Política de Segurança
Última atualização: julho de 2026
A segurança está no centro de tudo o que desenvolvemos no Branqo. Levamos a sério a proteção dos seus dados e implementamos medidas de segurança em conformidade com os padrões do setor em nossa aplicação, nossa infraestrutura e nossos processos. Esta página descreve nossas práticas de segurança e como você pode relatar vulnerabilidades.
Programa de Divulgação Responsável
Acreditamos que os pesquisadores de segurança desempenham um papel fundamental para manter nossos usuários protegidos. Caso você descubra uma vulnerabilidade de segurança no Branqo, recomendamos que a relate de forma responsável.
Como relatar
- Envie suas constatações por e-mail para [email protected].
- Inclua uma descrição detalhada da vulnerabilidade e as etapas para reproduzi-la.
- Se possível, inclua código de prova de conceito ou capturas de tela.
- Não divulgue publicamente a vulnerabilidade antes que tenhamos a oportunidade de corrigi-la.
Nosso compromisso com os pesquisadores
48 horas
Confirmação de recebimento do seu relato
7 dias
Correção de vulnerabilidades críticas
30 dias
Correção de problemas não críticos
Manteremos você informado sobre nosso progresso e creditaremos você (com a sua permissão) quando a correção for publicada. Não tomaremos medidas legais contra pesquisadores de segurança que ajam de boa-fé e sigam as práticas de divulgação responsável.
Medidas de segurança
Segurança de transporte
Todas as comunicações entre o aplicativo desktop Branqo, nossos servidores de API e o site são criptografadas com TLS 1.3 e conjuntos de cifras modernos. Impomos HTTPS em todos os endpoints e utilizamos cabeçalhos HSTS com validade mínima de um ano.
Autenticação e gerenciamento de sessões
- Hash de senhas: Todas as senhas passam por hash com Argon2id e salts exclusivos por usuário. Nunca armazenamos senhas em texto simples.
- Tokens JWT: Utilizamos JSON Web Tokens de curta duração (expiração em 15 minutos) com rotação segura de tokens de atualização. Os tokens são assinados com RS256.
- Limitação de taxa: Os endpoints de autenticação têm limitação de taxa para prevenir ataques de força bruta. Tentativas de login malsucedidas e repetidas acionam o bloqueio temporário da conta.
- OAuth: Oferecemos suporte a GitHub e Google OAuth 2.0 com PKCE para autenticação segura.
Criptografia de dados
- Em trânsito: Todos os dados são criptografados em trânsito com TLS 1.3.
- Em repouso: Os dados sensíveis armazenados em nosso banco de dados (informações da conta, dados da assinatura) são criptografados em repouso com AES-256.
Segurança da API
- Todos os endpoints da API exigem autenticação (exceto as páginas públicas de marketing).
- As cargas úteis das requisições são validadas e sanitizadas no lado do servidor.
- A limitação de taxa da API é aplicada por usuário para prevenir abusos.
- O CORS é restrito apenas a domínios conhecidos do Branqo.
Seu código nunca é armazenado
O Branqo é um aplicativo local-first. Seus repositórios existem apenas no seu computador. Quando você utiliza os recursos de IA, os diffs do código são processados em tempo real e nunca são armazenados em nossos servidores. Nosso proxy de IA é um encaminhamento sem estado — repassa sua requisição ao provedor de LLM, retorna a resposta e não retém nada. O Scanner de Segredos integrado garante que chaves de API, tokens e outros padrões sensíveis sejam ocultados antes que qualquer contexto de código saia do seu computador.
Segurança da infraestrutura
- Nossos serviços de backend são executados em contêineres isolados com superfície de ataque mínima.
- Utilizamos varredura automatizada de dependências para identificar e corrigir vulnerabilidades conhecidas em nossa cadeia de suprimentos.
- O acesso aos servidores é restrito a pessoal autorizado mediante autenticação por chave SSH com autenticação multifator.
- Os registros da aplicação são monitorados em busca de atividade anômala. Os registros nunca contêm código do usuário nem dados sensíveis.
Auditorias de terceiros e bug bounty
Temos o compromisso de validar de forma independente nossas práticas de segurança. Auditorias de segurança por terceiros estão planejadas e serão conduzidas por uma empresa de segurança de boa reputação. Os resultados das auditorias serão resumidos e divulgados publicamente.
Programa de bug bounty
Um programa formal de bug bounty com recompensas em dinheiro está planejado para após o lançamento. Nesse ínterim, agradecemos imensamente qualquer relato de vulnerabilidade enviado para [email protected]. Os pesquisadores que relatarem vulnerabilidades válidas antes do lançamento do programa de bug bounty serão reconhecidos e compensados retroativamente assim que o programa entrar em funcionamento.
Contato de segurança
Para todas as consultas relacionadas à segurança, relatos de vulnerabilidade ou preocupações, entre em contato conosco pelo endereço [email protected]. Para questões não relacionadas à segurança, utilize [email protected].