Säkerhetspolicy
Senast uppdaterad: juli 2026
Säkerhet är kärnan i allt vi bygger på Branqo. Vi tar skyddet av dina uppgifter på största allvar och har infört säkerhetsåtgärder enligt branschstandard i hela vår applikation, infrastruktur och våra processer. Denna sida beskriver våra säkerhetsrutiner och hur du kan rapportera sårbarheter.
Program för ansvarsfullt avslöjande
Vi anser att säkerhetsforskare spelar en avgörande roll för att hålla våra användare trygga. Om du upptäcker en säkerhetssårbarhet i Branqo uppmuntrar vi dig att rapportera den på ett ansvarsfullt sätt.
Så här rapporterar du
- Skicka dina upptäckter via e-post till [email protected].
- Inkludera en detaljerad beskrivning av sårbarheten och steg för att återskapa den.
- Bifoga om möjligt proof-of-concept-kod eller skärmbilder.
- Offentliggör inte sårbarheten förrän vi har haft möjlighet att åtgärda den.
Vårt åtagande gentemot forskare
48 timmar
Bekräftelse på din rapport
7 dagar
Åtgärd av kritiska sårbarheter
30 dagar
Åtgärd av icke-kritiska problem
Vi håller dig informerad om hur arbetet fortskrider och omnämner dig (med ditt tillstånd) när åtgärden släpps. Vi vidtar inga rättsliga åtgärder mot säkerhetsforskare som agerar i god tro och följer principerna för ansvarsfullt avslöjande.
Säkerhetsåtgärder
Transportsäkerhet
All kommunikation mellan Branqos skrivbordsapplikation, våra API-servrar och webbplatsen krypteras med TLS 1.3 och moderna chiffersviter. Vi tillämpar HTTPS på alla endpoints och använder HSTS-headers med en minsta giltighetstid på ett år.
Autentisering och sessionshantering
- Lösenordshashning: Alla lösenord hashas med Argon2id med unika salter per användare. Vi lagrar aldrig lösenord i klartext.
- JWT-tokens: Vi använder kortlivade JSON Web Tokens (15 minuters giltighetstid) med säker rotation av refresh-tokens. Tokens signeras med RS256.
- Hastighetsbegränsning: Endpoints för autentisering är hastighetsbegränsade för att förhindra brute force-attacker. Upprepade misslyckade inloggningsförsök leder till tillfällig kontolåsning.
- OAuth: Vi stöder GitHub och Google OAuth 2.0 med PKCE för säker autentisering.
Datakryptering
- Under överföring: All data krypteras under överföring med TLS 1.3.
- I vila: Känsliga uppgifter som lagras i vår databas (kontoinformation, prenumerationsdata) krypteras i vila med AES-256.
API-säkerhet
- Alla API-endpoints kräver autentisering (med undantag för publika marknadsföringssidor).
- Innehållet i förfrågningar valideras och saneras på serversidan.
- API-hastighetsbegränsning tillämpas per användare för att förhindra missbruk.
- CORS är begränsat till enbart kända Branqo-domäner.
Din kod lagras aldrig
Branqo är en local-first-applikation. Dina repositorier finns enbart på din dator. När du använder AI-funktioner bearbetas koddiffar i realtid och lagras aldrig på våra servrar. Vår AI-proxy är en tillståndslös genomströmningstjänst — den vidarebefordrar din förfrågan till LLM-leverantören, returnerar svaret och behåller ingenting. Den inbyggda hemlighetsskannern säkerställer att API-nycklar, tokens och andra känsliga mönster maskeras innan någon kodkontext lämnar din dator.
Infrastruktursäkerhet
- Våra backend-tjänster körs i isolerade containrar med minimal attackyta.
- Vi använder automatiserad beroendeskanning för att identifiera och åtgärda kända sårbarheter i vår leveranskedja.
- Serveråtkomst är begränsad till behörig personal och sker med SSH-nyckelautentisering i kombination med flerfaktorsautentisering.
- Applikationsloggar övervakas för att upptäcka avvikande aktivitet. Loggarna innehåller aldrig användarkod eller känsliga uppgifter.
Tredjepartsgranskningar och bug bounty
Vi är fast beslutna att låta våra säkerhetsrutiner valideras av oberoende part. Säkerhetsgranskningar av tredje part är planerade och kommer att utföras av ett välrenommerat säkerhetsföretag. Granskningsresultaten kommer att sammanfattas och delas offentligt.
Bug bounty-program
Ett formellt bug bounty-program med ekonomiska belöningar planeras efter lanseringen. Fram till dess uppskattar vi verkligen alla sårbarhetsrapporter som skickas till [email protected]. Forskare som rapporterar giltiga sårbarheter innan bug bounty-programmet lanseras kommer att omnämnas och ersättas retroaktivt när programmet är igång.
Säkerhetskontakt
För alla säkerhetsrelaterade frågor, sårbarhetsrapporter eller funderingar, vänligen kontakta oss på [email protected]. För ärenden som inte rör säkerhet, använd [email protected].