Segurançum & Responsible Disclosure
Como o CodePus protege o seu código, as suas credenciais e a sua equipa.
Our Segurançum posture
CodePus encrypts dados Entrar transit com TLS 1.3 and at rest com AES-256. Tenant dados é isolated per organisation. We follow o principle of least privilege para Todos internal access and rotate signing Chave quarterly.
- TLS 1.3 com HSTS para every público endpoint
- At-rest encryption (AES-256) para Uso records, secrets and Modelo traces
- OAuth 2.0 + PKCE + RFC 8628 fluxo de código de dispositivo para login do IDE
- SSO (SAML 2.0 / OIDC) e SCIM 2.0 para os planos de Empresa
- Per-Requisição signing of Atualização artefacts (sha256 + https-only)
Conformidade
We continuously align com industry standards.
- SOC 2 Tipo II — auditoria Entrar progresso
- GDPR & PIPL Pontos finais de exportação e de exclusão de dados expostos no /dashboard/security
- ISO/IEC 27001 controlos mapeados, roteiro de certificação publicado abaixo
Reportar um vulnerability
Os investigadores devem dar boas-vindas aos relatórios, mas não divulgarem publicamente o problema até que tenhamos um prazo razoável para o corrigir (normalmente 90 dias).
- service@codepus.ai
A posição de referência do grupo de dados é a seguinte:- No âmbito: codepus.ai, *.codepus.ai, distribuição binária do IDE e repositório de código aberto.
- Sair of scope: clickjacking on unauthenticated marketing página, missing Segurançum headers without proven impacto, automated scanner Saída.
- Bounties of $100–$10,000 USD são awarded para Entrar-scope, reproducible vulnerabilities at o discretion of o Segurançum equipe.
Salão da fama da recompensa de insetos
We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.