سیاست امنیتی
آخرین بهروزرسانی: ژوئیهٔ ۲۰۲۶
امنیت در کانون هر آنچه در Branqo میسازیم قرار دارد. ما حفاظت از دادههای شما را جدی میگیریم و تدابیر امنیتی مطابق با استانداردهای صنعت را در سراسر نرمافزار، زیرساخت و فرایندهای خود پیادهسازی کردهایم. این صفحه رویههای امنیتی ما و نحوه گزارش آسیبپذیریها را شرح میدهد.
برنامه افشای مسئولانه
ما باور داریم پژوهشگران امنیتی نقشی حیاتی در حفظ امنیت کاربران ما ایفا میکنند. چنانچه آسیبپذیری امنیتیای در Branqo کشف کردید، شما را به گزارش مسئولانه آن تشویق میکنیم.
نحوه گزارش
- یافتههای خود را از طریق ایمیل به [email protected] ارسال کنید.
- توضیح کاملی از آسیبپذیری و مراحل بازتولید آن را ضمیمه کنید.
- در صورت امکان، کد اثبات مفهوم یا اسکرینشات نیز ضمیمه کنید.
- تا زمانی که فرصت رسیدگی به آسیبپذیری را نیافتهایم، آن را بهصورت عمومی افشا نکنید.
تعهد ما در قبال پژوهشگران
۴۸ ساعت
اعلام وصول گزارش شما
۷ روز
رفع آسیبپذیریهای بحرانی
۳۰ روز
رفع مشکلات غیربحرانی
ما شما را در جریان پیشرفت کار قرار میدهیم و هنگام انتشار اصلاحیه (با اجازه شما) از شما نام خواهیم برد. علیه پژوهشگران امنیتیای که با حسن نیت عمل میکنند و رویههای افشای مسئولانه را رعایت مینمایند، هیچ اقدام قانونیای انجام نخواهیم داد.
تدابیر امنیتی
امنیت انتقال
تمامی ارتباطات میان نرمافزار دسکتاپ Branqo، سرورهای API ما و وبسایت با استفاده از TLS 1.3 و مجموعههای رمزنگاری مدرن رمزنگاری میشود. ما HTTPS را در تمامی نقاط پایانی الزامی کردهایم و از هدرهای HSTS با حداقل مدت اعتبار یک سال استفاده میکنیم.
احراز هویت و مدیریت نشستها
- درهمسازی گذرواژهها: تمامی گذرواژهها با استفاده از Argon2id و مقادیر salt مجزا برای هر کاربر درهمسازی میشوند. ما هرگز گذرواژهها را بهصورت متن ساده ذخیره نمیکنیم.
- توکنهای JWT: ما از JSON Web Tokens کوتاهعمر (با انقضای ۱۵ دقیقهای) همراه با چرخش امن توکنهای تازهسازی استفاده میکنیم. توکنها با RS256 امضا میشوند.
- محدودسازی نرخ: نقاط پایانی احراز هویت برای جلوگیری از حملات brute-force مشمول محدودیت نرخ هستند. تلاشهای مکرر و ناموفق برای ورود، به قفل موقت حساب منجر میشود.
- OAuth: ما از OAuth 2.0 برای GitHub و Google همراه با PKCE جهت احراز هویت امن پشتیبانی میکنیم.
رمزنگاری دادهها
- در حال انتقال: تمامی دادهها در حال انتقال با TLS 1.3 رمزنگاری میشوند.
- در حالت سکون: دادههای حساس ذخیرهشده در پایگاه داده ما (اطلاعات حساب، دادههای اشتراک) در حالت سکون با AES-256 رمزنگاری میشوند.
امنیت API
- تمامی نقاط پایانی API مستلزم احراز هویت هستند (بهجز صفحات عمومی بازاریابی).
- محتوای درخواستها در سمت سرور اعتبارسنجی و پاکسازی میشود.
- محدودیت نرخ API به ازای هر کاربر اعمال میشود تا از سوءاستفاده جلوگیری گردد.
- CORS تنها به دامنههای شناختهشده Branqo محدود شده است.
کد شما هرگز ذخیره نمیشود
Branqo نرمافزاری با رویکرد «ابتدا محلی» است. مخازن شما تنها روی دستگاه شما وجود دارند. هنگام استفاده از قابلیتهای هوش مصنوعی، تفاوتهای کد در لحظه پردازش میشوند و هرگز روی سرورهای ما ذخیره نمیگردند. پراکسی هوش مصنوعی ما یک گذرگاه بدون حالت است — درخواست شما را به ارائهدهنده LLM میفرستد، پاسخ را بازمیگرداند و هیچچیز را نگه نمیدارد. پویشگر اطلاعات محرمانه داخلی تضمین میکند که کلیدهای API، توکنها و سایر الگوهای حساس، پیش از آنکه هرگونه زمینه کد از دستگاه شما خارج شود، پنهانسازی شوند.
امنیت زیرساخت
- سرویسهای بکاند ما در کانتینرهای ایزوله و با حداقل سطح حمله اجرا میشوند.
- ما از پویش خودکار وابستگیها برای شناسایی و وصله آسیبپذیریهای شناختهشده در زنجیره تأمین خود استفاده میکنیم.
- دسترسی به سرورها تنها برای کارکنان مجاز و از طریق احراز هویت با کلید SSH همراه با احراز هویت چندعاملی امکانپذیر است.
- گزارشهای نرمافزار برای شناسایی فعالیتهای غیرعادی پایش میشوند. این گزارشها هرگز حاوی کد کاربران یا دادههای حساس نیستند.
ممیزیهای شخص ثالث و جوایز کشف آسیبپذیری
ما به اعتبارسنجی مستقل رویههای امنیتی خود متعهدیم. ممیزیهای امنیتی شخص ثالث برنامهریزی شدهاند و توسط یک شرکت امنیتی معتبر انجام خواهند شد. نتایج ممیزیها خلاصهسازی و بهصورت عمومی منتشر خواهد شد.
برنامه جوایز کشف آسیبپذیری
راهاندازی یک برنامه رسمی جوایز کشف آسیبپذیری با پاداش نقدی برای پس از عرضه برنامهریزی شده است. در این میان، از هرگونه گزارش آسیبپذیری ارسالی به [email protected] صمیمانه قدردانی میکنیم. پژوهشگرانی که پیش از آغاز این برنامه آسیبپذیریهای معتبری گزارش کنند، پس از فعال شدن برنامه بهصورت معوقه مورد تقدیر قرار گرفته و پاداش دریافت خواهند کرد.
تماس امنیتی
برای تمامی پرسشهای مرتبط با امنیت، گزارش آسیبپذیریها یا نگرانیها، لطفاً از طریق [email protected] با ما تماس بگیرید. برای موضوعات غیرامنیتی، لطفاً از [email protected] استفاده کنید.