นโยบายความปลอดภัย

อัปเดตล่าสุด: กรกฎาคม 2026

ความปลอดภัยคือหัวใจสำคัญของทุกสิ่งที่เราสร้างขึ้นที่ Branqo เราให้ความสำคัญกับการปกป้องข้อมูลของคุณอย่างจริงจัง และได้นำมาตรการรักษาความปลอดภัยตามมาตรฐานอุตสาหกรรมมาใช้ทั่วทั้งแอปพลิเคชัน โครงสร้างพื้นฐาน และกระบวนการของเรา หน้านี้อธิบายแนวปฏิบัติด้านความปลอดภัยของเราและวิธีที่คุณสามารถรายงานช่องโหว่

โปรแกรมการเปิดเผยช่องโหว่อย่างรับผิดชอบ

เราเชื่อว่านักวิจัยด้านความปลอดภัยมีบทบาทสำคัญอย่างยิ่งในการช่วยให้ผู้ใช้ของเราปลอดภัย หากคุณค้นพบช่องโหว่ด้านความปลอดภัยใน Branqo เราขอสนับสนุนให้คุณรายงานอย่างมีความรับผิดชอบ

วิธีการรายงาน

  • ส่งสิ่งที่คุณค้นพบทางอีเมลไปที่ [email protected]
  • โปรดระบุรายละเอียดของช่องโหว่และขั้นตอนการทำซ้ำอย่างครบถ้วน
  • หากเป็นไปได้ โปรดแนบโค้ด proof-of-concept หรือภาพหน้าจอ
  • อย่าเปิดเผยช่องโหว่ต่อสาธารณะจนกว่าเราจะได้มีโอกาสแก้ไข

คำมั่นของเราต่อนักวิจัย

48 ชั่วโมง

ยืนยันการรับรายงานของคุณ

7 วัน

แก้ไขช่องโหว่ระดับวิกฤต

30 วัน

แก้ไขปัญหาที่ไม่ใช่ระดับวิกฤต

เราจะแจ้งความคืบหน้าให้คุณทราบเป็นระยะ และจะให้เครดิตแก่คุณ (เมื่อได้รับอนุญาตจากคุณ) เมื่อการแก้ไขได้รับการเผยแพร่ เราจะไม่ดำเนินคดีทางกฎหมายกับนักวิจัยด้านความปลอดภัยที่กระทำการโดยสุจริตและปฏิบัติตามแนวทางการเปิดเผยช่องโหว่อย่างรับผิดชอบ

มาตรการรักษาความปลอดภัย

ความปลอดภัยของการรับส่งข้อมูล

การสื่อสารทั้งหมดระหว่างแอปพลิเคชันเดสก์ท็อป Branqo เซิร์ฟเวอร์ API ของเรา และเว็บไซต์ ได้รับการเข้ารหัสด้วย TLS 1.3 พร้อมชุดการเข้ารหัส (cipher suite) สมัยใหม่ เราบังคับใช้ HTTPS กับ endpoint ทั้งหมด และใช้ส่วนหัว HSTS ที่มีอายุขั้นต่ำหนึ่งปี

การยืนยันตัวตนและการจัดการเซสชัน

  • การแฮชรหัสผ่าน: รหัสผ่านทั้งหมดถูกแฮชด้วย Argon2id พร้อมค่า salt เฉพาะสำหรับผู้ใช้แต่ละราย เราไม่จัดเก็บรหัสผ่านแบบข้อความธรรมดาโดยเด็ดขาด
  • โทเค็น JWT: เราใช้ JSON Web Tokens อายุสั้น (หมดอายุภายใน 15 นาที) พร้อมการหมุนเวียน refresh token อย่างปลอดภัย โทเค็นได้รับการลงลายเซ็นด้วย RS256
  • การจำกัดอัตราการใช้งาน: endpoint สำหรับการยืนยันตัวตนมีการจำกัดอัตราการใช้งานเพื่อป้องกันการโจมตีแบบ brute force การพยายามเข้าสู่ระบบที่ล้มเหลวซ้ำ ๆ จะทำให้บัญชีถูกล็อกชั่วคราว
  • OAuth: เรารองรับ GitHub และ Google OAuth 2.0 พร้อม PKCE เพื่อการยืนยันตัวตนที่ปลอดภัย

การเข้ารหัสข้อมูล

  • ระหว่างการรับส่ง: ข้อมูลทั้งหมดได้รับการเข้ารหัสระหว่างการรับส่งด้วย TLS 1.3
  • ขณะจัดเก็บ: ข้อมูลที่ละเอียดอ่อนซึ่งจัดเก็บในฐานข้อมูลของเรา (ข้อมูลบัญชี ข้อมูลการสมัครสมาชิก) ได้รับการเข้ารหัสขณะจัดเก็บด้วย AES-256

