Politica de securitate
Ultima actualizare: iulie 2026
Securitatea se află în centrul a tot ceea ce construim la Branqo. Tratăm cu seriozitate protecția datelor dumneavoastră și am implementat măsuri de securitate conforme standardelor din industrie în aplicația, infrastructura și procesele noastre. Această pagină descrie practicile noastre de securitate și modul în care puteți raporta vulnerabilități.
Programul de divulgare responsabilă
Considerăm că cercetătorii în securitate joacă un rol esențial în protejarea utilizatorilor noștri. Dacă descoperiți o vulnerabilitate de securitate în Branqo, vă încurajăm să o raportați în mod responsabil.
Cum raportați
- Trimiteți constatările dumneavoastră prin email la adresa [email protected].
- Includeți o descriere detaliată a vulnerabilității și pașii necesari pentru reproducerea acesteia.
- Dacă este posibil, includeți cod proof-of-concept sau capturi de ecran.
- Nu divulgați public vulnerabilitatea înainte de a avea ocazia să o remediem.
Angajamentul nostru față de cercetători
48 de ore
Confirmarea primirii raportului dumneavoastră
7 zile
Remedierea vulnerabilităților critice
30 de zile
Remedierea problemelor necritice
Vă vom ține la curent cu progresul nostru și vă vom menționa (cu permisiunea dumneavoastră) la publicarea remedierii. Nu vom întreprinde acțiuni în justiție împotriva cercetătorilor în securitate care acționează cu bună-credință și respectă practicile de divulgare responsabilă.
Măsuri de securitate
Securitatea transmisiilor
Toate comunicațiile dintre aplicația desktop Branqo, serverele noastre API și site-ul web sunt criptate folosind TLS 1.3 cu suite de cifrare moderne. Impunem HTTPS pe toate punctele finale și utilizăm antete HSTS cu o valabilitate minimă de un an.
Autentificare și gestionarea sesiunilor
- Hashing-ul parolelor: Toate parolele sunt supuse hashing-ului cu Argon2id, cu salt individual pentru fiecare utilizator. Nu stocăm niciodată parolele în clar.
- Tokenuri JWT: Utilizăm JSON Web Tokens cu durată scurtă de viață (expiră după 15 minute), cu rotație securizată a tokenurilor de reîmprospătare. Tokenurile sunt semnate folosind RS256.
- Limitarea ratei de solicitări: Punctele finale de autentificare sunt supuse limitării ratei de solicitări pentru a preveni atacurile prin forță brută. Încercările repetate de conectare eșuate declanșează blocarea temporară a contului.
- OAuth: Oferim suport pentru OAuth 2.0 prin GitHub și Google, cu PKCE, pentru o autentificare securizată.
Criptarea datelor
- În tranzit: Toate datele sunt criptate în tranzit folosind TLS 1.3.
- În repaus: Datele sensibile stocate în baza noastră de date (informații despre cont, date privind abonamentul) sunt criptate în repaus folosind AES-256.
Securitatea API
- Toate punctele finale API necesită autentificare (cu excepția paginilor publice de marketing).
- Conținutul solicitărilor este validat și sanitizat pe partea de server.
- Limitarea ratei de solicitări API se aplică per utilizator pentru a preveni abuzurile.
- CORS este restricționat exclusiv la domeniile cunoscute ale Branqo.
Codul dumneavoastră nu este niciodată stocat
Branqo este o aplicație concepută să funcționeze în primul rând local. Depozitele dumneavoastră există doar pe dispozitivul dumneavoastră. Atunci când utilizați funcționalitățile AI, diferențele de cod (diff) sunt procesate în timp real și nu sunt niciodată stocate pe serverele noastre. Serverul nostru proxy AI este un intermediar fără stare — transmite solicitarea dumneavoastră către furnizorul LLM, returnează răspunsul și nu reține nimic. Scannerul de secrete integrat garantează că cheile API, tokenurile și alte tipare de date sensibile sunt mascate înainte ca orice context de cod să părăsească dispozitivul dumneavoastră.
Securitatea infrastructurii
- Serviciile noastre backend rulează în containere izolate, cu o suprafață de atac minimă.
- Utilizăm scanarea automată a dependențelor pentru a identifica și remedia vulnerabilitățile cunoscute din lanțul nostru de aprovizionare.
- Accesul la servere este restricționat la personalul autorizat, prin autentificare cu chei SSH și autentificare multifactor.
- Jurnalele aplicației sunt monitorizate pentru activitate anormală. Jurnalele nu conțin niciodată codul utilizatorilor sau date sensibile.
Audituri externe și bug bounty
Ne angajăm să supunem practicile noastre de securitate unei validări independente. Audituri de securitate externe sunt planificate și vor fi efectuate de o firmă de securitate cu reputație solidă. Rezultatele auditurilor vor fi sintetizate și publicate.
Programul bug bounty
Un program formal de bug bounty, cu recompense financiare, este planificat pentru perioada de după lansare. Până atunci, apreciem profund orice raport de vulnerabilitate trimis la adresa [email protected]. Cercetătorii care raportează vulnerabilități valide înainte de lansarea programului bug bounty vor fi recunoscuți și recompensați retroactiv odată ce programul devine activ.
Contact pentru securitate
Pentru orice întrebări legate de securitate, rapoarte de vulnerabilități sau alte preocupări, vă rugăm să ne contactați la adresa [email protected]. Pentru problemele care nu țin de securitate, vă rugăm să utilizați [email protected].