安全与漏洞披露
CodePus 如何保护你的代码、凭据与团队。
安全总体
CodePus 正在完善传输、存储、租户隔离和密钥管理控制;实际保障以部署配置和独立验证结果为准。
- 生产公网端点应启用受验证的 TLS 与 HSTS 配置
- 敏感记录与密钥应由受控密钥管理和加密存储承载
- IDE 登录包含 OAuth、PKCE 与 device-code 能力,生产启用前需完成协议测试
- 企业版提供 SAML、OIDC 与 SCIM 配置能力,需与企业 IdP 完成安全联调
- 客户端更新链包含 HTTPS 与 SHA256 校验,正式包仍需完成制品签名
合规
合规能力仍在建设中;未获得正式认证前不代表已满足任何特定标准。
- SOC 2 Type II—尚未提供可公开核验的认证报告
- GDPR、PIPL—数据主体请求与保留策略需在目标地区完成法律审查
- ISO/IEC 27001—认证状态以正式证书和适用范围为准
报告漏洞
欢迎安全研究者报告问题。请遵循负责任披露原则,在我们获得合理修复时间(通常 90 天)之前不要公开披露。
- service@codepus.ai
PGP 公钥尚未发布;请勿使用未经官网与多渠道核验的指纹。- 范围内:codepus.ai、*.codepus.ai、IDE 二进制包、开源仓库。
- 范围外:未登录营销页的 clickjacking、无明确危害的安全头缺失、自动扫描器输出。
- 对范围内可复现的漏洞,根据危害等级奖励 100–10,000 美元。
奖励名人堂
问题修复后,经研究者同意后公开致谢。如需上榜,请邮件 service@codepus.ai。