Bezpieczeństwo & Responsible Disclosure

Jak CodePus chroni twój kod, twoje dokumenty i zespół.

Our Bezpieczeństwo posture

CodePus encrypts dane Wejdź transit z TLS 1.3 and at rest z AES-256. Tenant dane jest isolated per organisation. We follow ten principle of least privilege dla Wszystko internal access and rotate signing Klucz quarterly.

  • TLS 1.3 z HSTS dla every publiczny endpoint
  • At-rest encryption (AES-256) dla Użycie records, secrets and Model traces
  • OAuth 2.0 + PKCE + RFC 8628 przepływ kodu urządzenia do logowania IDE
  • SSO (SAML 2.0 / OIDC) i SCIM 2.0 dla planów przedsiębiorstw
  • Per-Żądanie signing of Aktualizacja artefacts (sha256 + https-only)

Zgodność

We continuously align z industry standards.

  • SOC 2 Typ II — audyt Wejdź postęp
  • GDPR & PIPL punkty końcowe eksportowania i usuwania danych ekspozytowane pod /dashboard/security
  • ISO/IEC 27001 mapy kontroli, opublikowany poniżej plan działania w zakresie certyfikacji

Raport a vulnerability

Z zadowoleniem przyjmujemy raporty badaczy. Proszę przestrzegać odpowiedzialnej ujawnienia: nie ujawniaj problemu publicznie, dopóki nie będziemy mieli rozsądnego czasu na jego rozwiązanie (zwykle 90 dni).

  • service@codepus.ai
  • Odciski palców PGP: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • W zakresie: codepus.ai, *.codepus.ai, dystrybucja binarna IDE i repozytorium open source.
  • Wyjdź of scope: clickjacking on unauthenticated marketing strona, missing Bezpieczeństwo headers without proven wpływ, automated scanner Wyjście.
  • Bounties of $100–$10,000 USD są awarded dla Wejdź-scope, reproducible vulnerabilities at ten discretion of ten Bezpieczeństwo Zespół.

Sala sławy nagród dla owadów

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.