Polityka bezpieczeństwa

Ostatnia aktualizacja: lipiec 2026

Bezpieczeństwo stanowi fundament wszystkiego, co tworzymy w Branqo. Ochronę Pana/Pani danych traktujemy poważnie i wdrożyliśmy zgodne ze standardami branżowymi środki bezpieczeństwa w naszej aplikacji, infrastrukturze i procesach. Niniejsza strona opisuje nasze praktyki bezpieczeństwa oraz sposób zgłaszania podatności.

Program odpowiedzialnego ujawniania

Wierzymy, że badacze bezpieczeństwa odgrywają kluczową rolę w ochronie naszych użytkowników. W przypadku wykrycia podatności w Branqo zachęcamy do jej odpowiedzialnego zgłoszenia.

Jak zgłosić

  • Swoje ustalenia prosimy przesłać na adres [email protected].
  • Prosimy dołączyć szczegółowy opis podatności oraz kroki umożliwiające jej odtworzenie.
  • W miarę możliwości prosimy załączyć kod proof-of-concept lub zrzuty ekranu.
  • Prosimy nie ujawniać podatności publicznie, dopóki nie będziemy mieli możliwości jej usunięcia.

Nasze zobowiązania wobec badaczy

48 godzin

Potwierdzenie otrzymania zgłoszenia

7 dni

Usunięcie podatności krytycznych

30 dni

Usunięcie problemów niekrytycznych

Będziemy informować Pana/Panią o postępach prac i (za Pana/Pani zgodą) publicznie uznamy Pana/Pani wkład po wydaniu poprawki. Nie będziemy podejmować kroków prawnych wobec badaczy bezpieczeństwa działających w dobrej wierze i przestrzegających zasad odpowiedzialnego ujawniania.

Środki bezpieczeństwa

Bezpieczeństwo transmisji

Cała komunikacja między aplikacją desktopową Branqo, naszymi serwerami API a stroną internetową jest szyfrowana przy użyciu TLS 1.3 z nowoczesnymi zestawami szyfrów. Wymuszamy HTTPS na wszystkich punktach końcowych i stosujemy nagłówki HSTS z minimalnym okresem ważności wynoszącym jeden rok.

Uwierzytelnianie i zarządzanie sesjami

  • Haszowanie haseł: Wszystkie hasła są haszowane algorytmem Argon2id z indywidualną solą dla każdego użytkownika. Nigdy nie przechowujemy haseł w postaci jawnej.
  • Tokeny JWT: Używamy krótkotrwałych JSON Web Tokens (ważność 15 minut) z bezpieczną rotacją tokenów odświeżających. Tokeny są podpisywane algorytmem RS256.
  • Ograniczanie częstotliwości żądań: Punkty końcowe uwierzytelniania są objęte limitem częstotliwości żądań w celu zapobiegania atakom siłowym (brute force). Powtarzające się nieudane próby logowania skutkują tymczasową blokadą konta.
  • OAuth: Obsługujemy OAuth 2.0 przez GitHub i Google z PKCE w celu bezpiecznego uwierzytelniania.

Szyfrowanie danych

  • Podczas transmisji: Wszystkie dane są szyfrowane podczas transmisji przy użyciu TLS 1.3.
  • W spoczynku: Dane wrażliwe przechowywane w naszej bazie danych (informacje o koncie, dane subskrypcji) są szyfrowane w spoczynku przy użyciu AES-256.

Bezpieczeństwo API

  • Wszystkie punkty końcowe API wymagają uwierzytelnienia (z wyjątkiem publicznych stron marketingowych).
  • Treść żądań jest walidowana i oczyszczana po stronie serwera.
  • Limity częstotliwości żądań API są egzekwowane dla każdego użytkownika osobno, aby zapobiegać nadużyciom.
  • CORS jest ograniczony wyłącznie do znanych domen Branqo.

Pana/Pani kod nigdy nie jest przechowywany

Branqo jest aplikacją działającą przede wszystkim lokalnie. Repozytoria istnieją wyłącznie na Pana/Pani urządzeniu. Podczas korzystania z funkcji AI różnice w kodzie (diff) są przetwarzane w czasie rzeczywistym i nigdy nie są zapisywane na naszych serwerach. Nasz serwer proxy AI działa bezstanowo, wyłącznie jako warstwa przekazująca — przekazuje żądanie do dostawcy LLM, zwraca odpowiedź i niczego nie zachowuje. Wbudowany Skaner sekretów gwarantuje, że klucze API, tokeny i inne wzorce danych wrażliwych zostają zamaskowane, zanim jakikolwiek kontekst kodu opuści Pana/Pani urządzenie.

Bezpieczeństwo infrastruktury

  • Nasze usługi backendowe działają w izolowanych kontenerach o minimalnej powierzchni ataku.
  • Stosujemy automatyczne skanowanie zależności w celu wykrywania i łatania znanych podatności w naszym łańcuchu dostaw.
  • Dostęp do serwerów jest ograniczony do upoważnionego personelu i odbywa się z użyciem kluczy SSH oraz uwierzytelniania wieloskładnikowego.
  • Dzienniki aplikacji są monitorowane pod kątem nietypowej aktywności. Dzienniki nigdy nie zawierają kodu użytkowników ani danych wrażliwych.

Audyty zewnętrzne i bug bounty

Zależy nam na niezależnej weryfikacji naszych praktyk bezpieczeństwa. Zewnętrzne audyty bezpieczeństwa są zaplanowane i zostaną przeprowadzone przez renomowaną firmę z branży bezpieczeństwa. Wyniki audytów zostaną podsumowane i udostępnione publicznie.

Program bug bounty

Formalny program bug bounty z nagrodami pieniężnymi jest planowany na okres po premierze. Do tego czasu jesteśmy głęboko wdzięczni za wszelkie zgłoszenia podatności przesyłane na adres [email protected]. Badacze, którzy zgłoszą potwierdzone podatności przed uruchomieniem programu bug bounty, zostaną uhonorowani i wynagrodzeni z mocą wsteczną po jego starcie.

Kontakt w sprawach bezpieczeństwa

We wszystkich sprawach związanych z bezpieczeństwem, w tym w celu zgłoszenia podatności, prosimy o kontakt pod adresem [email protected]. W sprawach niezwiązanych z bezpieczeństwem prosimy korzystać z adresu [email protected].