ความปลอดภัยของ API

  • endpoint ของ API ทั้งหมดต้องผ่านการยืนยันตัวตน (ยกเว้นหน้าการตลาดสาธารณะ)
  • ข้อมูลคำขอ (payload) ได้รับการตรวจสอบความถูกต้องและทำความสะอาดที่ฝั่งเซิร์ฟเวอร์
  • มีการบังคับใช้การจำกัดอัตราการใช้งาน API แบบรายผู้ใช้เพื่อป้องกันการใช้งานในทางมิชอบ
  • CORS ถูกจำกัดไว้เฉพาะโดเมนของ Branqo ที่รู้จักเท่านั้น

โค้ดของคุณจะไม่ถูกจัดเก็บโดยเด็ดขาด

Branqo เป็นแอปพลิเคชันแบบ local-first รีโพซิทอรีของคุณอยู่บนเครื่องของคุณเท่านั้น เมื่อคุณใช้ฟีเจอร์ AI diff ของโค้ดจะถูกประมวลผลแบบเรียลไทม์และไม่ถูกจัดเก็บบนเซิร์ฟเวอร์ของเราโดยเด็ดขาด AI พร็อกซีของเราเป็นเพียงทางผ่านแบบไม่เก็บสถานะ (stateless) — ทำหน้าที่ส่งต่อคำขอของคุณไปยังผู้ให้บริการ LLM ส่งคำตอบกลับมา และไม่เก็บสิ่งใดไว้ Secret Scanner ในตัวช่วยรับประกันว่า API key โทเค็น และรูปแบบข้อมูลที่ละเอียดอ่อนอื่น ๆ จะถูกปกปิดก่อนที่บริบทของโค้ดใด ๆ จะออกจากเครื่องของคุณ

ความปลอดภัยของโครงสร้างพื้นฐาน

  • บริการฝั่งเซิร์ฟเวอร์ (backend) ของเราทำงานในคอนเทนเนอร์ที่แยกจากกันโดยมีพื้นผิวการโจมตีน้อยที่สุด
  • เราใช้การสแกนไลบรารีที่ใช้งาน (dependency) โดยอัตโนมัติเพื่อระบุและแก้ไขช่องโหว่ที่รู้จักในห่วงโซ่อุปทานซอฟต์แวร์ของเรา
  • การเข้าถึงเซิร์ฟเวอร์จำกัดเฉพาะบุคลากรที่ได้รับอนุญาต โดยใช้การยืนยันตัวตนด้วยคีย์ SSH ร่วมกับการยืนยันตัวตนแบบหลายปัจจัย
  • บันทึกล็อกของแอปพลิเคชันได้รับการตรวจสอบเพื่อหากิจกรรมที่ผิดปกติ ล็อกไม่มีโค้ดของผู้ใช้หรือข้อมูลที่ละเอียดอ่อนโดยเด็ดขาด

การตรวจสอบโดยบุคคลที่สามและ bug bounty

เรามุ่งมั่นให้แนวปฏิบัติด้านความปลอดภัยของเราได้รับการตรวจรับรองอย่างเป็นอิสระ การตรวจสอบความปลอดภัยโดยบุคคลที่สามอยู่ระหว่างการวางแผน และจะดำเนินการโดยบริษัทด้านความปลอดภัยที่มีชื่อเสียง ผลการตรวจสอบจะได้รับการสรุปและเผยแพร่ต่อสาธารณะ

โปรแกรม bug bounty

โปรแกรม bug bounty อย่างเป็นทางการพร้อมรางวัลเป็นตัวเงินมีแผนจะเปิดตัวหลังการเปิดให้บริการ ในระหว่างนี้ เราขอขอบคุณอย่างยิ่งสำหรับรายงานช่องโหว่ทุกฉบับที่ส่งมาที่ [email protected] นักวิจัยที่รายงานช่องโหว่ที่ถูกต้องก่อนการเปิดตัวโปรแกรม bug bounty จะได้รับการยกย่องและได้รับค่าตอบแทนย้อนหลังเมื่อโปรแกรมเริ่มดำเนินการ

ช่องทางติดต่อด้านความปลอดภัย

สำหรับข้อสงสัยด้านความปลอดภัย รายงานช่องโหว่ หรือข้อกังวลใด ๆ กรุณาติดต่อเราที่ [email protected] สำหรับเรื่องที่ไม่เกี่ยวข้องกับความปลอดภัย กรุณาใช้ [email protected]