Politica di sicurezza

Ultimo aggiornamento: luglio 2026

La sicurezza è al centro di tutto ciò che sviluppiamo in Branqo. Prendiamo sul serio la protezione dei Suoi dati e abbiamo adottato misure di sicurezza conformi agli standard di settore nella nostra applicazione, nella nostra infrastruttura e nei nostri processi. La presente pagina descrive le nostre pratiche di sicurezza e le modalità con cui può segnalare eventuali vulnerabilità.

Programma di divulgazione responsabile

Siamo convinti che i ricercatori di sicurezza svolgano un ruolo fondamentale nel garantire la sicurezza dei nostri utenti. Qualora individui una vulnerabilità di sicurezza in Branqo, La invitiamo a segnalarla in modo responsabile.

Come effettuare una segnalazione

  • Invii i Suoi riscontri via e-mail a [email protected].
  • Includa una descrizione dettagliata della vulnerabilità e i passaggi necessari per riprodurla.
  • Se possibile, includa codice proof-of-concept o screenshot.
  • Non divulghi pubblicamente la vulnerabilità prima che abbiamo avuto la possibilità di porvi rimedio.

Il nostro impegno verso i ricercatori

48 ore

Conferma di ricezione della Sua segnalazione

7 giorni

Correzione delle vulnerabilità critiche

30 giorni

Correzione dei problemi non critici

La terremo informato sui nostri progressi e Le riconosceremo il merito (previo Suo consenso) al momento del rilascio della correzione. Non intraprenderemo azioni legali nei confronti dei ricercatori di sicurezza che agiscono in buona fede e rispettano le prassi di divulgazione responsabile.

Misure di sicurezza

Sicurezza a livello di trasporto

Tutte le comunicazioni tra l'applicazione desktop Branqo, i nostri server API e il sito web sono crittografate mediante TLS 1.3 con moderne suite di crittografia. Imponiamo l'HTTPS su tutti gli endpoint e utilizziamo header HSTS con una validità minima di un anno.

Autenticazione e gestione delle sessioni

  • Hashing delle password: Tutte le password sono sottoposte ad hashing mediante Argon2id con salt specifici per ciascun utente. Non memorizziamo mai le password in chiaro.
  • Token JWT: Utilizziamo JSON Web Token di breve durata (scadenza dopo 15 minuti) con rotazione sicura dei token di aggiornamento. I token sono firmati mediante RS256.
  • Limitazione della frequenza: Gli endpoint di autenticazione sono soggetti a limitazione della frequenza per prevenire attacchi di forza bruta. Ripetuti tentativi di accesso non riusciti determinano il blocco temporaneo dell'account.
  • OAuth: Supportiamo GitHub e Google OAuth 2.0 con PKCE per un'autenticazione sicura.

Crittografia dei dati

  • In transito: Tutti i dati sono crittografati in transito mediante TLS 1.3.
  • A riposo: I dati sensibili memorizzati nel nostro database (informazioni dell'account, dati dell'abbonamento) sono crittografati a riposo mediante AES-256.

Sicurezza dell'API

  • Tutti gli endpoint dell'API richiedono l'autenticazione (ad eccezione delle pagine di marketing pubbliche).
  • I payload delle richieste vengono validati e sanificati lato server.
  • La limitazione della frequenza dell'API è applicata per singolo utente al fine di prevenire abusi.
  • Il CORS è limitato esclusivamente ai domini Branqo noti.

Il Suo codice non viene mai memorizzato

Branqo è un'applicazione local-first. I Suoi repository esistono esclusivamente sul Suo dispositivo. Quando utilizza le funzionalità AI, i diff del codice vengono elaborati in tempo reale e non vengono mai memorizzati sui nostri server. Il nostro proxy AI è un inoltro privo di stato — trasmette la Sua richiesta al fornitore LLM, restituisce la risposta e non conserva nulla. Lo scanner di segreti integrato garantisce che chiavi API, token e altri pattern sensibili vengano oscurati prima che qualsiasi contesto di codice lasci il Suo dispositivo.

Sicurezza dell'infrastruttura

  • I nostri servizi backend vengono eseguiti in container isolati con una superficie di attacco minima.
  • Ricorriamo a un'analisi automatizzata delle dipendenze per identificare e correggere le vulnerabilità note nella nostra catena di fornitura.
  • L'accesso ai server è riservato al personale autorizzato tramite autenticazione con chiave SSH abbinata all'autenticazione a più fattori.
  • I registri dell'applicazione vengono monitorati per rilevare attività anomale. I registri non contengono mai codice utente né dati sensibili.

Audit di terze parti e bug bounty

Ci impegniamo a garantire una validazione indipendente delle nostre pratiche di sicurezza. Sono previsti audit di sicurezza da parte di terzi, che saranno condotti da una società di sicurezza di comprovata reputazione. I risultati degli audit saranno sintetizzati e resi pubblici.

Programma bug bounty

È previsto un programma formale di bug bounty con ricompense in denaro dopo il lancio. Nel frattempo, apprezziamo profondamente qualsiasi segnalazione di vulnerabilità inviata a [email protected]. I ricercatori che segnalano vulnerabilità valide prima del lancio del programma bug bounty saranno riconosciuti e ricompensati retroattivamente non appena il programma sarà attivo.

Contatto per la sicurezza

Per qualsiasi richiesta relativa alla sicurezza, segnalazione di vulnerabilità o preoccupazione, La preghiamo di contattarci all'indirizzo [email protected]. Per questioni non attinenti alla sicurezza, La preghiamo di utilizzare [email protected].