सुरक्षा नीति

अंतिम अपडेट: जुलाई 2026

सुरक्षा Branqo में हमारे द्वारा बनाई जाने वाली हर चीज़ के केंद्र में है। हम आपके डेटा की सुरक्षा को गंभीरता से लेते हैं और हमने अपने एप्लिकेशन, अवसंरचना एवं प्रक्रियाओं में उद्योग-मानक सुरक्षा उपाय लागू किए हैं। यह पृष्ठ हमारी सुरक्षा प्रथाओं का वर्णन करता है और बताता है कि आप भेद्यताओं की रिपोर्ट कैसे कर सकते हैं।

ज़िम्मेदार प्रकटन कार्यक्रम

हमारा मानना है कि सुरक्षा शोधकर्ता हमारे उपयोगकर्ताओं को सुरक्षित रखने में महत्वपूर्ण भूमिका निभाते हैं। यदि आपको Branqo में कोई सुरक्षा भेद्यता मिलती है, तो हम आपको उसे ज़िम्मेदारी से रिपोर्ट करने के लिए प्रोत्साहित करते हैं।

रिपोर्ट कैसे करें

  • अपने निष्कर्ष [email protected] पर ईमेल करें।
  • भेद्यता का विस्तृत विवरण तथा उसे पुनरुत्पादित करने के चरण शामिल करें।
  • यदि संभव हो, तो प्रूफ़-ऑफ़-कॉन्सेप्ट कोड या स्क्रीनशॉट शामिल करें।
  • जब तक हमें उसका समाधान करने का अवसर न मिल जाए, तब तक भेद्यता को सार्वजनिक रूप से प्रकट न करें।

शोधकर्ताओं के प्रति हमारी प्रतिबद्धता

48 घंटे

आपकी रिपोर्ट की प्राप्ति-सूचना

7 दिन

गंभीर भेद्यताओं का समाधान

30 दिन

गैर-गंभीर समस्याओं का समाधान

हम आपको अपनी प्रगति से अवगत रखेंगे और समाधान जारी होने पर (आपकी अनुमति से) आपको श्रेय देंगे। जो सुरक्षा शोधकर्ता सद्भावना से कार्य करते हैं और ज़िम्मेदार प्रकटन प्रथाओं का पालन करते हैं, उनके विरुद्ध हम कोई कानूनी कार्रवाई नहीं करेंगे।

सुरक्षा उपाय

ट्रांसपोर्ट सुरक्षा

Branqo डेस्कटॉप एप्लिकेशन, हमारे API सर्वरों और वेबसाइट के बीच सभी संचार आधुनिक सिफर सुइट्स के साथ TLS 1.3 का उपयोग करके एन्क्रिप्ट किए जाते हैं। हम सभी एंडपॉइंट्स पर HTTPS लागू करते हैं और न्यूनतम एक वर्ष की अवधि वाले HSTS हेडर का उपयोग करते हैं।

प्रमाणीकरण एवं सत्र प्रबंधन

  • पासवर्ड हैशिंग: सभी पासवर्ड प्रति-उपयोगकर्ता सॉल्ट के साथ Argon2id का उपयोग करके हैश किए जाते हैं। हम कभी भी प्लेनटेक्स्ट पासवर्ड संग्रहित नहीं करते।
  • JWT टोकन: हम सुरक्षित रिफ़्रेश टोकन रोटेशन के साथ अल्पकालिक JSON Web Tokens (15 मिनट की समाप्ति अवधि) का उपयोग करते हैं। टोकन RS256 से हस्ताक्षरित होते हैं।
  • रेट लिमिटिंग: ब्रूट-फ़ोर्स हमलों को रोकने के लिए प्रमाणीकरण एंडपॉइंट्स पर रेट लिमिट लागू है। बार-बार असफल लॉगिन प्रयासों पर खाता अस्थायी रूप से लॉक कर दिया जाता है।
  • OAuth: सुरक्षित प्रमाणीकरण के लिए हम PKCE के साथ GitHub और Google OAuth 2.0 का समर्थन करते हैं।

