Politique de sécurité

Dernière mise à jour : juillet 2026

La sécurité est au cœur de tout ce que nous concevons chez Branqo. Nous prenons la protection de vos données au sérieux et avons mis en œuvre des mesures de sécurité conformes aux normes du secteur au sein de notre application, de notre infrastructure et de nos processus. La présente page décrit nos pratiques de sécurité et la manière dont vous pouvez signaler des vulnérabilités.

Programme de divulgation responsable

Nous sommes convaincus que les chercheurs en sécurité jouent un rôle essentiel dans la protection de nos utilisateurs. Si vous découvrez une vulnérabilité de sécurité dans Branqo, nous vous encourageons à la signaler de manière responsable.

Comment signaler une vulnérabilité

  • Envoyez vos conclusions par e-mail à [email protected].
  • Incluez une description détaillée de la vulnérabilité ainsi que les étapes permettant de la reproduire.
  • Dans la mesure du possible, joignez un code de preuve de concept ou des captures d'écran.
  • Ne divulguez pas publiquement la vulnérabilité avant que nous ayons eu la possibilité d'y remédier.

Notre engagement envers les chercheurs

48 heures

Accusé de réception de votre signalement

7 jours

Correction des vulnérabilités critiques

30 jours

Correction des problèmes non critiques

Nous vous tiendrons informé de l'avancement de nos travaux et vous créditerons (avec votre autorisation) lors de la publication du correctif. Nous n'engagerons aucune action en justice à l'encontre des chercheurs en sécurité qui agissent de bonne foi et respectent les pratiques de divulgation responsable.

Mesures de sécurité

Sécurité du transport

Toutes les communications entre l'application de bureau Branqo, nos serveurs API et le site internet sont chiffrées à l'aide de TLS 1.3 et de suites de chiffrement modernes. Nous imposons le HTTPS sur tous les points de terminaison et utilisons des en-têtes HSTS d'une durée minimale d'un an.

Authentification et gestion des sessions

  • Hachage des mots de passe : Tous les mots de passe sont hachés à l'aide d'Argon2id avec un sel propre à chaque utilisateur. Nous ne stockons jamais les mots de passe en clair.
  • Tokens JWT : Nous utilisons des JSON Web Tokens à courte durée de vie (expiration au bout de 15 minutes) avec une rotation sécurisée des tokens de rafraîchissement. Les tokens sont signés à l'aide de RS256.
  • Limitation de débit : Les points de terminaison d'authentification font l'objet d'une limitation de débit afin de prévenir les attaques par force brute. Des tentatives de connexion échouées répétées entraînent le verrouillage temporaire du compte.
  • OAuth : Nous prenons en charge GitHub et Google OAuth 2.0 avec PKCE pour une authentification sécurisée.

Chiffrement des données

  • En transit : Toutes les données sont chiffrées en transit à l'aide de TLS 1.3.
  • Au repos : Les données sensibles stockées dans notre base de données (informations de compte, données d'abonnement) sont chiffrées au repos à l'aide d'AES-256.

Sécurité de l'API

  • Tous les points de terminaison de l'API requièrent une authentification (à l'exception des pages marketing publiques).
  • Les charges utiles des requêtes sont validées et assainies côté serveur.
  • La limitation de débit de l'API est appliquée par utilisateur afin de prévenir les abus.
  • Le CORS est restreint aux seuls domaines Branqo connus.

Votre code n'est jamais stocké

Branqo est une application local-first. Vos dépôts n'existent que sur votre machine. Lorsque vous utilisez les fonctionnalités IA, les diffs de code sont traités en temps réel et ne sont jamais stockés sur nos serveurs. Notre proxy IA est un relais sans état — il transmet votre requête au fournisseur de LLM, renvoie la réponse et ne conserve rien. Le détecteur de secrets intégré garantit que les clés API, les tokens et autres motifs sensibles sont masqués avant que tout contexte de code ne quitte votre machine.

Sécurité de l'infrastructure

  • Nos services backend s'exécutent dans des conteneurs isolés présentant une surface d'attaque minimale.
  • Nous recourons à une analyse automatisée des dépendances afin d'identifier et de corriger les vulnérabilités connues dans notre chaîne d'approvisionnement.
  • L'accès aux serveurs est réservé au personnel autorisé au moyen d'une authentification par clé SSH assortie d'une authentification multifacteur.
  • Les journaux applicatifs sont surveillés afin de détecter toute activité anormale. Les journaux ne contiennent jamais de code utilisateur ni de données sensibles.

Audits tiers et bug bounty

Nous sommes attachés à la validation indépendante de nos pratiques de sécurité. Des audits de sécurité par des tiers sont prévus et seront menés par une société de sécurité reconnue. Les résultats des audits seront synthétisés et rendus publics.

Programme de bug bounty

Un programme de bug bounty formel assorti de récompenses financières est prévu après le lancement. Dans l'intervalle, nous apprécions grandement tout signalement de vulnérabilité adressé à [email protected]. Les chercheurs qui signalent des vulnérabilités valides avant le lancement du programme de bug bounty seront reconnus et rétribués rétroactivement une fois le programme mis en service.

Contact sécurité

Pour toute demande relative à la sécurité, tout signalement de vulnérabilité ou toute préoccupation, veuillez nous contacter à l'adresse [email protected]. Pour les questions sans rapport avec la sécurité, veuillez utiliser [email protected].