώμαλη δραστηριότητα. Τα αρχεία καταγραφής δεν περιέχουν ποτέ κώδικα χρηστών ή ευαίσθητα δεδομένα.
Έλεγχοι από τρίτους και bug bounty
Δεσμευόμαστε για την ανεξάρτητη επικύρωση των πρακτικών ασφάλειάς μας. Έχουν προγραμματιστεί έλεγχοι ασφάλειας από τρίτους, οι οποίοι θα διενεργηθούν από αναγνωρισμένη εταιρεία ασφάλειας. Τα αποτελέσματα των ελέγχων θα συνοψιστούν και θα δημοσιοποιηθούν.
Πρόγραμμα bug bounty
Ένα επίσημο πρόγραμμα bug bounty με χρηματικές ανταμοιβές προγραμματίζεται για την περίοδο μετά την κυκλοφορία. Στο μεταξύ, εκτιμούμε βαθύτατα κάθε αναφορά ευπάθειας που αποστέλλεται στη διεύθυνση [email protected]. Οι ερευνητές που θα αναφέρουν έγκυρες ευπάθειες πριν από την έναρξη του προγράμματος bug bounty θα αναγνωριστούν και θα αποζημιωθούν αναδρομικά μόλις το πρόγραμμα τεθεί σε λειτουργία.
Επικοινωνία για θέματα ασφάλειας
Για κάθε ερώτημα σχετικό με την ασφάλεια, αναφορά ευπάθειας ή ανησυχία, επικοινωνήστε μαζί μας στη διεύθυνση [email protected]. Για ζητήματα που δεν αφορούν την ασφάλεια, χρησιμοποιήστε τη διεύθυνση [email protected].