นโยบายความปลอดภัย
อัปเดตล่าสุด: กรกฎาคม 2026
ความปลอดภัยคือหัวใจสำคัญของทุกสิ่งที่เราสร้างขึ้นที่ Branqo เราให้ความสำคัญกับการปกป้องข้อมูลของคุณอย่างจริงจัง และได้นำมาตรการรักษาความปลอดภัยตามมาตรฐานอุตสาหกรรมมาใช้ทั่วทั้งแอปพลิเคชัน โครงสร้างพื้นฐาน และกระบวนการของเรา หน้านี้อธิบายแนวปฏิบัติด้านความปลอดภัยของเราและวิธีที่คุณสามารถรายงานช่องโหว่
โปรแกรมการเปิดเผยช่องโหว่อย่างรับผิดชอบ
เราเชื่อว่านักวิจัยด้านความปลอดภัยมีบทบาทสำคัญอย่างยิ่งในการช่วยให้ผู้ใช้ของเราปลอดภัย หากคุณค้นพบช่องโหว่ด้านความปลอดภัยใน Branqo เราขอสนับสนุนให้คุณรายงานอย่างมีความรับผิดชอบ
วิธีการรายงาน
- ส่งสิ่งที่คุณค้นพบทางอีเมลไปที่ [email protected]
- โปรดระบุรายละเอียดของช่องโหว่และขั้นตอนการทำซ้ำอย่างครบถ้วน
- หากเป็นไปได้ โปรดแนบโค้ด proof-of-concept หรือภาพหน้าจอ
- อย่าเปิดเผยช่องโหว่ต่อสาธารณะจนกว่าเราจะได้มีโอกาสแก้ไข
คำมั่นของเราต่อนักวิจัย
48 ชั่วโมง
ยืนยันการรับรายงานของคุณ
7 วัน
แก้ไขช่องโหว่ระดับวิกฤต
30 วัน
แก้ไขปัญหาที่ไม่ใช่ระดับวิกฤต
เราจะแจ้งความคืบหน้าให้คุณทราบเป็นระยะ และจะให้เครดิตแก่คุณ (เมื่อได้รับอนุญาตจากคุณ) เมื่อการแก้ไขได้รับการเผยแพร่ เราจะไม่ดำเนินคดีทางกฎหมายกับนักวิจัยด้านความปลอดภัยที่กระทำการโดยสุจริตและปฏิบัติตามแนวทางการเปิดเผยช่องโหว่อย่างรับผิดชอบ
มาตรการรักษาความปลอดภัย
ความปลอดภัยของการรับส่งข้อมูล
การสื่อสารทั้งหมดระหว่างแอปพลิเคชันเดสก์ท็อป Branqo เซิร์ฟเวอร์ API ของเรา และเว็บไซต์ ได้รับการเข้ารหัสด้วย TLS 1.3 พร้อมชุดการเข้ารหัส (cipher suite) สมัยใหม่ เราบังคับใช้ HTTPS กับ endpoint ทั้งหมด และใช้ส่วนหัว HSTS ที่มีอายุขั้นต่ำหนึ่งปี
การยืนยันตัวตนและการจัดการเซสชัน
- การแฮชรหัสผ่าน: รหัสผ่านทั้งหมดถูกแฮชด้วย Argon2id พร้อมค่า salt เฉพาะสำหรับผู้ใช้แต่ละราย เราไม่จัดเก็บรหัสผ่านแบบข้อความธรรมดาโดยเด็ดขาด
- โทเค็น JWT: เราใช้ JSON Web Tokens อายุสั้น (หมดอายุภายใน 15 นาที) พร้อมการหมุนเวียน refresh token อย่างปลอดภัย โทเค็นได้รับการลงลายเซ็นด้วย RS256
- การจำกัดอัตราการใช้งาน: endpoint สำหรับการยืนยันตัวตนมีการจำกัดอัตราการใช้งานเพื่อป้องกันการโจมตีแบบ brute force การพยายามเข้าสู่ระบบที่ล้มเหลวซ้ำ ๆ จะทำให้บัญชีถูกล็อกชั่วคราว
- OAuth: เรารองรับ GitHub และ Google OAuth 2.0 พร้อม PKCE เพื่อการยืนยันตัวตนที่ปลอดภัย
การเข้ารหัสข้อมูล
- ระหว่างการรับส่ง: ข้อมูลทั้งหมดได้รับการเข้ารหัสระหว่างการรับส่งด้วย TLS 1.3
