امنیت & Responsible Disclosure
چطور CodePus کد، اسناد و تیمت رو محافظت ميکنه
Our امنیت posture
CodePus encrypts داده in transit با TLS 1.3 and at rest با AES-256. Tenant داده است isolated per organisation. We follow principle of least privilege برای همه internal access and rotate signing کلید quarterly.
- TLS 1.3 با HSTS برای every عمومی endpoint
- At-rest encryption (AES-256) برای مصرف records, secrets and مدل traces
- OAuth 2.0 + PKCE + RFC 8628 جریان کد دستگاه برای ورود به IDE
- SSO (SAML 2.0 / OIDC) و SCIM 2.0 برای برنامه های شرکت
- Per-درخواست signing of بهروزرسانی artefacts (sha256 + https-only)
رعایت
We continuously align با industry standards.
- SOC 2 نوع II — ممیزی in پیشرفت
- GDPR & PIPL نقاط نهایی صادرات و حذف داده ها در زیر /dashboard/security
- کنترل های ISO/IEC 27001 نقشه برداری شده، نقشه راه گواهینامه که در زیر منتشر شده است
گزارش vulnerability
ما گزارش های محققان را خوش می شناسیم. لطفاً به افشای مسئولانه عمل کنید: تا زمانی که ما زمان معقول برای رفع آن (معمولاً 90 روز) داشته باشیم، مسئله را به طور عمومی افشای نکنید.
- service@codepus.ai
اثر انگشت PGP: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F- در دامنه: codepus.ai، *.codepus.ai، توزیع دوگانه IDE و مخزن منبع باز.
- Out of scope: clickjacking on unauthenticated marketing صفحه, missing امنیت headers without proven تأثیر, automated scanner خروجی.
- Bounties of $100–$10,000 USD هستند awarded برای in-scope, reproducible vulnerabilities at discretion of امنیت تیم.
سالن شهرت "کارتون "
We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.