Політика безпеки

Останнє оновлення: липень 2026 р.

Безпека лежить в основі всього, що ми створюємо в Branqo. Ми серйозно ставимося до захисту ваших даних і впровадили заходи безпеки, що відповідають галузевим стандартам, у нашому додатку, інфраструктурі та процесах. На цій сторінці описано наші практики безпеки та порядок повідомлення про вразливості.

Програма відповідального розкриття

Ми переконані, що дослідники безпеки відіграють надзвичайно важливу роль у захисті наших користувачів. Якщо ви виявили вразливість у системі безпеки Branqo, ми закликаємо вас повідомити про неї відповідально.

Як повідомити

  • Надішліть відомості про виявлену вразливість на адресу [email protected].
  • Додайте докладний опис вразливості та кроки для її відтворення.
  • За можливості додайте код proof-of-concept або знімки екрана.
  • Не розголошуйте вразливість публічно, доки ми не матимемо змоги її усунути.

Наші зобов'язання перед дослідниками

48 годин

Підтвердження отримання вашого повідомлення

7 днів

Виправлення критичних вразливостей

30 днів

Виправлення некритичних проблем

Ми триматимемо вас у курсі перебігу робіт і зазначимо ваше ім'я (за вашою згодою) під час випуску виправлення. Ми не вживатимемо юридичних заходів щодо дослідників безпеки, які діють добросовісно та дотримуються практик відповідального розкриття.

Заходи безпеки

Безпека передачі даних

Увесь обмін даними між десктопним додатком Branqo, нашими API-серверами та вебсайтом шифрується з використанням TLS 1.3 із сучасними наборами шифрів. Ми примусово застосовуємо HTTPS на всіх кінцевих точках і використовуємо заголовки HSTS із мінімальним строком дії в один рік.

Автентифікація та керування сесіями

  • Хешування паролів: Усі паролі хешуються за допомогою Argon2id з індивідуальною сіллю для кожного користувача. Ми ніколи не зберігаємо паролі у відкритому вигляді.
  • JWT-токени: Ми використовуємо короткострокові JSON Web Tokens (строк дії — 15 хвилин) із безпечною ротацією токенів оновлення. Токени підписуються з використанням RS256.
  • Обмеження частоти запитів: Кінцеві точки автентифікації мають обмеження частоти запитів для запобігання атакам методом перебору. Повторні невдалі спроби входу призводять до тимчасового блокування облікового запису.
  • OAuth: Ми підтримуємо OAuth 2.0 через GitHub і Google із PKCE для безпечної автентифікації.

Шифрування даних

  • Під час передачі: Усі дані шифруються під час передачі з використанням TLS 1.3.
  • Під час зберігання: Конфіденційні дані в нашій базі даних (відомості про обліковий запис, дані підписки) шифруються під час зберігання з використанням AES-256.

Безпека API

  • Усі кінцеві точки API вимагають автентифікації (за винятком публічних маркетингових сторінок).
  • Дані запитів проходять перевірку та очищення на боці сервера.
  • Обмеження частоти запитів до API застосовується для кожного користувача з метою запобігання зловживанням.
  • CORS обмежено виключно відомими доменами Branqo.

Ваш код ніколи не зберігається

Branqo — це додаток, що працює насамперед локально. Ваші репозиторії існують лише на вашому пристрої. Коли ви використовуєте функції AI, різниці в коді (diff) обробляються в реальному часі й ніколи не зберігаються на наших серверах. Наш AI-проксі працює як транзитний сервіс без збереження стану — він пересилає ваш запит постачальнику LLM, повертає відповідь і нічого не зберігає. Вбудований Сканер секретів гарантує, що API-ключі, токени та інші шаблони конфіденційних даних маскуються, перш ніж будь-який контекст коду залишить ваш пристрій.

Безпека інфраструктури

  • Наші серверні сервіси працюють в ізольованих контейнерах із мінімальною поверхнею атаки.
  • Ми використовуємо автоматичне сканування залежностей для виявлення та усунення відомих вразливостей у нашому ланцюжку постачання.
  • Доступ до серверів обмежено уповноваженим персоналом і здійснюється за SSH-ключами з багатофакторною автентифікацією.
  • Журнали додатка відстежуються на предмет аномальної активності. Журнали ніколи не містять коду користувачів чи конфіденційних даних.

Сторонні аудити та bug bounty

Ми прагнемо незалежної перевірки наших практик безпеки. Сторонні аудити безпеки заплановано, і їх проводитиме авторитетна компанія у сфері безпеки. Результати аудитів будуть узагальнені та оприлюднені.

Програма bug bounty

Офіційна програма bug bounty з грошовими винагородами запланована на період після запуску. Тим часом ми щиро вдячні за будь-які повідомлення про вразливості, надіслані на адресу [email protected]. Дослідники, які повідомлять про підтверджені вразливості до запуску програми bug bounty, отримають визнання та винагороду заднім числом, щойно програма запрацює.

Контакти з питань безпеки

З усіх питань, пов'язаних із безпекою, зокрема з повідомленнями про вразливості, звертайтеся до нас за адресою [email protected]. З питань, не пов'язаних із безпекою, використовуйте адресу [email protected].