سیکیورٹی & Responsible Disclosure

CodePus آپ کے کوڈ، آپ کی اسناد اور آپ کی ٹیم کی حفاظت کیسے کرتا ہے.

Our سیکیورٹی posture

CodePus encrypts ڈیٹا in transit کے ساتھ TLS 1.3 and at rest کے ساتھ AES-256. Tenant ڈیٹا ہے isolated per organisation. We follow principle of least privilege کے لیے تمام internal access and rotate signing کلید quarterly.

  • TLS 1.3 کے ساتھ HSTS کے لیے every عوامی endpoint
  • At-rest encryption (AES-256) کے لیے استعمال records, secrets and ماڈل traces
  • OAuth 2.0 + PKCE + RFC 8628 IDE لاگ ان کے لئے آلہ کوڈ بہاؤ
  • انٹرپرائز منصوبوں کے لئے SSO (SAML 2.0 / OIDC) اور SCIM 2.0
  • Per-درخواست signing of اپ ڈیٹ artefacts (sha256 + https-only)

تعمیل

We continuously align کے ساتھ industry standards.

  • SOC 2 قسم II — آڈٹ in پیش رفت
  • جی ڈی پی آر اور پی آئی پی ایل ڈیٹا کی برآمد اور حذف کے اختتامی مقامات /ڈیش بورڈ/سیکیورٹی کے تحت سامنے
  • آئی ایس او/آئی ای سی 27001 کنٹرولز کا نقشہ، ذیل میں شائع کردہ سرٹیفیکیشن کا روڈ میپ

رپورٹ vulnerability

ہم محققین کی رپورٹوں کا خیرمقدم کرتے ہیں۔ براہ کرم ذمہ دار افشاء کا مشاہدہ کریں: جب تک ہمارے پاس اس مسئلے کو حل کرنے کے لئے مناسب وقت نہ ہو (عام طور پر 90 دن) ، اس مسئلے کو عوامی طور پر ظاہر نہ کریں۔

  • service@codepus.ai
  • پی جی پی فنگر پرنٹ: 4C5E 1F0B 9E1A 7D2A 3F4B 6C7D 8E9F 0A1B 2C3D 4E5F
  • اس کے دائرہ کار میں: codepus.ai، *.codepus.ai، IDE بائنری تقسیم اور اوپن سورس ریپوزٹری۔
  • Out of scope: clickjacking on unauthenticated marketing صفحہ, missing سیکیورٹی headers without proven اثر, automated scanner آؤٹ پٹ.
  • Bounties of $100–$10,000 USD ہیں awarded کے لیے in-scope, reproducible vulnerabilities at discretion of سیکیورٹی ٹیم.

بگ انعام ہال آف فیم

We publish researcher acknowledgements with consent after the issue is resolved. Email service@codepus.ai if you would like to be listed.