سیاست امنیتی

آخرین به‌روزرسانی: ژوئیهٔ ۲۰۲۶

امنیت در کانون هر آنچه در Branqo می‌سازیم قرار دارد. ما حفاظت از داده‌های شما را جدی می‌گیریم و تدابیر امنیتی مطابق با استانداردهای صنعت را در سراسر نرم‌افزار، زیرساخت و فرایندهای خود پیاده‌سازی کرده‌ایم. این صفحه رویه‌های امنیتی ما و نحوه گزارش آسیب‌پذیری‌ها را شرح می‌دهد.

برنامه افشای مسئولانه

ما باور داریم پژوهشگران امنیتی نقشی حیاتی در حفظ امنیت کاربران ما ایفا می‌کنند. چنانچه آسیب‌پذیری امنیتی‌ای در Branqo کشف کردید، شما را به گزارش مسئولانه آن تشویق می‌کنیم.

نحوه گزارش

  • یافته‌های خود را از طریق ایمیل به [email protected] ارسال کنید.
  • توضیح کاملی از آسیب‌پذیری و مراحل بازتولید آن را ضمیمه کنید.
  • در صورت امکان، کد اثبات مفهوم یا اسکرین‌شات نیز ضمیمه کنید.
  • تا زمانی که فرصت رسیدگی به آسیب‌پذیری را نیافته‌ایم، آن را به‌صورت عمومی افشا نکنید.

تعهد ما در قبال پژوهشگران

۴۸ ساعت

اعلام وصول گزارش شما

۷ روز

رفع آسیب‌پذیری‌های بحرانی

۳۰ روز

رفع مشکلات غیربحرانی

ما شما را در جریان پیشرفت کار قرار می‌دهیم و هنگام انتشار اصلاحیه (با اجازه شما) از شما نام خواهیم برد. علیه پژوهشگران امنیتی‌ای که با حسن نیت عمل می‌کنند و رویه‌های افشای مسئولانه را رعایت می‌نمایند، هیچ اقدام قانونی‌ای انجام نخواهیم داد.

تدابیر امنیتی

امنیت انتقال

تمامی ارتباطات میان نرم‌افزار دسکتاپ Branqo، سرورهای API ما و وب‌سایت با استفاده از TLS 1.3 و مجموعه‌های رمزنگاری مدرن رمزنگاری می‌شود. ما HTTPS را در تمامی نقاط پایانی الزامی کرده‌ایم و از هدرهای HSTS با حداقل مدت اعتبار یک سال استفاده می‌کنیم.

احراز هویت و مدیریت نشست‌ها

  • درهم‌سازی گذرواژه‌ها: تمامی گذرواژه‌ها با استفاده از Argon2id و مقادیر salt مجزا برای هر کاربر درهم‌سازی می‌شوند. ما هرگز گذرواژه‌ها را به‌صورت متن ساده ذخیره نمی‌کنیم.
  • توکن‌های JWT: ما از JSON Web Tokens کوتاه‌عمر (با انقضای ۱۵ دقیقه‌ای) همراه با چرخش امن توکن‌های تازه‌سازی استفاده می‌کنیم. توکن‌ها با RS256 امضا می‌شوند.
  • محدودسازی نرخ: نقاط پایانی احراز هویت برای جلوگیری از حملات brute-force مشمول محدودیت نرخ هستند. تلاش‌های مکرر و ناموفق برای ورود، به قفل موقت حساب منجر می‌شود.
  • OAuth: ما از OAuth 2.0 برای GitHub و Google همراه با PKCE جهت احراز هویت امن پشتیبانی می‌کنیم.

رمزنگاری داده‌ها

  • در حال انتقال: تمامی داده‌ها در حال انتقال با TLS 1.3 رمزنگاری می‌شوند.
  • در حالت سکون: داده‌های حساس ذخیره‌شده در پایگاه داده ما (اطلاعات حساب، داده‌های اشتراک) در حالت سکون با AES-256 رمزنگاری می‌شوند.

امنیت API

  • تمامی نقاط پایانی API مستلزم احراز هویت هستند (به‌جز صفحات عمومی بازاریابی).
  • محتوای درخواست‌ها در سمت سرور اعتبارسنجی و پاک‌سازی می‌شود.
  • محدودیت نرخ API به ازای هر کاربر اعمال می‌شود تا از سوءاستفاده جلوگیری گردد.
  • CORS تنها به دامنه‌های شناخته‌شده Branqo محدود شده است.

کد شما هرگز ذخیره نمی‌شود

Branqo نرم‌افزاری با رویکرد «ابتدا محلی» است. مخازن شما تنها روی دستگاه شما وجود دارند. هنگام استفاده از قابلیت‌های هوش مصنوعی، تفاوت‌های کد در لحظه پردازش می‌شوند و هرگز روی سرورهای ما ذخیره نمی‌گردند. پراکسی هوش مصنوعی ما یک گذرگاه بدون حالت است — درخواست شما را به ارائه‌دهنده LLM می‌فرستد، پاسخ را بازمی‌گرداند و هیچ‌چیز را نگه نمی‌دارد. پویشگر اطلاعات محرمانه داخلی تضمین می‌کند که کلیدهای API، توکن‌ها و سایر الگوهای حساس، پیش از آنکه هرگونه زمینه کد از دستگاه شما خارج شود، پنهان‌سازی شوند.

امنیت زیرساخت

  • سرویس‌های بک‌اند ما در کانتینرهای ایزوله و با حداقل سطح حمله اجرا می‌شوند.
  • ما از پویش خودکار وابستگی‌ها برای شناسایی و وصله آسیب‌پذیری‌های شناخته‌شده در زنجیره تأمین خود استفاده می‌کنیم.
  • دسترسی به سرورها تنها برای کارکنان مجاز و از طریق احراز هویت با کلید SSH همراه با احراز هویت چندعاملی امکان‌پذیر است.
  • گزارش‌های نرم‌افزار برای شناسایی فعالیت‌های غیرعادی پایش می‌شوند. این گزارش‌ها هرگز حاوی کد کاربران یا داده‌های حساس نیستند.

ممیزی‌های شخص ثالث و جوایز کشف آسیب‌پذیری

ما به اعتبارسنجی مستقل رویه‌های امنیتی خود متعهدیم. ممیزی‌های امنیتی شخص ثالث برنامه‌ریزی شده‌اند و توسط یک شرکت امنیتی معتبر انجام خواهند شد. نتایج ممیزی‌ها خلاصه‌سازی و به‌صورت عمومی منتشر خواهد شد.

برنامه جوایز کشف آسیب‌پذیری

راه‌اندازی یک برنامه رسمی جوایز کشف آسیب‌پذیری با پاداش نقدی برای پس از عرضه برنامه‌ریزی شده است. در این میان، از هرگونه گزارش آسیب‌پذیری ارسالی به [email protected] صمیمانه قدردانی می‌کنیم. پژوهشگرانی که پیش از آغاز این برنامه آسیب‌پذیری‌های معتبری گزارش کنند، پس از فعال شدن برنامه به‌صورت معوقه مورد تقدیر قرار گرفته و پاداش دریافت خواهند کرد.

تماس امنیتی

برای تمامی پرسش‌های مرتبط با امنیت، گزارش آسیب‌پذیری‌ها یا نگرانی‌ها، لطفاً از طریق [email protected] با ما تماس بگیرید. برای موضوعات غیرامنیتی، لطفاً از [email protected] استفاده کنید.