Sicherheit & verantwortungsvolle Offenlegung
Wie CodePus deinen Code, deine Anmeldedaten und dein Team schützt.
Unsere Sicherheitsstrategie
CodePus verschlüsselt Daten bei der Übertragung mit TLS 1.3 und im Ruhezustand mit AES-256. Mandantendaten sind pro Organisation isoliert. Wir folgen dem Prinzip der geringsten Rechte für jeden internen Zugriff und rotieren Signaturschlüssel vierteljährlich.
- TLS 1.3 mit HSTS für jeden öffentlichen Endpunkt
- Verschlüsselung im Ruhezustand (AES-256) für Nutzungsdaten, Geheimnisse und Modell-Traces
- OAuth 2.0 + PKCE + RFC-8628-Device-Code-Flow für IDE-Anmeldung
- SSO (SAML 2.0 / OIDC) und SCIM 2.0 für Enterprise-Pläne
- Signierung jedes Update-Artefakts pro Anfrage (sha256 + nur HTTPS)
Einhaltung
Wir richten uns kontinuierlich an Branchenstandards aus.
- SOC 2 Type II – Audit läuft
- DSGVO & PIPL – Datenexport- und Löschendpunkte unter /dashboard/security verfügbar
- ISO/IEC 27001 – Kontrollen zugeordnet, Zertifizierungs-Roadmap unten veröffentlicht
Eine Schwachstelle melden
Wir begrüßen Berichte von Forschern. Bitte folge der verantwortungsvollen Offenlegung: Veröffentliche das Problem nicht öffentlich, bevor wir eine angemessene Zeit zur Behebung hatten (in der Regel 90 Tage).
- service@codepus.ai
PGP fingerprint: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F- Im Geltungsbereich: codepus.ai, *.codepus.ai, die IDE-Binärdistribution und das Open-Source-Repository.
- Außerhalb des Geltungsbereichs: Clickjacking auf nicht authentifizierten Marketing-Seiten, fehlende Sicherheitsheader ohne nachgewiesene Auswirkung, automatisierte Scanner-Ausgaben.
- Prämien von 100–10.000 USD werden für reproduzierbare Schwachstellen im Geltungsbereich nach Ermessen des Sicherheitsteams vergeben.
Bug-Bounty-Ruhmeshalle
Wir veröffentlichen Forscher-Danksagungen mit Zustimmung, nachdem das Problem behoben wurde. Schreibe an service@codepus.ai, wenn du gelistet werden möchtest.