보안 및 책임 있는 공개
CodePus가 귀하의 코드, 자격 증명, 팀을 보호하는 방법.
당사의 보안 체계
CodePus는 전송 중 데이터를 TLS 1.3으로, 저장 중 데이터를 AES-256으로 암호화합니다. 테넌트 데이터는 조직별로 격리됩니다. 당사는 모든 내부 접근에 최소 권한 원칙을 따르며 서명 키를 분기별로 교체합니다.
- 모든 공개 엔드포인트에 HSTS 적용 TLS 1.3
- 사용 기록, 비밀, 모델 추적의 저장 시 암호화(AES-256)
- IDE 로그인을 위한 OAuth 2.0 + PKCE + RFC 8628 기기 코드 흐름
- Enterprise 플랜을 위한 SSO(SAML 2.0 / OIDC)와 SCIM 2.0
- 업데이트 산출물의 요청별 서명(sha256 + https 전용)
컴플라이언스
당사는 업계 표준에 지속적으로 부합하고 있습니다.
- SOC 2 Type II — 감사 진행 중
- GDPR & PIPL — 데이터 내보내기 및 삭제 엔드포인트를 /dashboard/security 아래에 공개
- ISO/IEC 27001 — 통제 매핑 완료, 인증 로드맵을 아래에 게시
취약점 신고
당사는 연구자의 신고를 환영합니다. 책임 있는 공개를 따라 주세요: 당사가 수정할 합리적인 시간(보통 90일)을 가질 때까지 문제를 공개하지 마세요.
- service@codepus.ai
PGP 지문: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F- 범위 내: codepus.ai, *.codepus.ai, IDE 바이너리 배포, 오픈소스 리포지토리.
- 범위 외: 미인증 마케팅 페이지의 클릭재킹, 입증된 영향이 없는 보안 헤더 누락, 자동 스캐너 출력.
- 범위 내의 재현 가능한 취약점에 대해서는 보안 팀의 재량에 따라 $100~$10,000 USD의 포상금이 지급됩니다.
버그 바운티 명예의 전당
문제가 해결된 후 동의를 받아 연구자에 대한 감사를 게시합니다. 등재를 원하시면 service@codepus.ai로 이메일을 보내주세요.