امنیت & Responsible Disclosure

چطور CodePus کد، اسناد و تیمت رو محافظت ميکنه

Our امنیت posture

CodePus encrypts داده in transit با TLS 1.3 and at rest با AES-256. Tenant داده است isolated per organisation. We follow principle of least privilege برای همه internal access and rotate signing کلید quarterly.

  • TLS 1.3 با HSTS برای every عمومی endpoint
  • At-rest encryption (AES-256) برای مصرف records, secrets and مدل traces
  • OAuth 2.0 + PKCE + RFC 8628 جریان کد دستگاه برای ورود به IDE
  • SSO (SAML 2.0 / OIDC) و SCIM 2.0 برای برنامه های شرکت
  • Per-درخواست signing of به‌روزرسانی artefacts (sha256 + https-only)

رعایت

We continuously align با industry standards.

  • SOC 2 نوع II — ممیزی in پیشرفت
  • GDPR & PIPL نقاط نهایی صادرات و حذف داده ها در زیر /dashboard/security
  • کنترل های ISO/IEC 27001 نقشه برداری شده، نقشه راه گواهینامه که در زیر منتشر شده است

گزارش vulnerability

ما گزارش های محققان را خوش می شناسیم. لطفاً به افشای مسئولانه عمل کنید: تا زمانی که ما زمان معقول برای رفع آن (معمولاً 90 روز) داشته باشیم، مسئله را به طور عمومی افشای نکنید.

  • service@codepus.ai
  • اثر انگشت PGP: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • در دامنه: codepus.ai، *.codepus.ai، توزیع دوگانه IDE و مخزن منبع باز.
  • Out of scope: clickjacking on unauthenticated marketing صفحه, missing امنیت headers without proven تأثیر, automated scanner خروجی.
  • Bounties of $100–$10,000 USD هستند awarded برای in-scope, reproducible vulnerabilities at discretion of امنیت تیم.

سالن شهرت "کارتون "

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.