מדיניות אבטחה

עדכון אחרון: יולי 2026

האבטחה נמצאת בליבת כל מה שאנו בונים ב-Branqo. אנו מתייחסים ברצינות רבה להגנה על הנתונים שלכם ויישמנו אמצעי אבטחה בסטנדרט המקובל בתעשייה בכל רכיבי היישום, התשתית והתהליכים שלנו. עמוד זה מתאר את נוהלי האבטחה שלנו וכיצד ניתן לדווח על חולשות אבטחה.

תוכנית גילוי אחראי

אנו מאמינים שחוקרי אבטחה ממלאים תפקיד חיוני בשמירה על ביטחון המשתמשים שלנו. אם גיליתם חולשת אבטחה ב-Branqo, אנו מעודדים אתכם לדווח עליה באופן אחראי.

כיצד לדווח

  • שלחו את ממצאיכם באימייל אל [email protected].
  • כללו תיאור מפורט של החולשה ואת השלבים לשחזורה.
  • אם ניתן, צרפו קוד הוכחת היתכנות או צילומי מסך.
  • אל תחשפו את החולשה בפומבי עד שתינתן לנו ההזדמנות לטפל בה.

המחויבות שלנו לחוקרים

48 שעות

אישור קבלת הדיווח שלכם

7 ימים

תיקון חולשות קריטיות

30 יום

תיקון בעיות שאינן קריטיות

נעדכן אתכם בהתקדמות הטיפול, ועם שחרור התיקון נציין אתכם לשבח (באישורכם). לא ננקוט הליכים משפטיים נגד חוקרי אבטחה הפועלים בתום לב ומקפידים על נוהלי גילוי אחראי.

אמצעי אבטחה

אבטחת תעבורה

כל התקשורת בין יישום שולחן העבודה של Branqo, שרתי ה-API שלנו והאתר מוצפנת באמצעות TLS 1.3 עם חבילות הצפנה מודרניות. אנו אוכפים HTTPS בכל נקודות הקצה ומשתמשים בכותרות HSTS עם תוקף מזערי של שנה אחת.

אימות וניהול הפעלות

  • גיבוב סיסמאות: כל הסיסמאות מגובבות באמצעות Argon2id עם ערכי salt ייחודיים לכל משתמש. לעולם איננו שומרים סיסמאות כטקסט גלוי.
  • אסימוני JWT: אנו משתמשים ב-JSON Web Tokens קצרי מועד (תפוגה של 15 דקות) עם רוטציה מאובטחת של אסימוני רענון. האסימונים חתומים באמצעות RS256.
  • הגבלת קצב: נקודות הקצה של האימות כפופות להגבלת קצב למניעת מתקפות brute-force. ניסיונות התחברות כושלים חוזרים ונשנים גוררים נעילה זמנית של החשבון.
  • OAuth: אנו תומכים ב-OAuth 2.0 של GitHub ו-Google עם PKCE לאימות מאובטח.

הצפנת נתונים

  • בעת העברה: כל הנתונים מוצפנים בעת העברה באמצעות TLS 1.3.
  • במנוחה: נתונים רגישים המאוחסנים במסד הנתונים שלנו (פרטי חשבון, נתוני מנוי) מוצפנים במנוחה באמצעות AES-256.

אבטחת API

  • כל נקודות הקצה של ה-API מחייבות אימות (למעט עמודי שיווק ציבוריים).
  • תוכן הבקשות עובר אימות וניקוי בצד השרת.
  • הגבלת קצב על ה-API נאכפת לכל משתמש בנפרד כדי למנוע שימוש לרעה.
  • CORS מוגבל לדומיינים המוכרים של Branqo בלבד.

הקוד שלכם לעולם אינו נשמר

Branqo הוא יישום מקומי בבסיסו. המאגרים שלכם קיימים אך ורק על המחשב שלכם. בעת שימוש בתכונות הבינה המלאכותית, הבדלי הקוד מעובדים בזמן אמת ולעולם אינם נשמרים על השרתים שלנו. שרת ה-proxy שלנו לבינה מלאכותית הוא צינור העברה חסר מצב — הוא מעביר את בקשתכם לספק ה-LLM, מחזיר את התגובה ואינו שומר דבר. סורק הסודות המובנה מבטיח שמפתחות API, אסימונים ודפוסים רגישים אחרים יצונזרו לפני שהקשר קוד כלשהו עוזב את המחשב שלכם.

אבטחת תשתיות

  • שירותי הקצה האחורי שלנו פועלים בקונטיינרים מבודדים עם שטח תקיפה מזערי.
  • אנו משתמשים בסריקת תלויות אוטומטית לזיהוי ולתיקון של חולשות ידועות בשרשרת האספקה שלנו.
  • הגישה לשרתים מוגבלת לאנשי צוות מורשים בלבד, באמצעות אימות במפתחות SSH בשילוב אימות רב-גורמי.
  • יומני היישום מנוטרים לאיתור פעילות חריגה. היומנים לעולם אינם מכילים קוד של משתמשים או נתונים רגישים.

ביקורות צד שלישי ומענקי באגים

אנו מחויבים לאימות בלתי תלוי של נוהלי האבטחה שלנו. ביקורות אבטחה של צד שלישי מתוכננות ויבוצעו על ידי חברת אבטחה בעלת מוניטין. ממצאי הביקורות יסוכמו ויפורסמו לציבור.

תוכנית מענקי באגים

תוכנית רשמית למענקי באגים עם תגמול כספי מתוכננת לתקופה שלאחר ההשקה. בינתיים, אנו מעריכים מאוד כל דיווח על חולשה הנשלח אל [email protected]. חוקרים שידווחו על חולשות תקפות לפני השקת התוכנית יזכו להכרה ולתגמול רטרואקטיבי עם הפעלתה.

יצירת קשר בנושאי אבטחה

לכל פנייה בנושאי אבטחה, דיווח על חולשות או חששות, אנא צרו קשר בכתובת [email protected]. לנושאים שאינם קשורים לאבטחה, אנא השתמשו בכתובת [email protected].