Keselamatan & Responsible Disclosure

Bagaimana CodePus melindungi kod anda, kelayakan anda dan pasukan anda.

Our Keselamatan posture

CodePus encrypts data in transit dengan TLS 1.3 and at rest dengan AES-256. Tenant data ialah isolated per organisation. We follow principle of least privilege untuk Semua internal access and rotate signing Kunci quarterly.

  • TLS 1.3 dengan HSTS untuk every awam endpoint
  • At-rest encryption (AES-256) untuk Penggunaan records, secrets and Model traces
  • OAuth 2.0 + PKCE + RFC 8628 aliran kod peranti untuk log masuk IDE
  • SSO (SAML 2.0 / OIDC) dan SCIM 2.0 untuk pelan Enterprise
  • Per-Permintaan signing of Kemas kini artefacts (sha256 + https-only)

Pematuhan

We continuously align dengan industry standards.

  • SOC 2 Jenis II — audit in kemajuan
  • GDPR & PIPL data eksport dan penghapusan titik akhir yang terdedah di bawah /dashboard/security
  • ISO/IEC 27001 kawalan yang dipetakan, peta jalan pemasangan yang diterbitkan di bawah

Laporan satu vulnerability

Kami menyambut baik laporan daripada penyelidik. Sila ikuti pengungkapan yang bertanggungjawab: jangan mendedahkan masalah itu secara terbuka sehingga kami mempunyai masa yang munasabah untuk memperbaikinya (biasanya 90 hari).

  • service@codepus.ai
  • Jari tangan PGP: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • Dalam skop: codepus.ai, *.codepus.ai, pengedaran binari IDE dan repositori sumber terbuka.
  • Out of scope: clickjacking on unauthenticated marketing halaman, missing Keselamatan headers without proven kesan, automated scanner Output.
  • Bounties of $100–$10,000 USD adalah awarded untuk in-scope, reproducible vulnerabilities at discretion of Keselamatan Pasukan.

Hall of Fame Bugs Bounty

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.