Política de Seguridad

Última actualización: julio de 2026

La seguridad es el eje central de todo lo que desarrollamos en Branqo. Nos tomamos en serio la protección de sus datos y hemos implementado medidas de seguridad conformes a los estándares del sector en nuestra aplicación, nuestra infraestructura y nuestros procesos. Esta página describe nuestras prácticas de seguridad y cómo puede notificar vulnerabilidades.

Programa de divulgación responsable

Creemos que los investigadores de seguridad desempeñan un papel fundamental para mantener seguros a nuestros usuarios. Si descubre una vulnerabilidad de seguridad en Branqo, le animamos a comunicárnosla de forma responsable.

Cómo notificar una vulnerabilidad

  • Envíe sus hallazgos por correo electrónico a [email protected].
  • Incluya una descripción detallada de la vulnerabilidad y los pasos para reproducirla.
  • Si es posible, incluya código de prueba de concepto o capturas de pantalla.
  • No divulgue públicamente la vulnerabilidad hasta que hayamos tenido la oportunidad de subsanarla.

Nuestro compromiso con los investigadores

48 horas

Acuse de recibo de su notificación

7 días

Corrección de vulnerabilidades críticas

30 días

Corrección de problemas no críticos

Le mantendremos informado sobre nuestros avances y le atribuiremos el mérito (con su permiso) cuando se publique la corrección. No emprenderemos acciones legales contra los investigadores de seguridad que actúen de buena fe y sigan las prácticas de divulgación responsable.

Medidas de seguridad

Seguridad del transporte

Todas las comunicaciones entre la aplicación de escritorio Branqo, nuestros servidores API y el sitio web se cifran mediante TLS 1.3 con suites de cifrado modernas. Imponemos HTTPS en todos los endpoints y utilizamos cabeceras HSTS con una vigencia mínima de un año.

Autenticación y gestión de sesiones

  • Hash de contraseñas: A todas las contraseñas se les aplica una función hash con Argon2id y sales específicas por usuario. Nunca almacenamos contraseñas en texto plano.
  • Tokens JWT: Utilizamos JSON Web Tokens de corta duración (caducidad de 15 minutos) con rotación segura de los tokens de actualización. Los tokens se firman mediante RS256.
  • Límite de velocidad: Los endpoints de autenticación cuentan con límite de velocidad para prevenir ataques de fuerza bruta. Los intentos fallidos de inicio de sesión reiterados provocan el bloqueo temporal de la cuenta.
  • OAuth: Admitimos GitHub y Google OAuth 2.0 con PKCE para una autenticación segura.

Cifrado de datos

  • En tránsito: Todos los datos se cifran en tránsito mediante TLS 1.3.
  • En reposo: Los datos sensibles almacenados en nuestra base de datos (información de la cuenta, datos de suscripción) se cifran en reposo mediante AES-256.

Seguridad de la API

  • Todos los endpoints de la API requieren autenticación (salvo las páginas de marketing públicas).
  • Las cargas útiles de las solicitudes se validan y depuran en el lado del servidor.
  • El límite de velocidad de la API se aplica por usuario para evitar abusos.
  • CORS está restringido únicamente a los dominios conocidos de Branqo.

Su código nunca se almacena

Branqo es una aplicación local-first. Sus repositorios existen únicamente en su equipo. Cuando utiliza las funcionalidades de IA, los diffs del código se procesan en tiempo real y nunca se almacenan en nuestros servidores. Nuestro proxy de IA es un intermediario sin estado — reenvía su solicitud al proveedor de LLM, devuelve la respuesta y no conserva nada. El escáner de secretos integrado garantiza que las claves de API, los tokens y otros patrones sensibles se redacten antes de que cualquier contexto de código abandone su equipo.

Seguridad de la infraestructura

  • Nuestros servicios de backend se ejecutan en contenedores aislados con una superficie de ataque mínima.
  • Utilizamos análisis automatizado de dependencias para identificar y corregir vulnerabilidades conocidas en nuestra cadena de suministro.
  • El acceso a los servidores está restringido al personal autorizado mediante autenticación por clave SSH con autenticación multifactor.
  • Los registros de la aplicación se supervisan en busca de actividad anómala. Los registros nunca contienen código de usuario ni datos sensibles.

Auditorías de terceros y bug bounty

Estamos comprometidos con la validación independiente de nuestras prácticas de seguridad. Se han planificado auditorías de seguridad por parte de terceros, que serán realizadas por una firma de seguridad de reconocido prestigio. Los resultados de las auditorías se resumirán y se compartirán públicamente.

Programa de bug bounty

Está previsto un programa formal de bug bounty con recompensas económicas para después del lanzamiento. Mientras tanto, agradecemos enormemente cualquier notificación de vulnerabilidad enviada a [email protected]. Los investigadores que comuniquen vulnerabilidades válidas antes del lanzamiento del programa de bug bounty serán reconocidos y compensados de forma retroactiva una vez que el programa esté en funcionamiento.

Contacto de seguridad

Para cualquier consulta relacionada con la seguridad, notificación de vulnerabilidades o inquietud, póngase en contacto con nosotros en [email protected]. Para asuntos no relacionados con la seguridad, utilice [email protected].