Chính sách an ninh
Cập nhật lần cuối: tháng 7 năm 2026
An ninh là cốt lõi của mọi thứ chúng tôi xây dựng tại Branqo. Chúng tôi hết sức coi trọng việc bảo vệ dữ liệu của quý khách và đã triển khai các biện pháp an ninh theo tiêu chuẩn ngành trên toàn bộ ứng dụng, hạ tầng và quy trình của mình. Trang này mô tả các biện pháp an ninh của chúng tôi và cách quý khách có thể báo cáo lỗ hổng.
Chương trình công bố lỗ hổng có trách nhiệm
Chúng tôi tin rằng các nhà nghiên cứu bảo mật đóng vai trò thiết yếu trong việc giữ an toàn cho người dùng. Nếu quý khách phát hiện lỗ hổng bảo mật trong Branqo, chúng tôi khuyến khích quý khách báo cáo một cách có trách nhiệm.
Cách báo cáo
- Gửi phát hiện của quý khách qua email đến [email protected].
- Vui lòng bao gồm mô tả chi tiết về lỗ hổng và các bước để tái hiện lỗ hổng đó.
- Nếu có thể, vui lòng đính kèm mã proof-of-concept hoặc ảnh chụp màn hình.
- Không công bố công khai lỗ hổng cho đến khi chúng tôi có cơ hội khắc phục.
Cam kết của chúng tôi đối với nhà nghiên cứu
48 giờ
Xác nhận đã tiếp nhận báo cáo của quý khách
7 ngày
Khắc phục lỗ hổng nghiêm trọng
30 ngày
Khắc phục sự cố không nghiêm trọng
Chúng tôi sẽ thông báo cho quý khách về tiến độ xử lý và sẽ ghi nhận công lao của quý khách (khi được quý khách cho phép) khi bản khắc phục được phát hành. Chúng tôi sẽ không thực hiện hành động pháp lý đối với các nhà nghiên cứu bảo mật hành động với thiện chí và tuân thủ nguyên tắc công bố lỗ hổng có trách nhiệm.
Các biện pháp an ninh
An ninh truyền tải
Mọi liên lạc giữa ứng dụng Branqo trên máy tính, máy chủ API của chúng tôi và trang web đều được mã hóa bằng TLS 1.3 với các bộ mã hóa (cipher suite) hiện đại. Chúng tôi bắt buộc sử dụng HTTPS trên tất cả các endpoint và áp dụng header HSTS với thời hạn tối thiểu một năm.
Xác thực và quản lý phiên
- Băm mật khẩu: Tất cả mật khẩu đều được băm bằng Argon2id với giá trị salt riêng cho từng người dùng. Chúng tôi không bao giờ lưu trữ mật khẩu dưới dạng văn bản thuần.
- Token JWT: Chúng tôi sử dụng JSON Web Tokens có thời hạn ngắn (hết hạn sau 15 phút) cùng cơ chế xoay vòng refresh token an toàn. Token được ký bằng RS256.
- Giới hạn tốc độ: Các endpoint xác thực được giới hạn tốc độ nhằm ngăn chặn tấn công dò mật khẩu (brute-force). Việc đăng nhập thất bại nhiều lần liên tiếp sẽ khiến tài khoản bị khóa tạm thời.
- OAuth: Chúng tôi hỗ trợ đăng nhập GitHub và Google bằng OAuth 2.0 với PKCE để xác thực an toàn.
Mã hóa dữ liệu
- Khi truyền tải: Mọi dữ liệu đều được mã hóa khi truyền tải bằng TLS 1.3.
- Khi lưu trữ: Dữ liệu nhạy cảm lưu trong cơ sở dữ liệu của chúng tôi (thông tin tài khoản, dữ liệu đăng ký) được mã hóa khi lưu trữ bằng AES-256.
An ninh API
- Tất cả các endpoint API đều yêu cầu xác thực (ngoại trừ các trang tiếp thị công khai).
- Nội dung yêu cầu (payload) được kiểm tra tính hợp lệ và làm sạch ở phía máy chủ.
- Giới hạn tốc độ API được áp dụng theo từng người dùng nhằm ngăn chặn lạm dụng.
- CORS chỉ được giới hạn trong các tên miền Branqo đã biết.
Mã nguồn của quý khách không bao giờ bị lưu trữ
Branqo là ứng dụng ưu tiên xử lý cục bộ (local-first). Kho mã nguồn của quý khách chỉ tồn tại trên máy của quý khách. Khi quý khách sử dụng các tính năng AI, bản diff mã nguồn được xử lý theo thời gian thực và không bao giờ được lưu trữ trên máy chủ của chúng tôi. AI proxy của chúng tôi là một kênh trung chuyển không lưu trạng thái (stateless) — nó chuyển tiếp yêu cầu của quý khách đến nhà cung cấp LLM, trả về kết quả và không giữ lại bất kỳ dữ liệu nào. Secret Scanner tích hợp sẵn bảo đảm rằng API key, token và các mẫu dữ liệu nhạy cảm khác đều được ẩn trước khi bất kỳ ngữ cảnh mã nguồn nào rời khỏi máy của quý khách.
An ninh hạ tầng
- Các dịch vụ backend của chúng tôi chạy trong các container tách biệt với bề mặt tấn công tối thiểu.
- Chúng tôi sử dụng quét phụ thuộc (dependency) tự động để phát hiện và vá các lỗ hổng đã biết trong chuỗi cung ứng phần mềm của mình.
- Quyền truy cập máy chủ chỉ giới hạn cho nhân sự được ủy quyền, sử dụng xác thực bằng khóa SSH kết hợp xác thực đa yếu tố.
- Nhật ký ứng dụng được giám sát để phát hiện hoạt động bất thường. Nhật ký không bao giờ chứa mã nguồn của người dùng hay dữ liệu nhạy cảm.
Kiểm toán bên thứ ba và bug bounty
Chúng tôi cam kết để các biện pháp an ninh của mình được thẩm định độc lập. Các đợt kiểm toán bảo mật bởi bên thứ ba đã được lên kế hoạch và sẽ do một công ty bảo mật uy tín thực hiện. Kết quả kiểm toán sẽ được tóm tắt và công bố công khai.
Chương trình bug bounty
Một chương trình bug bounty chính thức với phần thưởng bằng tiền được dự kiến triển khai sau khi ra mắt. Trong thời gian này, chúng tôi trân trọng mọi báo cáo lỗ hổng gửi đến [email protected]. Các nhà nghiên cứu báo cáo lỗ hổng hợp lệ trước khi chương trình bug bounty khởi động sẽ được ghi nhận và trao thưởng hồi tố khi chương trình chính thức hoạt động.
Liên hệ về an ninh
Đối với mọi thắc mắc liên quan đến an ninh, báo cáo lỗ hổng hoặc quan ngại, xin vui lòng liên hệ với chúng tôi tại [email protected]. Đối với các vấn đề không liên quan đến an ninh, vui lòng sử dụng [email protected].