Sikkerhetspolicy

Sist oppdatert: juli 2026

Sikkerhet står i sentrum for alt vi bygger hos Branqo. Vi tar beskyttelsen av dataene dine på alvor og har innført bransjestandard sikkerhetstiltak i applikasjonen, infrastrukturen og prosessene våre. Denne siden beskriver sikkerhetsrutinene våre og hvordan du kan rapportere sårbarheter.

Program for ansvarlig offentliggjøring

Vi mener at sikkerhetsforskere spiller en avgjørende rolle i å holde brukerne våre trygge. Dersom du oppdager en sikkerhetssårbarhet i Branqo, oppfordrer vi deg til å rapportere den på en ansvarlig måte.

Slik rapporterer du

  • Send funnene dine på e-post til [email protected].
  • Ta med en detaljert beskrivelse av sårbarheten og trinnene for å reprodusere den.
  • Legg om mulig ved proof-of-concept-kode eller skjermbilder.
  • Ikke offentliggjør sårbarheten før vi har fått anledning til å utbedre den.

Vår forpliktelse overfor forskere

48 timer

Bekreftelse på rapporten din

7 dager

Utbedring av kritiske sårbarheter

30 dager

Utbedring av ikke-kritiske problemer

Vi holder deg orientert om fremdriften og krediterer deg (med din tillatelse) når utbedringen lanseres. Vi vil ikke ta rettslige skritt mot sikkerhetsforskere som handler i god tro og følger prinsippene for ansvarlig offentliggjøring.

Sikkerhetstiltak

Transportsikkerhet

All kommunikasjon mellom Branqos skrivebordsapplikasjon, API-serverne våre og nettstedet krypteres med TLS 1.3 og moderne chifferpakker. Vi håndhever HTTPS på alle endepunkter og bruker HSTS-hoder med en minstelevetid på ett år.

Autentisering og økthåndtering

  • Passordhashing: Alle passord hashes med Argon2id med unike salter per bruker. Vi lagrer aldri passord i klartekst.
  • JWT-tokens: Vi bruker kortlevde JSON Web Tokens (utløper etter 15 minutter) med sikker rotasjon av refresh-tokens. Tokens signeres med RS256.
  • Hastighetsbegrensning: Endepunkter for autentisering er hastighetsbegrenset for å hindre brute force-angrep. Gjentatte mislykkede innloggingsforsøk utløser midlertidig låsing av kontoen.
  • OAuth: Vi støtter GitHub og Google OAuth 2.0 med PKCE for sikker autentisering.

Kryptering av data

  • Under overføring: All data krypteres under overføring med TLS 1.3.
  • Ved lagring: Sensitive data som lagres i databasen vår (kontoinformasjon, abonnementsdata), krypteres ved lagring med AES-256.

API-sikkerhet

  • Alle API-endepunkter krever autentisering (med unntak av offentlige markedsføringssider).
  • Innholdet i forespørsler valideres og renses på serversiden.
  • API-hastighetsbegrensning håndheves per bruker for å hindre misbruk.
  • CORS er begrenset til utelukkende kjente Branqo-domener.

Koden din lagres aldri

Branqo er en local-first-applikasjon. Repositoriene dine finnes utelukkende på din maskin. Når du bruker AI-funksjoner, behandles kode-differ i sanntid og lagres aldri på serverne våre. AI-proxyen vår er en tilstandsløs gjennomstrømningstjeneste — den videresender forespørselen din til LLM-leverandøren, returnerer svaret og beholder ingenting. Den innebygde hemmelighetsskanneren sørger for at API-nøkler, tokens og andre sensitive mønstre maskeres før noen kodekontekst forlater maskinen din.

Infrastruktursikkerhet

  • Backend-tjenestene våre kjører i isolerte containere med minimal angrepsflate.
  • Vi bruker automatisert avhengighetsskanning for å identifisere og utbedre kjente sårbarheter i leverandørkjeden vår.
  • Servertilgang er begrenset til autorisert personell og skjer med SSH-nøkkelautentisering kombinert med flerfaktorautentisering.
  • Applikasjonslogger overvåkes for avvikende aktivitet. Loggene inneholder aldri brukerkode eller sensitive data.

Tredjepartsrevisjoner og bug bounty

Vi er opptatt av uavhengig validering av sikkerhetsrutinene våre. Sikkerhetsrevisjoner utført av tredjeparter er planlagt og vil bli gjennomført av et anerkjent sikkerhetsselskap. Resultatene fra revisjonene vil bli oppsummert og delt offentlig.

Bug bounty-program

Et formelt bug bounty-program med pengepremier er planlagt etter lanseringen. I mellomtiden setter vi stor pris på alle sårbarhetsrapporter som sendes til [email protected]. Forskere som rapporterer gyldige sårbarheter før bug bounty-programmet lanseres, vil bli kreditert og kompensert med tilbakevirkende kraft når programmet er i gang.

Sikkerhetskontakt

For alle sikkerhetsrelaterte henvendelser, sårbarhetsrapporter eller bekymringer, kontakt oss på [email protected]. For henvendelser som ikke gjelder sikkerhet, bruk [email protected].