Политика безопасности

Последнее обновление: июль 2026 г.

Безопасность лежит в основе всего, что мы создаём в Branqo. Мы серьёзно относимся к защите ваших данных и внедрили соответствующие отраслевым стандартам меры безопасности в нашем приложении, инфраструктуре и процессах. На этой странице описаны наши практики безопасности и порядок сообщения об уязвимостях.

Программа ответственного раскрытия

Мы убеждены, что исследователи безопасности играют важнейшую роль в обеспечении защиты наших пользователей. Если вы обнаружили уязвимость в системе безопасности Branqo, мы призываем вас сообщить о ней ответственно.

Как сообщить

  • Отправьте сведения об обнаруженной уязвимости на адрес [email protected].
  • Приложите подробное описание уязвимости и шаги для её воспроизведения.
  • По возможности приложите код proof-of-concept или снимки экрана.
  • Не разглашайте уязвимость публично, пока мы не получим возможность её устранить.

Наши обязательства перед исследователями

48 часов

Подтверждение получения вашего сообщения

7 дней

Исправление критических уязвимостей

30 дней

Исправление некритических проблем

Мы будем держать вас в курсе хода работ и укажем ваше имя (с вашего разрешения) при выпуске исправления. Мы не будем предпринимать юридических действий в отношении исследователей безопасности, действующих добросовестно и соблюдающих практики ответственного раскрытия.

Меры безопасности

Безопасность передачи данных

Весь обмен данными между настольным приложением Branqo, нашими API-серверами и веб-сайтом шифруется с использованием TLS 1.3 с современными наборами шифров. Мы принудительно применяем HTTPS на всех конечных точках и используем заголовки HSTS с минимальным сроком действия в один год.

Аутентификация и управление сеансами

  • Хеширование паролей: Все пароли хешируются с помощью Argon2id с индивидуальной солью для каждого пользователя. Мы никогда не храним пароли в открытом виде.
  • JWT-токены: Мы используем короткоживущие JSON Web Tokens (срок действия — 15 минут) с безопасной ротацией токенов обновления. Токены подписываются с использованием RS256.
  • Ограничение частоты запросов: Конечные точки аутентификации ограничены по частоте запросов для предотвращения атак методом перебора. Повторные неудачные попытки входа приводят к временной блокировке учётной записи.
  • OAuth: Мы поддерживаем OAuth 2.0 через GitHub и Google с PKCE для безопасной аутентификации.

Шифрование данных

  • При передаче: Все данные шифруются при передаче с использованием TLS 1.3.
  • При хранении: Конфиденциальные данные в нашей базе данных (сведения об учётной записи, данные подписки) шифруются при хранении с использованием AES-256.

Безопасность API

  • Все конечные точки API требуют аутентификации (за исключением публичных маркетинговых страниц).
  • Данные запросов проходят проверку и очистку на стороне сервера.
  • Ограничение частоты запросов к API применяется для каждого пользователя в целях предотвращения злоупотреблений.
  • CORS ограничен исключительно известными доменами Branqo.

Ваш код никогда не сохраняется

Branqo — это приложение, работающее прежде всего локально. Ваши репозитории существуют только на вашем устройстве. При использовании функций ИИ различия в коде (diff) обрабатываются в реальном времени и никогда не сохраняются на наших серверах. Наш AI-прокси работает как транзитный сервис без сохранения состояния — он пересылает ваш запрос провайдеру LLM, возвращает ответ и ничего не сохраняет. Встроенный Сканер секретов гарантирует, что API-ключи, токены и другие шаблоны конфиденциальных данных маскируются до того, как какой-либо контекст кода покинет ваше устройство.

Безопасность инфраструктуры

  • Наши серверные сервисы работают в изолированных контейнерах с минимальной поверхностью атаки.
  • Мы используем автоматическое сканирование зависимостей для выявления и устранения известных уязвимостей в нашей цепочке поставок.
  • Доступ к серверам ограничен уполномоченным персоналом и осуществляется по SSH-ключам с многофакторной аутентификацией.
  • Журналы приложения отслеживаются на предмет аномальной активности. Журналы никогда не содержат пользовательского кода или конфиденциальных данных.

Сторонние аудиты и bug bounty

Мы привержены независимой проверке наших практик безопасности. Сторонние аудиты безопасности запланированы и будут проводиться авторитетной компанией в сфере безопасности. Результаты аудитов будут обобщены и опубликованы.

Программа bug bounty

Официальная программа bug bounty с денежными вознаграждениями запланирована на период после запуска. Тем временем мы глубоко признательны за любые сообщения об уязвимостях, направленные на адрес [email protected]. Исследователи, сообщившие о подтверждённых уязвимостях до запуска программы bug bounty, получат признание и вознаграждение задним числом, как только программа заработает.

Контакты по вопросам безопасности

По всем вопросам, связанным с безопасностью, включая сообщения об уязвимостях, обращайтесь к нам по адресу [email protected]. По вопросам, не связанным с безопасностью, используйте адрес [email protected].