Güvenlik Politikası

Son güncelleme: Temmuz 2026

Güvenlik, Branqo'da geliştirdiğimiz her şeyin merkezinde yer alır. Verilerinizin korunmasını ciddiye alır; uygulamamız, altyapımız ve süreçlerimiz genelinde sektör standardında güvenlik önlemleri uygularız. Bu sayfa, güvenlik uygulamalarımızı ve güvenlik açıklarını nasıl bildirebileceğinizi açıklamaktadır.

Sorumlu Açıklama Programı

Güvenlik araştırmacılarının, kullanıcılarımızı güvende tutmada hayati bir rol oynadığına inanıyoruz. Branqo'da bir güvenlik açığı keşfederseniz, bunu sorumlu bir biçimde bildirmenizi rica ederiz.

Nasıl Bildirim Yapılır

  • Bulgularınızı e-posta ile [email protected] adresine gönderiniz.
  • Güvenlik açığının ayrıntılı bir açıklamasını ve açığın yeniden oluşturulmasına yönelik adımları ekleyiniz.
  • Mümkünse kavram kanıtı (proof-of-concept) kodunu veya ekran görüntülerini ekleyiniz.
  • Açığı gidermemiz için bize fırsat tanınmadan önce güvenlik açığını kamuya açıklamayınız.

Araştırmacılara Taahhüdümüz

48 saat

Bildiriminizin alındığının teyidi

7 gün

Kritik güvenlik açıklarının giderilmesi

30 gün

Kritik olmayan sorunların giderilmesi

İlerlememiz hakkında sizi bilgilendirir ve düzeltme yayımlandığında (izniniz dahilinde) adınıza atıfta bulunuruz. İyi niyetle hareket eden ve sorumlu açıklama ilkelerine uyan güvenlik araştırmacılarına karşı yasal işlem başlatmayız.

Güvenlik Önlemleri

Aktarım Güvenliği

Branqo masaüstü uygulaması, API sunucularımız ve web sitesi arasındaki tüm iletişim, modern şifreleme paketleri kullanılarak TLS 1.3 ile şifrelenir. Tüm uç noktalarda HTTPS'yi zorunlu kılar ve en az bir yıllık geçerlilik süresine sahip HSTS başlıkları kullanırız.

Kimlik Doğrulama ve Oturum Yönetimi

  • Parola özetleme: Tüm parolalar, kullanıcıya özel tuz (salt) değerleriyle Argon2id kullanılarak özetlenir. Düz metin parolaları hiçbir zaman saklamayız.
  • JWT token'ları: Kısa ömürlü JSON Web Tokens (15 dakikalık geçerlilik süresi) ile güvenli yenileme token'ı rotasyonu kullanırız. Token'lar RS256 ile imzalanır.
  • Hız sınırlama: Kaba kuvvet (brute-force) saldırılarını önlemek amacıyla kimlik doğrulama uç noktalarına hız sınırlaması uygulanır. Tekrarlanan başarısız oturum açma denemeleri, geçici hesap kilitlenmelerine yol açar.
  • OAuth: Güvenli kimlik doğrulama için PKCE ile GitHub ve Google OAuth 2.0'ı destekleriz.

Veri Şifreleme

  • Aktarım sırasında: Tüm veriler aktarım sırasında TLS 1.3 ile şifrelenir.
  • Beklemede: Veritabanımızda saklanan hassas veriler (hesap bilgileri, abonelik verileri) beklemede AES-256 ile şifrelenir.

API Güvenliği

  • Tüm API uç noktaları kimlik doğrulaması gerektirir (herkese açık pazarlama sayfaları hariç).
  • İstek yükleri sunucu tarafında doğrulanır ve temizlenir.
  • Kötüye kullanımı önlemek amacıyla API hız sınırlaması kullanıcı bazında uygulanır.
  • CORS yalnızca bilinen Branqo alan adlarıyla sınırlıdır.

Kodunuz Asla Saklanmaz

Branqo, yerel öncelikli (local-first) bir uygulamadır. Depolarınız yalnızca kendi bilgisayarınızda bulunur. AI özelliklerini kullandığınızda kod diff'leri gerçek zamanlı olarak işlenir ve sunucularımızda asla saklanmaz. AI proxy'miz, durum bilgisi tutmayan bir aktarım katmanıdır — isteğinizi LLM sağlayıcısına iletir, yanıtı döndürür ve hiçbir şeyi saklamaz. Yerleşik Gizli Bilgi Tarayıcı; herhangi bir kod bağlamı bilgisayarınızdan ayrılmadan önce API anahtarlarının, token'ların ve diğer hassas kalıpların gizlenmesini sağlar.

Altyapı Güvenliği

  • Arka uç hizmetlerimiz, asgari saldırı yüzeyine sahip yalıtılmış konteynerlerde çalışır.
  • Tedarik zincirimizdeki bilinen güvenlik açıklarını tespit edip gidermek için otomatik bağımlılık taraması kullanırız.
  • Sunucu erişimi, çok faktörlü kimlik doğrulama ile birlikte SSH anahtarı kimlik doğrulaması kullanan yetkili personelle sınırlıdır.
  • Uygulama günlükleri anormal etkinliklere karşı izlenir. Günlükler hiçbir zaman kullanıcı kodunu veya hassas verileri içermez.

Üçüncü Taraf Denetimleri ve Hata Ödül Programı

Güvenlik uygulamalarımızın bağımsız olarak doğrulanmasına bağlıyız. Üçüncü taraflarca gerçekleştirilecek güvenlik denetimleri planlanmış olup, saygın bir güvenlik firması tarafından yürütülecektir. Denetim sonuçları özetlenerek kamuya açık biçimde paylaşılacaktır.

Hata Ödül Programı

Parasal ödüller içeren resmi bir hata ödül programı (bug bounty), lansman sonrası için planlanmaktadır. Bu süre zarfında, [email protected] adresine gönderilen tüm güvenlik açığı bildirimlerini büyük memnuniyetle karşılıyoruz. Hata ödül programı başlamadan önce geçerli güvenlik açıkları bildiren araştırmacılar, program devreye girdiğinde takdir edilecek ve geriye dönük olarak ödüllendirilecektir.

Güvenlik İletişimi

Güvenlikle ilgili tüm sorularınız, güvenlik açığı bildirimleriniz veya endişeleriniz için lütfen [email protected] adresinden bizimle iletişime geçiniz. Güvenlikle ilgili olmayan konular için lütfen [email protected] adresini kullanınız.