Beveiligingsbeleid

Laatst bijgewerkt: juli 2026

Beveiliging vormt de kern van alles wat wij bij Branqo bouwen. Wij nemen de bescherming van uw gegevens serieus en hebben beveiligingsmaatregelen conform de industriestandaard doorgevoerd in onze applicatie, infrastructuur en processen. Deze pagina beschrijft onze beveiligingspraktijken en hoe u kwetsbaarheden kunt melden.

Responsible-disclosureprogramma

Wij zijn ervan overtuigd dat beveiligingsonderzoekers een essentiële rol spelen bij het veilig houden van onze gebruikers. Indien u een beveiligingskwetsbaarheid in Branqo ontdekt, moedigen wij u aan deze op verantwoorde wijze te melden.

Zo doet u een melding

  • Stuur uw bevindingen per e-mail naar [email protected].
  • Voeg een gedetailleerde beschrijving van de kwetsbaarheid toe, inclusief de stappen om deze te reproduceren.
  • Voeg indien mogelijk proof-of-conceptcode of schermafbeeldingen toe.
  • Maak de kwetsbaarheid niet openbaar voordat wij de gelegenheid hebben gehad deze te verhelpen.

Onze toezegging aan onderzoekers

48 uur

Bevestiging van ontvangst van uw melding

7 dagen

Oplossing voor kritieke kwetsbaarheden

30 dagen

Oplossing voor niet-kritieke problemen

Wij houden u op de hoogte van onze voortgang en vermelden u (met uw toestemming) wanneer de oplossing wordt uitgebracht. Wij ondernemen geen juridische stappen tegen beveiligingsonderzoekers die te goeder trouw handelen en de praktijken van responsible disclosure volgen.

Beveiligingsmaatregelen

Transportbeveiliging

Alle communicatie tussen de Branqo-desktopapplicatie, onze API-servers en de website wordt versleuteld met TLS 1.3 met moderne cipher suites. Wij dwingen HTTPS af op alle endpoints en gebruiken HSTS-headers met een minimale geldigheidsduur van één jaar.

Authenticatie & sessiebeheer

  • Wachtwoord-hashing: Alle wachtwoorden worden gehasht met Argon2id met een unieke salt per gebruiker. Wij slaan nimmer wachtwoorden in platte tekst op.
  • JWT-tokens: Wij gebruiken kortlevende JSON Web Tokens (met een geldigheid van 15 minuten) met veilige rotatie van refresh-tokens. Tokens worden ondertekend met RS256.
  • Rate limiting: Authenticatie-endpoints zijn voorzien van rate limiting om brute-force-aanvallen te voorkomen. Herhaalde mislukte inlogpogingen leiden tot een tijdelijke accountblokkering.
  • OAuth: Wij ondersteunen GitHub- en Google-OAuth 2.0 met PKCE voor veilige authenticatie.

Gegevensversleuteling

  • Tijdens verzending: Alle gegevens worden tijdens verzending versleuteld met TLS 1.3.
  • In rust: Gevoelige gegevens in onze database (accountgegevens, abonnementsgegevens) worden in rust versleuteld met AES-256.

API-beveiliging

  • Alle API-endpoints vereisen authenticatie (met uitzondering van openbare marketingpagina's).
  • Payloads van verzoeken worden aan de serverzijde gevalideerd en opgeschoond.
  • Rate limiting voor de API wordt per gebruiker afgedwongen om misbruik te voorkomen.
  • CORS is beperkt tot uitsluitend bekende Branqo-domeinen.

Uw code wordt nooit opgeslagen

Branqo is een local-first applicatie. Uw repositories bestaan uitsluitend op uw eigen apparaat. Wanneer u AI-functies gebruikt, worden code-diffs in real time verwerkt en nooit op onze servers opgeslagen. Onze AI-proxy is een stateless doorgeefluik — deze stuurt uw verzoek door naar de LLM-provider, geeft het antwoord terug en bewaart niets. De ingebouwde Secret Scanner waarborgt dat API-sleutels, tokens en andere gevoelige patronen worden gemaskeerd voordat enige codecontext uw apparaat verlaat.

Infrastructuurbeveiliging

  • Onze backend-services draaien in geïsoleerde containers met een minimaal aanvalsoppervlak.
  • Wij gebruiken geautomatiseerde dependency-scanning om bekende kwetsbaarheden in onze toeleveringsketen te identificeren en te verhelpen.
  • Toegang tot servers is beperkt tot geautoriseerd personeel, met SSH-sleutelauthenticatie in combinatie met meerfactorauthenticatie.
  • Applicatielogs worden bewaakt op afwijkende activiteit. Logs bevatten nooit gebruikerscode of gevoelige gegevens.

Externe audits & bug bounty

Wij zetten ons in voor onafhankelijke validatie van onze beveiligingspraktijken. Externe beveiligingsaudits staan gepland en zullen worden uitgevoerd door een gerenommeerd beveiligingsbedrijf. De resultaten van de audits worden samengevat en openbaar gedeeld.

Bugbountyprogramma

Een formeel bugbountyprogramma met geldelijke beloningen staat gepland voor na de lancering. In de tussentijd stellen wij elke kwetsbaarheidsmelding aan [email protected] zeer op prijs. Onderzoekers die vóór de start van het bugbountyprogramma geldige kwetsbaarheden melden, worden erkend en met terugwerkende kracht gecompenseerd zodra het programma actief is.

Beveiligingscontact

Voor alle beveiligingsgerelateerde vragen, kwetsbaarheidsmeldingen of zorgen kunt u contact met ons opnemen via [email protected]. Voor niet-beveiligingsgerelateerde kwesties gebruikt u [email protected].