安全与漏洞披露

CodePus 如何保护你的代码、凭据与团队。

安全总体

CodePus 正在完善传输、存储、租户隔离和密钥管理控制;实际保障以部署配置和独立验证结果为准。

  • 生产公网端点应启用受验证的 TLS 与 HSTS 配置
  • 敏感记录与密钥应由受控密钥管理和加密存储承载
  • IDE 登录包含 OAuth、PKCE 与 device-code 能力,生产启用前需完成协议测试
  • 企业版提供 SAML、OIDC 与 SCIM 配置能力,需与企业 IdP 完成安全联调
  • 客户端更新链包含 HTTPS 与 SHA256 校验,正式包仍需完成制品签名

合规

合规能力仍在建设中;未获得正式认证前不代表已满足任何特定标准。

  • SOC 2 Type II—尚未提供可公开核验的认证报告
  • GDPR、PIPL—数据主体请求与保留策略需在目标地区完成法律审查
  • ISO/IEC 27001—认证状态以正式证书和适用范围为准

报告漏洞

欢迎安全研究者报告问题。请遵循负责任披露原则,在我们获得合理修复时间(通常 90 天)之前不要公开披露。

  • service@codepus.ai
  • PGP 公钥尚未发布;请勿使用未经官网与多渠道核验的指纹。
  • 范围内:codepus.ai、*.codepus.ai、IDE 二进制包、开源仓库。
  • 范围外:未登录营销页的 clickjacking、无明确危害的安全头缺失、自动扫描器输出。
  • 对范围内可复现的漏洞,根据危害等级奖励 100–10,000 美元。

奖励名人堂

问题修复后,经研究者同意后公开致谢。如需上榜,请邮件 service@codepus.ai。