- ขณะจัดเก็บ: ข้อมูลที่ละเอียดอ่อนซึ่งจัดเก็บในฐานข้อมูลของเรา (ข้อมูลบัญชี ข้อมูลการสมัครสมาชิก) ได้รับการเข้ารหัสขณะจัดเก็บด้วย AES-256
ความปลอดภัยของ API
- endpoint ของ API ทั้งหมดต้องผ่านการยืนยันตัวตน (ยกเว้นหน้าการตลาดสาธารณะ)
- ข้อมูลคำขอ (payload) ได้รับการตรวจสอบความถูกต้องและทำความสะอาดที่ฝั่งเซิร์ฟเวอร์
- มีการบังคับใช้การจำกัดอัตราการใช้งาน API แบบรายผู้ใช้เพื่อป้องกันการใช้งานในทางมิชอบ
- CORS ถูกจำกัดไว้เฉพาะโดเมนของ Branqo ที่รู้จักเท่านั้น
โค้ดของคุณจะไม่ถูกจัดเก็บโดยเด็ดขาด
Branqo เป็นแอปพลิเคชันแบบ local-first รีโพซิทอรีของคุณอยู่บนเครื่องของคุณเท่านั้น เมื่อคุณใช้ฟีเจอร์ AI diff ของโค้ดจะถูกประมวลผลแบบเรียลไทม์และไม่ถูกจัดเก็บบนเซิร์ฟเวอร์ของเราโดยเด็ดขาด AI พร็อกซีของเราเป็นเพียงทางผ่านแบบไม่เก็บสถานะ (stateless) — ทำหน้าที่ส่งต่อคำขอของคุณไปยังผู้ให้บริการ LLM ส่งคำตอบกลับมา และไม่เก็บสิ่งใดไว้ Secret Scanner ในตัวช่วยรับประกันว่า API key โทเค็น และรูปแบบข้อมูลที่ละเอียดอ่อนอื่น ๆ จะถูกปกปิดก่อนที่บริบทของโค้ดใด ๆ จะออกจากเครื่องของคุณ
ความปลอดภัยของโครงสร้างพื้นฐาน
- บริการฝั่งเซิร์ฟเวอร์ (backend) ของเราทำงานในคอนเทนเนอร์ที่แยกจากกันโดยมีพื้นผิวการโจมตีน้อยที่สุด
- เราใช้การสแกนไลบรารีที่ใช้งาน (dependency) โดยอัตโนมัติเพื่อระบุและแก้ไขช่องโหว่ที่รู้จักในห่วงโซ่อุปทานซอฟต์แวร์ของเรา
- การเข้าถึงเซิร์ฟเวอร์จำกัดเฉพาะบุคลากรที่ได้รับอนุญาต โดยใช้การยืนยันตัวตนด้วยคีย์ SSH ร่วมกับการยืนยันตัวตนแบบหลายปัจจัย
- บันทึกล็อกของแอปพลิเคชันได้รับการตรวจสอบเพื่อหากิจกรรมที่ผิดปกติ ล็อกไม่มีโค้ดของผู้ใช้หรือข้อมูลที่ละเอียดอ่อนโดยเด็ดขาด
การตรวจสอบโดยบุคคลที่สามและ bug bounty
เรามุ่งมั่นให้แนวปฏิบัติด้านความปลอดภัยของเราได้รับการตรวจรับรองอย่างเป็นอิสระ การตรวจสอบความปลอดภัยโดยบุคคลที่สามอยู่ระหว่างการวางแผน และจะดำเนินการโดยบริษัทด้านความปลอดภัยที่มีชื่อเสียง ผลการตรวจสอบจะได้รับการสรุปและเผยแพร่ต่อสาธารณะ
โปรแกรม bug bounty
โปรแกรม bug bounty อย่างเป็นทางการพร้อมรางวัลเป็นตัวเงินมีแผนจะเปิดตัวหลังการเปิดให้บริการ ในระหว่างนี้ เราขอขอบคุณอย่างยิ่งสำหรับรายงานช่องโหว่ทุกฉบับที่ส่งมาที่ [email protected] นักวิจัยที่รายงานช่องโหว่ที่ถูกต้องก่อนการเปิดตัวโปรแกรม bug bounty จะได้รับการยกย่องและได้รับค่าตอบแทนย้อนหลังเมื่อโปรแกรมเริ่มดำเนินการ
ช่องทางติดต่อด้านความปลอดภัย
สำหรับข้อสงสัยด้านความปลอดภัย รายงานช่องโหว่ หรือข้อกังวลใด ๆ กรุณาติดต่อเราที่ [email protected] สำหรับเรื่องที่ไม่เกี่ยวข้องกับความปลอดภัย กรุณาใช้ [email protected]