Segurançum & Responsible Disclosure

Como o CodePus protege o seu código, as suas credenciais e a sua equipa.

Our Segurançum posture

CodePus encrypts dados Entrar transit com TLS 1.3 and at rest com AES-256. Tenant dados é isolated per organisation. We follow o principle of least privilege para Todos internal access and rotate signing Chave quarterly.

  • TLS 1.3 com HSTS para every público endpoint
  • At-rest encryption (AES-256) para Uso records, secrets and Modelo traces
  • OAuth 2.0 + PKCE + RFC 8628 fluxo de código de dispositivo para login do IDE
  • SSO (SAML 2.0 / OIDC) e SCIM 2.0 para os planos de Empresa
  • Per-Requisição signing of Atualização artefacts (sha256 + https-only)

Conformidade

We continuously align com industry standards.

  • SOC 2 Tipo II — auditoria Entrar progresso
  • GDPR & PIPL Pontos finais de exportação e de exclusão de dados expostos no /dashboard/security
  • ISO/IEC 27001 controlos mapeados, roteiro de certificação publicado abaixo

Reportar um vulnerability

Os investigadores devem dar boas-vindas aos relatórios, mas não divulgarem publicamente o problema até que tenhamos um prazo razoável para o corrigir (normalmente 90 dias).

  • service@codepus.ai
  • A posição de referência do grupo de dados é a seguinte:
  • No âmbito: codepus.ai, *.codepus.ai, distribuição binária do IDE e repositório de código aberto.
  • Sair of scope: clickjacking on unauthenticated marketing página, missing Segurançum headers without proven impacto, automated scanner Saída.
  • Bounties of $100–$10,000 USD são awarded para Entrar-scope, reproducible vulnerabilities at o discretion of o Segurançum equipe.

Salão da fama da recompensa de insetos

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.