Kebijakan Keamanan

Terakhir diperbarui: Juli 2026

Keamanan adalah inti dari semua yang kami bangun di Branqo. Kami menangani perlindungan data Anda dengan serius dan telah menerapkan langkah-langkah keamanan berstandar industri di seluruh aplikasi, infrastruktur, dan proses kami. Halaman ini menjelaskan praktik keamanan kami dan cara Anda dapat melaporkan kerentanan.

Program Pengungkapan Kerentanan Bertanggung Jawab

Kami meyakini bahwa peneliti keamanan memainkan peran penting dalam menjaga keamanan pengguna kami. Jika Anda menemukan kerentanan keamanan di Branqo, kami mendorong Anda untuk melaporkannya secara bertanggung jawab.

Cara Melapor

  • Kirimkan temuan Anda melalui email ke [email protected].
  • Sertakan deskripsi terperinci mengenai kerentanan beserta langkah-langkah untuk mereproduksinya.
  • Jika memungkinkan, sertakan kode proof-of-concept atau tangkapan layar.
  • Jangan mengungkapkan kerentanan tersebut kepada publik sebelum kami berkesempatan menanganinya.

Komitmen Kami kepada Peneliti

48 jam

Konfirmasi penerimaan laporan Anda

7 hari

Perbaikan untuk kerentanan kritis

30 hari

Perbaikan untuk masalah non-kritis

Kami akan terus menginformasikan perkembangan penanganan kepada Anda dan akan mencantumkan nama Anda (dengan izin Anda) saat perbaikan dirilis. Kami tidak akan mengambil tindakan hukum terhadap peneliti keamanan yang bertindak dengan itikad baik dan mengikuti praktik pengungkapan bertanggung jawab.

Langkah-Langkah Keamanan

Keamanan Transport

Seluruh komunikasi antara aplikasi desktop Branqo, server API kami, dan situs web dienkripsi menggunakan TLS 1.3 dengan cipher suite modern. Kami mewajibkan HTTPS pada semua endpoint dan menggunakan header HSTS dengan masa berlaku minimum satu tahun.

Autentikasi & Manajemen Sesi

  • Hashing kata sandi: Semua kata sandi di-hash menggunakan Argon2id dengan salt unik untuk setiap pengguna. Kami tidak pernah menyimpan kata sandi dalam bentuk teks biasa.
  • Token JWT: Kami menggunakan JSON Web Tokens berumur pendek (kedaluwarsa dalam 15 menit) dengan rotasi refresh token yang aman. Token ditandatangani menggunakan RS256.
  • Pembatasan laju: Endpoint autentikasi dibatasi lajunya untuk mencegah serangan brute force. Percobaan masuk yang berulang kali gagal akan memicu penguncian akun sementara.
  • OAuth: Kami mendukung OAuth 2.0 GitHub dan Google dengan PKCE untuk autentikasi yang aman.

Enkripsi Data

  • Saat transit: Seluruh data dienkripsi saat transit menggunakan TLS 1.3.
  • Saat tersimpan: Data sensitif yang tersimpan di basis data kami (informasi akun, data langganan) dienkripsi saat tersimpan menggunakan AES-256.

Keamanan API

  • Semua endpoint API mewajibkan autentikasi (kecuali halaman pemasaran publik).
  • Muatan permintaan (payload) divalidasi dan disanitasi di sisi server.
  • Pembatasan laju API diberlakukan per pengguna untuk mencegah penyalahgunaan.
  • CORS dibatasi hanya untuk domain Branqo yang dikenal.

Kode Anda Tidak Pernah Disimpan

Branqo adalah aplikasi yang mengutamakan pemrosesan lokal (local-first). Repositori Anda hanya berada di komputer Anda. Saat Anda menggunakan fitur AI, diff kode diproses secara real-time dan tidak pernah disimpan di server kami. AI proxy kami adalah saluran pass-through tanpa penyimpanan status (stateless) — ia meneruskan permintaan Anda ke penyedia LLM, mengembalikan responsnya, dan tidak menyimpan apa pun. Secret Scanner bawaan memastikan API key, token, dan pola data sensitif lainnya disunting sebelum konteks kode apa pun meninggalkan komputer Anda.

Keamanan Infrastruktur

  • Layanan backend kami berjalan dalam container terisolasi dengan permukaan serangan yang minimal.
  • Kami menggunakan pemindaian dependensi otomatis untuk mengidentifikasi dan menambal kerentanan yang diketahui dalam rantai pasokan kami.
  • Akses server dibatasi hanya untuk personel yang berwenang, menggunakan autentikasi kunci SSH disertai autentikasi multifaktor.
  • Log aplikasi dipantau untuk mendeteksi aktivitas yang tidak wajar. Log tidak pernah berisi kode pengguna atau data sensitif.

Audit Pihak Ketiga & Bug Bounty

Kami berkomitmen pada validasi independen atas praktik keamanan kami. Audit keamanan oleh pihak ketiga telah direncanakan dan akan dilaksanakan oleh firma keamanan yang bereputasi baik. Hasil audit akan dirangkum dan dibagikan kepada publik.

Program Bug Bounty

Program bug bounty resmi dengan imbalan uang direncanakan setelah peluncuran. Sementara itu, kami sangat menghargai setiap laporan kerentanan yang dikirim ke [email protected]. Peneliti yang melaporkan kerentanan valid sebelum program bug bounty diluncurkan akan diakui dan diberi kompensasi secara retroaktif setelah program berjalan.

Kontak Keamanan

Untuk semua pertanyaan terkait keamanan, laporan kerentanan, atau kekhawatiran, silakan hubungi kami di [email protected]. Untuk masalah di luar keamanan, silakan gunakan [email protected].