Tietoturvakäytäntö
Päivitetty viimeksi: heinäkuu 2026
Tietoturva on kaiken Branqossa rakentamamme ytimessä. Suhtaudumme tietojesi suojaamiseen vakavasti ja olemme toteuttaneet alan standardien mukaiset turvatoimet sovelluksessamme, infrastruktuurissamme ja prosesseissamme. Tällä sivulla kuvataan tietoturvakäytäntömme ja se, miten voit ilmoittaa haavoittuvuuksista.
Vastuullisen haavoittuvuusilmoittamisen ohjelma
Uskomme, että tietoturvatutkijoilla on keskeinen rooli käyttäjiemme turvallisuuden varmistamisessa. Jos löydät Branqosta tietoturvahaavoittuvuuden, kannustamme sinua ilmoittamaan siitä vastuullisesti.
Näin ilmoitat
- Lähetä havaintosi sähköpostitse osoitteeseen [email protected].
- Liitä mukaan yksityiskohtainen kuvaus haavoittuvuudesta sekä vaiheet sen toistamiseksi.
- Liitä mukaan mahdollisuuksien mukaan proof-of-concept-koodi tai kuvakaappauksia.
- Älä julkista haavoittuvuutta ennen kuin olemme ehtineet korjata sen.
Sitoumuksemme tutkijoille
48 tuntia
Ilmoituksesi vastaanoton vahvistus
7 päivää
Kriittisten haavoittuvuuksien korjaus
30 päivää
Ei-kriittisten ongelmien korjaus
Pidämme sinut ajan tasalla työn etenemisestä ja mainitsemme sinut (luvallasi), kun korjaus julkaistaan. Emme ryhdy oikeustoimiin tietoturvatutkijoita vastaan, jotka toimivat vilpittömässä mielessä ja noudattavat vastuullisen haavoittuvuusilmoittamisen periaatteita.
Turvatoimet
Tiedonsiirron suojaus
Kaikki liikenne Branqo-työpöytäsovelluksen, API-palvelintemme ja verkkosivuston välillä salataan TLS 1.3:lla käyttäen nykyaikaisia salauspaketteja. Pakotamme HTTPS:n käyttöön kaikissa päätepisteissä ja käytämme HSTS-otsakkeita, joiden vähimmäisvoimassaoloaika on yksi vuosi.
Todennus ja istuntojen hallinta
- Salasanojen tiivistäminen: Kaikki salasanat tiivistetään Argon2id-algoritmilla käyttäjäkohtaisin suolauksin. Emme koskaan tallenna salasanoja selväkielisinä.
- JWT-tokenit: Käytämme lyhytikäisiä JSON Web Tokens -tunnisteita (voimassa 15 minuuttia), ja refresh-tokenit kierrätetään turvallisesti. Tokenit allekirjoitetaan RS256:lla.
- Nopeusrajoitus: Todennuksen päätepisteet on nopeusrajoitettu väsytyshyökkäysten (brute force) estämiseksi. Toistuvat epäonnistuneet kirjautumisyritykset johtavat tilin väliaikaiseen lukitsemiseen.
- OAuth: Tuemme GitHub- ja Google OAuth 2.0 -kirjautumista PKCE:llä turvallista todennusta varten.
Tietojen salaus
- Siirron aikana: Kaikki tiedot salataan siirron aikana TLS 1.3:lla.
- Tallennettuna: Tietokantaamme tallennetut arkaluonteiset tiedot (tilitiedot, tilaustiedot) salataan tallennettuna AES-256:lla.
API-tietoturva
- Kaikki API-päätepisteet edellyttävät todennusta (julkisia markkinointisivuja lukuun ottamatta).
- Pyyntöjen sisältö validoidaan ja puhdistetaan palvelinpuolella.
- API-nopeusrajoitus on käyttäjäkohtainen väärinkäytösten estämiseksi.
- CORS on rajattu ainoastaan tunnettuihin Branqo-verkkotunnuksiin.
Koodiasi ei koskaan tallenneta
Branqo on paikallisuutta korostava (local-first) sovellus. Repositoriosi ovat olemassa ainoastaan omalla koneellasi. Kun käytät tekoälyominaisuuksia, koodidiffit käsitellään reaaliaikaisesti eikä niitä koskaan tallenneta palvelimillemme. Tekoälyvälityspalvelimemme on tilaton läpivirtauspalvelu — se välittää pyyntösi LLM-palveluntarjoajalle, palauttaa vastauksen eikä säilytä mitään. Sisäänrakennettu Salaisuusskanneri varmistaa, että API-avaimet, tokenit ja muut arkaluonteiset mallit peitetään ennen kuin mikään koodikonteksti poistuu koneeltasi.
Infrastruktuurin turvallisuus
- Taustapalvelumme toimivat eristetyissä konteissa, joiden hyökkäyspinta on minimoitu.
- Käytämme automaattista riippuvuuksien skannausta tunnettujen haavoittuvuuksien tunnistamiseen ja korjaamiseen toimitusketjussamme.
- Palvelinten käyttöoikeus on rajattu valtuutettuun henkilöstöön, ja pääsy edellyttää SSH-avaintodennusta yhdistettynä monivaiheiseen todennukseen.
- Sovelluslokeja valvotaan poikkeavan toiminnan varalta. Lokit eivät koskaan sisällä käyttäjien koodia tai arkaluonteisia tietoja.
Kolmannen osapuolen auditoinnit ja bug bounty
Olemme sitoutuneet tietoturvakäytäntöjemme riippumattomaan validointiin. Kolmannen osapuolen tietoturva-auditoinnit ovat suunnitteilla, ja ne toteuttaa arvostettu tietoturvayhtiö. Auditointien tulokset kootaan yhteenvedoksi ja julkaistaan.
Bug bounty -ohjelma
Muodollinen bug bounty -ohjelma rahallisine palkkioineen on suunnitteilla julkaisun jälkeiseen aikaan. Siihen asti arvostamme suuresti kaikkia osoitteeseen [email protected] lähetettyjä haavoittuvuusilmoituksia. Tutkijat, jotka ilmoittavat päteviä haavoittuvuuksia ennen bug bounty -ohjelman käynnistymistä, saavat tunnustuksen ja palkkion takautuvasti, kun ohjelma on käynnissä.
Tietoturvayhteystiedot
Kaikissa tietoturvaan liittyvissä kysymyksissä, haavoittuvuusilmoituksissa tai huolenaiheissa ota yhteyttä osoitteeseen [email protected]. Muissa kuin tietoturva-asioissa käytä osoitetta [email protected].