Sicurezza & Responsible Disclosure

Come CodePus protegge il tuo CodePus, le tue credenziali e il tuo team.

Our Sicurezza posture

CodePus encrypts dati Entra transit con TLS 1.3 and at rest con AES-256. Tenant dati è isolated per organisation. We follow il principle of least privilege per Tutto internal access and rotate signing Chiave quarterly.

  • TLS 1.3 con HSTS per every pubblico endpoint
  • At-rest encryption (AES-256) per Utilizzo records, secrets and Modello traces
  • OAuth 2.0 + PKCE + RFC 8628 flusso di codice del dispositivo per l'accesso all'IDE
  • SSO (SAML 2.0 / OIDC) e SCIM 2.0 per i piani Enterprise
  • Per-Richiesta signing of Aggiornamento artefacts (sha256 + https-only)

Conformità

We continuously align con industry standards.

  • SOC 2 Tipo II — audit Entra progresso
  • GDPR & PIPL punti finali di esportazione e cancellazione dei dati esposti sotto /dashboard/security
  • Controlli ISO/IEC 27001 mappati, tabella di marcia di certificazione pubblicata di seguito

Segnalare un vulnerability

Si prega di seguire una comunicazione responsabile: non divulgare pubblicamente il problema finché non abbiamo avuto un tempo ragionevole per risolverlo (in genere 90 giorni).

  • service@codepus.ai
  • Impronte digitali: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • In ambito di applicazione: codepus.ai, *.codepus.ai, distribuzione binaria IDE e repository open source.
  • Esci of scope: clickjacking on unauthenticated marketing pagina, missing Sicurezza headers without proven impatto, automated scanner Output.
  • Bounties of $100–$10,000 USD sono awarded per Entra-scope, reproducible vulnerabilities at il discretion of il Sicurezza squadra.

Sala della fama per le bug bounty

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.