Sicherheit & verantwortungsvolle Offenlegung

Wie CodePus deinen Code, deine Anmeldedaten und dein Team schützt.

Unsere Sicherheitsstrategie

CodePus verschlüsselt Daten bei der Übertragung mit TLS 1.3 und im Ruhezustand mit AES-256. Mandantendaten sind pro Organisation isoliert. Wir folgen dem Prinzip der geringsten Rechte für jeden internen Zugriff und rotieren Signaturschlüssel vierteljährlich.

  • TLS 1.3 mit HSTS für jeden öffentlichen Endpunkt
  • Verschlüsselung im Ruhezustand (AES-256) für Nutzungsdaten, Geheimnisse und Modell-Traces
  • OAuth 2.0 + PKCE + RFC-8628-Device-Code-Flow für IDE-Anmeldung
  • SSO (SAML 2.0 / OIDC) und SCIM 2.0 für Enterprise-Pläne
  • Signierung jedes Update-Artefakts pro Anfrage (sha256 + nur HTTPS)

Einhaltung

Wir richten uns kontinuierlich an Branchenstandards aus.

  • SOC 2 Type II – Audit läuft
  • DSGVO & PIPL – Datenexport- und Löschendpunkte unter /dashboard/security verfügbar
  • ISO/IEC 27001 – Kontrollen zugeordnet, Zertifizierungs-Roadmap unten veröffentlicht

Eine Schwachstelle melden

Wir begrüßen Berichte von Forschern. Bitte folge der verantwortungsvollen Offenlegung: Veröffentliche das Problem nicht öffentlich, bevor wir eine angemessene Zeit zur Behebung hatten (in der Regel 90 Tage).

  • service@codepus.ai
  • PGP fingerprint: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • Im Geltungsbereich: codepus.ai, *.codepus.ai, die IDE-Binärdistribution und das Open-Source-Repository.
  • Außerhalb des Geltungsbereichs: Clickjacking auf nicht authentifizierten Marketing-Seiten, fehlende Sicherheitsheader ohne nachgewiesene Auswirkung, automatisierte Scanner-Ausgaben.
  • Prämien von 100–10.000 USD werden für reproduzierbare Schwachstellen im Geltungsbereich nach Ermessen des Sicherheitsteams vergeben.

Bug-Bounty-Ruhmeshalle

Wir veröffentlichen Forscher-Danksagungen mit Zustimmung, nachdem das Problem behoben wurde. Schreibe an service@codepus.ai, wenn du gelistet werden möchtest.