Sekuriteit & Responsible Disclosure

Hoe CodePus jou kode, jou geloofsbriewe en jou span beskerm.

Our Sekuriteit posture

CodePus encrypts data in transit met TLS 1.3 and at rest met AES-256. Tenant data is isolated per organisation. We follow die principle of least privilege vir Alle internal access and rotate signing Sleutel quarterly.

  • TLS 1.3 met HSTS vir every publiek endpoint
  • At-rest encryption (AES-256) vir Gebruik records, secrets and Model traces
  • OAuth 2.0 + PKCE + RFC 8628 toestel-kode stroom vir IDE aanmelding
  • SSO (SAML 2.0 / OIDC) en SCIM 2.0 vir ondernemingsplanne
  • Per-Versoek signing of Opdatering artefacts (sha256 + https-only)

Voldoening

We continuously align met industry standards.

  • SOC 2 Wenk II — oudit in vordering
  • GDPR & PIPL Data-uitvoer en uittreksel eindpunte blootgestel onder /dashboard/sekuriteit
  • ISO/IEC 27001 beheer op die kaart, sertifisering roete kaart gepubliseer hieronder

Verslag a vulnerability

Ons verwelkom die verslae van navorsers. Volg asseblief verantwoordelike openbaarmaking: moenie die probleem openbaar maak voordat ons redelike tyd het om dit op te los nie (gewoonlik 90 dae).

  • service@codepus.ai
  • VSA-vingervrystellings: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • In die omvang: codepus.ai, *.codepus.ai, die IDE binêre verspreiding en die open source-repository.
  • Out of scope: clickjacking on unauthenticated marketing bladsy, missing Sekuriteit headers without proven impak, automated scanner Uitvoer.
  • Bounties of $100–$10,000 USD is awarded vir in-scope, reproducible vulnerabilities at die discretion of die Sekuriteit Span.

Bug bounty saal van roem

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.