Polityka bezpieczeństwa
Ostatnia aktualizacja: lipiec 2026
Bezpieczeństwo stanowi fundament wszystkiego, co tworzymy w Branqo. Ochronę Pana/Pani danych traktujemy poważnie i wdrożyliśmy zgodne ze standardami branżowymi środki bezpieczeństwa w naszej aplikacji, infrastrukturze i procesach. Niniejsza strona opisuje nasze praktyki bezpieczeństwa oraz sposób zgłaszania podatności.
Program odpowiedzialnego ujawniania
Wierzymy, że badacze bezpieczeństwa odgrywają kluczową rolę w ochronie naszych użytkowników. W przypadku wykrycia podatności w Branqo zachęcamy do jej odpowiedzialnego zgłoszenia.
Jak zgłosić
- Swoje ustalenia prosimy przesłać na adres [email protected].
- Prosimy dołączyć szczegółowy opis podatności oraz kroki umożliwiające jej odtworzenie.
- W miarę możliwości prosimy załączyć kod proof-of-concept lub zrzuty ekranu.
- Prosimy nie ujawniać podatności publicznie, dopóki nie będziemy mieli możliwości jej usunięcia.
Nasze zobowiązania wobec badaczy
48 godzin
Potwierdzenie otrzymania zgłoszenia
7 dni
Usunięcie podatności krytycznych
30 dni
Usunięcie problemów niekrytycznych
Będziemy informować Pana/Panią o postępach prac i (za Pana/Pani zgodą) publicznie uznamy Pana/Pani wkład po wydaniu poprawki. Nie będziemy podejmować kroków prawnych wobec badaczy bezpieczeństwa działających w dobrej wierze i przestrzegających zasad odpowiedzialnego ujawniania.
Środki bezpieczeństwa
Bezpieczeństwo transmisji
Cała komunikacja między aplikacją desktopową Branqo, naszymi serwerami API a stroną internetową jest szyfrowana przy użyciu TLS 1.3 z nowoczesnymi zestawami szyfrów. Wymuszamy HTTPS na wszystkich punktach końcowych i stosujemy nagłówki HSTS z minimalnym okresem ważności wynoszącym jeden rok.
Uwierzytelnianie i zarządzanie sesjami
- Haszowanie haseł: Wszystkie hasła są haszowane algorytmem Argon2id z indywidualną solą dla każdego użytkownika. Nigdy nie przechowujemy haseł w postaci jawnej.
- Tokeny JWT: Używamy krótkotrwałych JSON Web Tokens (ważność 15 minut) z bezpieczną rotacją tokenów odświeżających. Tokeny są podpisywane algorytmem RS256.
- Ograniczanie częstotliwości żądań: Punkty końcowe uwierzytelniania są objęte limitem częstotliwości żądań w celu zapobiegania atakom siłowym (brute force). Powtarzające się nieudane próby logowania skutkują tymczasową blokadą konta.
- OAuth: Obsługujemy OAuth 2.0 przez GitHub i Google z PKCE w celu bezpiecznego uwierzytelniania.
Szyfrowanie danych
- Podczas transmisji: Wszystkie dane są szyfrowane podczas transmisji przy użyciu TLS 1.3.
- W spoczynku: Dane wrażliwe przechowywane w naszej bazie danych (informacje o koncie, dane subskrypcji) są szyfrowane w spoczynku przy użyciu AES-256.
Bezpieczeństwo API
- Wszystkie punkty końcowe API wymagają uwierzytelnienia (z wyjątkiem publicznych stron marketingowych).
- Treść żądań jest walidowana i oczyszczana po stronie serwera.
- Limity częstotliwości żądań API są egzekwowane dla każdego użytkownika osobno, aby zapobiegać nadużyciom.
- CORS jest ograniczony wyłącznie do znanych domen Branqo.
Pana/Pani kod nigdy nie jest przechowywany
Branqo jest aplikacją działającą przede wszystkim lokalnie. Repozytoria istnieją wyłącznie na Pana/Pani urządzeniu. Podczas korzystania z funkcji AI różnice w kodzie (diff) są przetwarzane w czasie rzeczywistym i nigdy nie są zapisywane na naszych serwerach. Nasz serwer proxy AI działa bezstanowo, wyłącznie jako warstwa przekazująca — przekazuje żądanie do dostawcy LLM, zwraca odpowiedź i niczego nie zachowuje. Wbudowany Skaner sekretów gwarantuje, że klucze API, tokeny i inne wzorce danych wrażliwych zostają zamaskowane, zanim jakikolwiek kontekst kodu opuści Pana/Pani urządzenie.
Bezpieczeństwo infrastruktury
- Nasze usługi backendowe działają w izolowanych kontenerach o minimalnej powierzchni ataku.
- Stosujemy automatyczne skanowanie zależności w celu wykrywania i łatania znanych podatności w naszym łańcuchu dostaw.
- Dostęp do serwerów jest ograniczony do upoważnionego personelu i odbywa się z użyciem kluczy SSH oraz uwierzytelniania wieloskładnikowego.
- Dzienniki aplikacji są monitorowane pod kątem nietypowej aktywności. Dzienniki nigdy nie zawierają kodu użytkowników ani danych wrażliwych.
Audyty zewnętrzne i bug bounty
Zależy nam na niezależnej weryfikacji naszych praktyk bezpieczeństwa. Zewnętrzne audyty bezpieczeństwa są zaplanowane i zostaną przeprowadzone przez renomowaną firmę z branży bezpieczeństwa. Wyniki audytów zostaną podsumowane i udostępnione publicznie.
Program bug bounty
Formalny program bug bounty z nagrodami pieniężnymi jest planowany na okres po premierze. Do tego czasu jesteśmy głęboko wdzięczni za wszelkie zgłoszenia podatności przesyłane na adres [email protected]. Badacze, którzy zgłoszą potwierdzone podatności przed uruchomieniem programu bug bounty, zostaną uhonorowani i wynagrodzeni z mocą wsteczną po jego starcie.
Kontakt w sprawach bezpieczeństwa
We wszystkich sprawach związanych z bezpieczeństwem, w tym w celu zgłoszenia podatności, prosimy o kontakt pod adresem [email protected]. W sprawach niezwiązanych z bezpieczeństwem prosimy korzystać z adresu [email protected].