Sekuriteit & Responsible Disclosure
Hoe CodePus jou kode, jou geloofsbriewe en jou span beskerm.
Our Sekuriteit posture
CodePus encrypts data in transit met TLS 1.3 and at rest met AES-256. Tenant data is isolated per organisation. We follow die principle of least privilege vir Alle internal access and rotate signing Sleutel quarterly.
- TLS 1.3 met HSTS vir every publiek endpoint
- At-rest encryption (AES-256) vir Gebruik records, secrets and Model traces
- OAuth 2.0 + PKCE + RFC 8628 toestel-kode stroom vir IDE aanmelding
- SSO (SAML 2.0 / OIDC) en SCIM 2.0 vir ondernemingsplanne
- Per-Versoek signing of Opdatering artefacts (sha256 + https-only)
Voldoening
We continuously align met industry standards.
- SOC 2 Wenk II — oudit in vordering
- GDPR & PIPL Data-uitvoer en uittreksel eindpunte blootgestel onder /dashboard/sekuriteit
- ISO/IEC 27001 beheer op die kaart, sertifisering roete kaart gepubliseer hieronder
Verslag a vulnerability
Ons verwelkom die verslae van navorsers. Volg asseblief verantwoordelike openbaarmaking: moenie die probleem openbaar maak voordat ons redelike tyd het om dit op te los nie (gewoonlik 90 dae).
- service@codepus.ai
VSA-vingervrystellings: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F- In die omvang: codepus.ai, *.codepus.ai, die IDE binêre verspreiding en die open source-repository.
- Out of scope: clickjacking on unauthenticated marketing bladsy, missing Sekuriteit headers without proven impak, automated scanner Uitvoer.
- Bounties of $100–$10,000 USD is awarded vir in-scope, reproducible vulnerabilities at die discretion of die Sekuriteit Span.
Bug bounty saal van roem
We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.