Politica di sicurezza
Ultimo aggiornamento: luglio 2026
La sicurezza è al centro di tutto ciò che sviluppiamo in Branqo. Prendiamo sul serio la protezione dei Suoi dati e abbiamo adottato misure di sicurezza conformi agli standard di settore nella nostra applicazione, nella nostra infrastruttura e nei nostri processi. La presente pagina descrive le nostre pratiche di sicurezza e le modalità con cui può segnalare eventuali vulnerabilità.
Programma di divulgazione responsabile
Siamo convinti che i ricercatori di sicurezza svolgano un ruolo fondamentale nel garantire la sicurezza dei nostri utenti. Qualora individui una vulnerabilità di sicurezza in Branqo, La invitiamo a segnalarla in modo responsabile.
Come effettuare una segnalazione
- Invii i Suoi riscontri via e-mail a [email protected].
- Includa una descrizione dettagliata della vulnerabilità e i passaggi necessari per riprodurla.
- Se possibile, includa codice proof-of-concept o screenshot.
- Non divulghi pubblicamente la vulnerabilità prima che abbiamo avuto la possibilità di porvi rimedio.
Il nostro impegno verso i ricercatori
48 ore
Conferma di ricezione della Sua segnalazione
7 giorni
Correzione delle vulnerabilità critiche
30 giorni
Correzione dei problemi non critici
La terremo informato sui nostri progressi e Le riconosceremo il merito (previo Suo consenso) al momento del rilascio della correzione. Non intraprenderemo azioni legali nei confronti dei ricercatori di sicurezza che agiscono in buona fede e rispettano le prassi di divulgazione responsabile.
Misure di sicurezza
Sicurezza a livello di trasporto
Tutte le comunicazioni tra l'applicazione desktop Branqo, i nostri server API e il sito web sono crittografate mediante TLS 1.3 con moderne suite di crittografia. Imponiamo l'HTTPS su tutti gli endpoint e utilizziamo header HSTS con una validità minima di un anno.
Autenticazione e gestione delle sessioni
- Hashing delle password: Tutte le password sono sottoposte ad hashing mediante Argon2id con salt specifici per ciascun utente. Non memorizziamo mai le password in chiaro.
- Token JWT: Utilizziamo JSON Web Token di breve durata (scadenza dopo 15 minuti) con rotazione sicura dei token di aggiornamento. I token sono firmati mediante RS256.
- Limitazione della frequenza: Gli endpoint di autenticazione sono soggetti a limitazione della frequenza per prevenire attacchi di forza bruta. Ripetuti tentativi di accesso non riusciti determinano il blocco temporaneo dell'account.
- OAuth: Supportiamo GitHub e Google OAuth 2.0 con PKCE per un'autenticazione sicura.
Crittografia dei dati
- In transito: Tutti i dati sono crittografati in transito mediante TLS 1.3.
- A riposo: I dati sensibili memorizzati nel nostro database (informazioni dell'account, dati dell'abbonamento) sono crittografati a riposo mediante AES-256.
Sicurezza dell'API
- Tutti gli endpoint dell'API richiedono l'autenticazione (ad eccezione delle pagine di marketing pubbliche).
- I payload delle richieste vengono validati e sanificati lato server.
- La limitazione della frequenza dell'API è applicata per singolo utente al fine di prevenire abusi.
- Il CORS è limitato esclusivamente ai domini Branqo noti.
Il Suo codice non viene mai memorizzato
Branqo è un'applicazione local-first. I Suoi repository esistono esclusivamente sul Suo dispositivo. Quando utilizza le funzionalità AI, i diff del codice vengono elaborati in tempo reale e non vengono mai memorizzati sui nostri server. Il nostro proxy AI è un inoltro privo di stato — trasmette la Sua richiesta al fornitore LLM, restituisce la risposta e non conserva nulla. Lo scanner di segreti integrato garantisce che chiavi API, token e altri pattern sensibili vengano oscurati prima che qualsiasi contesto di codice lasci il Suo dispositivo.
Sicurezza dell'infrastruttura
- I nostri servizi backend vengono eseguiti in container isolati con una superficie di attacco minima.
- Ricorriamo a un'analisi automatizzata delle dipendenze per identificare e correggere le vulnerabilità note nella nostra catena di fornitura.
- L'accesso ai server è riservato al personale autorizzato tramite autenticazione con chiave SSH abbinata all'autenticazione a più fattori.
- I registri dell'applicazione vengono monitorati per rilevare attività anomale. I registri non contengono mai codice utente né dati sensibili.
Audit di terze parti e bug bounty
Ci impegniamo a garantire una validazione indipendente delle nostre pratiche di sicurezza. Sono previsti audit di sicurezza da parte di terzi, che saranno condotti da una società di sicurezza di comprovata reputazione. I risultati degli audit saranno sintetizzati e resi pubblici.
Programma bug bounty
È previsto un programma formale di bug bounty con ricompense in denaro dopo il lancio. Nel frattempo, apprezziamo profondamente qualsiasi segnalazione di vulnerabilità inviata a [email protected]. I ricercatori che segnalano vulnerabilità valide prima del lancio del programma bug bounty saranno riconosciuti e ricompensati retroattivamente non appena il programma sarà attivo.
Contatto per la sicurezza
Per qualsiasi richiesta relativa alla sicurezza, segnalazione di vulnerabilità o preoccupazione, La preghiamo di contattarci all'indirizzo [email protected]. Per questioni non attinenti alla sicurezza, La preghiamo di utilizzare [email protected].