डेटा एन्क्रिप्शन

  • ट्रांज़िट में: सभी डेटा TLS 1.3 का उपयोग करके ट्रांज़िट में एन्क्रिप्ट किया जाता है।
  • संग्रहित अवस्था में: हमारे डेटाबेस में संग्रहित संवेदनशील डेटा (खाता जानकारी, सदस्यता डेटा) AES-256 का उपयोग करके संग्रहित अवस्था में एन्क्रिप्ट किया जाता है।

API सुरक्षा

  • सभी API एंडपॉइंट्स के लिए प्रमाणीकरण आवश्यक है (सार्वजनिक मार्केटिंग पृष्ठों को छोड़कर)।
  • रिक्वेस्ट पेलोड सर्वर की ओर से सत्यापित एवं सैनिटाइज़ किए जाते हैं।
  • दुरुपयोग रोकने के लिए API रेट लिमिट प्रति-उपयोगकर्ता लागू की जाती है।
  • CORS केवल ज्ञात Branqo डोमेन तक सीमित है।

आपका कोड कभी संग्रहित नहीं होता

Branqo एक लोकल-फ़र्स्ट एप्लिकेशन है। आपके रिपॉज़िटरी केवल आपकी मशीन पर रहते हैं। जब आप AI सुविधाओं का उपयोग करते हैं, तो कोड diff वास्तविक समय में प्रोसेस किए जाते हैं और हमारे सर्वरों पर कभी संग्रहित नहीं होते। हमारा AI प्रॉक्सी एक स्टेटलेस पास-थ्रू है — यह आपका अनुरोध LLM प्रदाता को अग्रेषित करता है, प्रतिक्रिया लौटाता है, और कुछ भी अपने पास नहीं रखता। अंतर्निर्मित Secret Scanner यह सुनिश्चित करता है कि API कुंजियाँ, टोकन और अन्य संवेदनशील पैटर्न किसी भी कोड संदर्भ के आपकी मशीन से बाहर जाने से पूर्व रिडैक्ट कर दिए जाएँ।

अवसंरचना सुरक्षा

  • हमारी बैकएंड सेवाएँ न्यूनतम अटैक सरफ़ेस वाले पृथक कंटेनरों में चलती हैं।
  • हम अपनी आपूर्ति शृंखला में ज्ञात भेद्यताओं की पहचान कर उन्हें पैच करने के लिए स्वचालित डिपेंडेंसी स्कैनिंग का उपयोग करते हैं।
  • सर्वर तक पहुँच केवल प्राधिकृत कर्मियों तक सीमित है, जो मल्टी-फ़ैक्टर प्रमाणीकरण के साथ SSH कुंजी प्रमाणीकरण का उपयोग करते हैं।
  • एप्लिकेशन लॉग की असामान्य गतिविधि के लिए निगरानी की जाती है। लॉग में कभी भी उपयोगकर्ता का कोड या संवेदनशील डेटा नहीं होता।

तृतीय-पक्ष ऑडिट एवं बग बाउंटी

हम अपनी सुरक्षा प्रथाओं के स्वतंत्र सत्यापन के प्रति प्रतिबद्ध हैं। तृतीय-पक्ष सुरक्षा ऑडिट की योजना है, जो एक प्रतिष्ठित सुरक्षा फ़र्म द्वारा किए जाएँगे। ऑडिट परिणामों का सारांश सार्वजनिक रूप से साझा किया जाएगा।

बग बाउंटी कार्यक्रम

मौद्रिक पुरस्कारों वाला एक औपचारिक बग बाउंटी कार्यक्रम लॉन्च के पश्चात नियोजित है। इस बीच, [email protected] पर भेजी गई किसी भी भेद्यता रिपोर्ट के लिए हम हृदय से आभारी हैं। जो शोधकर्ता बग बाउंटी शुरू होने से पूर्व वैध भेद्यताओं की रिपोर्ट करेंगे, उन्हें कार्यक्रम सक्रिय होने पर पूर्वव्यापी रूप से मान्यता एवं पुरस्कार दिया जाएगा।

सुरक्षा संपर्क

सभी सुरक्षा-संबंधी पूछताछ, भेद्यता रिपोर्ट या चिंताओं के लिए, कृपया हमसे [email protected] पर संपर्क करें। गैर-सुरक्षा मुद्दों के लिए, कृपया [email protected] का उपयोग करें।