安全性政策

最後更新:2026年7月

安全是 Branqo 所打造的一切的核心。我們高度重視您的資料保護,並在應用程式、基礎架構與流程的各個層面實施了業界標準的安全措施。本頁面說明我們的安全實務,以及您回報弱點的方式。

負責任的弱點揭露計畫

我們相信,安全研究人員在保障使用者安全方面扮演著至關重要的角色。若您在 Branqo 中發現安全弱點,我們鼓勵您以負責任的方式回報。

回報方式

  • 請將您的發現以電子郵件寄送至 [email protected]
  • 請附上弱點的詳細說明及重現步驟。
  • 如有可能,請附上概念驗證程式碼或螢幕截圖。
  • 在我們有機會修復該弱點之前,請勿公開揭露。

我們對研究人員的承諾

48 小時

確認收到您的回報

7 天

修復重大弱點

30 天

修復非重大問題

我們將隨時向您通報處理進度,並於修復發布時(經您同意)為您署名致謝。對於本於善意行事並遵循負責任揭露規範的安全研究人員,我們不會採取法律行動。

安全措施

傳輸安全

Branqo 桌面應用程式、我們的 API 伺服器與網站之間的所有通訊,均使用 TLS 1.3 及現代加密套件進行加密。我們在所有端點強制啟用 HTTPS,並使用最短有效期為一年的 HSTS 標頭。

身分驗證與工作階段管理

  • 密碼雜湊: 所有密碼均使用 Argon2id 搭配每位使用者獨立的鹽值進行雜湊處理。我們絕不儲存明文密碼。
  • JWT 權杖: 我們使用短效期的 JSON Web Tokens(15 分鐘過期),並搭配安全的重新整理權杖輪替機制。權杖使用 RS256 簽署。
  • 速率限制: 身分驗證端點均設有速率限制,以防止暴力破解攻擊。多次登入失敗將觸發帳號暫時鎖定。
  • OAuth: 我們支援 GitHub 與 Google 的 OAuth 2.0 並採用 PKCE,以實現安全的身分驗證。

資料加密

  • 傳輸中: 所有資料在傳輸過程中均使用 TLS 1.3 加密。
  • 靜態儲存: 儲存於我們資料庫中的敏感資料(帳號資訊、訂閱資料)均使用 AES-256 進行靜態加密。

API 安全

  • 所有 API 端點均要求身分驗證(公開行銷頁面除外)。
  • 請求內容會在伺服器端進行驗證與淨化處理。
  • API 速率限制按使用者實施,以防止濫用。
  • CORS 僅限於已知的 Branqo 網域。

您的程式碼絕不會被儲存

Branqo 是一款本機優先的應用程式。您的儲存庫僅存在於您自己的裝置上。當您使用 AI 功能時,程式碼差異資訊(diff)會被即時處理,絕不會儲存於我們的伺服器上。我們的 AI 代理是無狀態的中繼通道 — 它將您的請求轉發給 LLM 提供商,回傳回應,不保留任何內容。內建的金鑰掃描器確保 API 金鑰、Token 及其他敏感資料模式在任何程式碼上下文離開您的裝置之前均已遮蔽。

基礎架構安全

  • 我們的後端服務於隔離的容器中執行,攻擊面被降至最低。
  • 我們使用自動化相依性掃描來識別並修補供應鏈中的已知弱點。
  • 伺服器存取僅限於授權人員,採用 SSH 金鑰驗證並搭配多重要素驗證。
  • 應用程式紀錄會受到異常活動監控。紀錄絕不包含使用者程式碼或敏感資料。

第三方稽核與漏洞獎勵

我們致力於對安全實務進行獨立驗證。第三方安全稽核已在規劃之中,將由信譽良好的資安公司執行。稽核結果將以摘要形式公開分享。

漏洞獎勵計畫

我們計畫於正式推出後啟動提供金錢獎勵的正式漏洞獎勵計畫。在此之前,我們對寄送至 [email protected] 的任何弱點回報深表感謝。於漏洞獎勵計畫啟動前回報有效弱點的研究人員,將於計畫上線後獲得追溯性的致謝與獎勵。

安全聯絡方式

如有任何安全相關詢問、弱點回報或疑慮,請透過 [email protected] 與我們聯繫。非安全類問題請使用 [email protected]