Segurança

Como o CodePus protege o seu código, as suas credenciais e a sua equipa.

Our Segurançum posture

O CodePus criptografa dados em trânsito com TLS 1.3 e em repouso com AES-256. Os dados dos inquilinos são isolados por organização. Seguimos o princípio do mínimo de privilégio para todos os acesso interno e rotamos as chaves de assinatura trimestralmente.

  • TLS 1.3 com HSTS para cada ponto final público
  • At-rest encryption (AES-256) for Uso records, secrets and Modelo traces
  • OAuth 2.0 + PKCE + RFC 8628 fluxo de código de dispositivo para login do IDE
  • SSO (SAML 2.0 / OIDC) e SCIM 2.0 para os planos de Empresa
  • Per-Requisição signing of Atualização artefacts (sha256 + https-only)

Conformidade

Alinhamo-nos continuamente aos padrões do setor.

  • SOC 2 Tipo II — audit Entrar progress
  • GDPR & PIPL Pontos finais de exportação e de exclusão de dados expostos no /dashboard/security
  • ISO/IEC 27001 controlos mapeados, roteiro de certificação publicado abaixo

Relatório um vulnerability

Os investigadores devem dar boas-vindas aos relatórios, mas não divulgarem publicamente o problema até que tenhamos um prazo razoável para o corrigir (normalmente 90 dias).

  • service@codepus.ai
  • A posição de referência do grupo de dados é a seguinte:
  • No âmbito: codepus.ai, *.codepus.ai, distribuição binária do IDE e repositório de código aberto.
  • Sair of scope: clickjacking on unauthenticated marketing pages, missing Segurançum headers without proven impact, automated scanner Saída.
  • Bounties of $100–$10,000 USD são awarded for Entrar-scope, reproducible vulnerabilities at o discretion of o Segurançum Equipe.

Salão da fama da recompensa de insetos

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.