Политика безопасности
Последнее обновление: июль 2026 г.
Безопасность лежит в основе всего, что мы создаём в Branqo. Мы серьёзно относимся к защите ваших данных и внедрили соответствующие отраслевым стандартам меры безопасности в нашем приложении, инфраструктуре и процессах. На этой странице описаны наши практики безопасности и порядок сообщения об уязвимостях.
Программа ответственного раскрытия
Мы убеждены, что исследователи безопасности играют важнейшую роль в обеспечении защиты наших пользователей. Если вы обнаружили уязвимость в системе безопасности Branqo, мы призываем вас сообщить о ней ответственно.
Как сообщить
- Отправьте сведения об обнаруженной уязвимости на адрес [email protected].
- Приложите подробное описание уязвимости и шаги для её воспроизведения.
- По возможности приложите код proof-of-concept или снимки экрана.
- Не разглашайте уязвимость публично, пока мы не получим возможность её устранить.
Наши обязательства перед исследователями
48 часов
Подтверждение получения вашего сообщения
7 дней
Исправление критических уязвимостей
30 дней
Исправление некритических проблем
Мы будем держать вас в курсе хода работ и укажем ваше имя (с вашего разрешения) при выпуске исправления. Мы не будем предпринимать юридических действий в отношении исследователей безопасности, действующих добросовестно и соблюдающих практики ответственного раскрытия.
Меры безопасности
Безопасность передачи данных
Весь обмен данными между настольным приложением Branqo, нашими API-серверами и веб-сайтом шифруется с использованием TLS 1.3 с современными наборами шифров. Мы принудительно применяем HTTPS на всех конечных точках и используем заголовки HSTS с минимальным сроком действия в один год.
Аутентификация и управление сеансами
- Хеширование паролей: Все пароли хешируются с помощью Argon2id с индивидуальной солью для каждого пользователя. Мы никогда не храним пароли в открытом виде.
- JWT-токены: Мы используем короткоживущие JSON Web Tokens (срок действия — 15 минут) с безопасной ротацией токенов обновления. Токены подписываются с использованием RS256.
- Ограничение частоты запросов: Конечные точки аутентификации ограничены по частоте запросов для предотвращения атак методом перебора. Повторные неудачные попытки входа приводят к временной блокировке учётной записи.
- OAuth: Мы поддерживаем OAuth 2.0 через GitHub и Google с PKCE для безопасной аутентификации.
Шифрование данных
- При передаче: Все данные шифруются при передаче с использованием TLS 1.3.
- При хранении: Конфиденциальные данные в нашей базе данных (сведения об учётной записи, данные подписки) шифруются при хранении с использованием AES-256.
Безопасность API
- Все конечные точки API требуют аутентификации (за исключением публичных маркетинговых страниц).
- Данные запросов проходят проверку и очистку на стороне сервера.
- Ограничение частоты запросов к API применяется для каждого пользователя в целях предотвращения злоупотреблений.
- CORS ограничен исключительно известными доменами Branqo.
Ваш код никогда не сохраняется
Branqo — это приложение, работающее прежде всего локально. Ваши репозитории существуют только на вашем устройстве. При использовании функций ИИ различия в коде (diff) обрабатываются в реальном времени и никогда не сохраняются на наших серверах. Наш AI-прокси работает как транзитный сервис без сохранения состояния — он пересылает ваш запрос провайдеру LLM, возвращает ответ и ничего не сохраняет. Встроенный Сканер секретов гарантирует, что API-ключи, токены и другие шаблоны конфиденциальных данных маскируются до того, как какой-либо контекст кода покинет ваше устройство.
Безопасность инфраструктуры
- Наши серверные сервисы работают в изолированных контейнерах с минимальной поверхностью атаки.
- Мы используем автоматическое сканирование зависимостей для выявления и устранения известных уязвимостей в нашей цепочке поставок.
- Доступ к серверам ограничен уполномоченным персоналом и осуществляется по SSH-ключам с многофакторной аутентификацией.
- Журналы приложения отслеживаются на предмет аномальной активности. Журналы никогда не содержат пользовательского кода или конфиденциальных данных.
Сторонние аудиты и bug bounty
Мы привержены независимой проверке наших практик безопасности. Сторонние аудиты безопасности запланированы и будут проводиться авторитетной компанией в сфере безопасности. Результаты аудитов будут обобщены и опубликованы.
Программа bug bounty
Официальная программа bug bounty с денежными вознаграждениями запланирована на период после запуска. Тем временем мы глубоко признательны за любые сообщения об уязвимостях, направленные на адрес [email protected]. Исследователи, сообщившие о подтверждённых уязвимостях до запуска программы bug bounty, получат признание и вознаграждение задним числом, как только программа заработает.
Контакты по вопросам безопасности
По всем вопросам, связанным с безопасностью, включая сообщения об уязвимостях, обращайтесь к нам по адресу [email protected]. По вопросам, не связанным с безопасностью, используйте адрес [email protected].