← Back to Home

Security Statement

Samurai Labs

Effective Date: March 5, 2026

Last Updated: March 5, 2026

This Security Statement describes the security architecture, controls, and practices implemented across all Apps published by Samurai Labs on the Atlassian Marketplace:

1. Architecture Overview

1.1 Forge-Native Architecture

All Apps are built entirely on Atlassian Forge, Atlassian's next-generation cloud app development platform. This means:

1.2 "Runs on Atlassian" Eligibility

All Apps qualify for Atlassian's "Runs on Atlassian" trust designation. This certification confirms that:

1.3 Data Residency Support

Because our Apps run entirely on Forge, data residency is managed by Atlassian's platform. Customer data resides in the same region as their Atlassian Cloud instance, in accordance with Atlassian's Data Residency policies.

2. Authentication and Authorization

2.1 Authentication Model

Our Apps use Forge-managed authentication exclusively. This means:

2.2 Authorization Controls

2.3 Permission Scopes by App

AppScopes
CostLensread:jira-work, read:jira-user, read:project:jira, storage:app, report:personal-data
GuardRailread:jira-work, read:jira-user, read:audit-log:jira, storage:app, report:personal-data
SmartTag for Jiraread:jira-work, write:jira-work, storage:app, report:personal-data
SmartTag for Confluenceread:confluence-content.all, write:confluence-content, read:confluence-space.summary, storage:app, report:personal-data
PagePulseread:confluence-content.all, read:confluence-content.summary, read:confluence-space.summary, read:page:confluence, read:space:confluence, read:confluence-user, storage:app, report:personal-data
ServiceCostread:jira-work, read:jira-user, storage:app, report:personal-data

3. Data Protection Measures

3.1 SQL Injection Prevention

All database queries use parameterized bind parameters exclusively. No SQL query in any App concatenates user input into query strings.

```

// Example pattern used throughout all Apps

sql.prepare("SELECT * FROM table WHERE id = ?").execute([userInput]);

```

LIMIT clauses use parseInt() for safe inline integer casting. All DDL statements use executeDDL() and contain no user-supplied values.

3.2 JQL Injection Prevention

All Jira Query Language (JQL) queries use the escapeJql() utility function to sanitize user-supplied values before inclusion in queries. Atlassian's route tagged template literal is used for all REST API path construction.

3.3 CSV Formula Injection Prevention

All CSV export functionality uses the escapeCSV() utility function, which prefixes potentially dangerous characters (=, +, -, @, \t) to prevent formula injection attacks when exported files are opened in spreadsheet applications.

3.4 Input Validation and Sanitization

3.5 Cross-Site Scripting (XSS) Prevention

4. Error Tracking and Monitoring

4.1 Sentry Integration

All Apps use Sentry for error monitoring and performance analytics. This is the only external service any App communicates with.

4.2 No PII in Error Tracking

Our Sentry integration is specifically designed to exclude all personally identifiable information:

5. Privacy API Compliance

5.1 Implementation

All six Apps implement Atlassian's Privacy API with the following components:

5.2 Data Subject Request Handling

When Atlassian receives a data access, rectification, or deletion request:

6. Performance and Availability Security

6.1 Resource Exhaustion Prevention

6.2 N+1 Query Prevention

All Apps use batch DAO methods to prevent N+1 query patterns, ensuring database performance remains stable as data volumes grow.

7. Secure Development Practices

7.1 Code Quality

7.2 Dependency Management

7.3 Forge Security Review

All Apps undergo Atlassian's security review process as part of Marketplace publication, which includes:

8. Vulnerability Management

8.1 Reporting Vulnerabilities

If you discover a security vulnerability in any of our Apps, please report it to:

Email: security@apps.szamuraj.com

Please include:

8.2 Response Process

Upon receiving a vulnerability report:

8.3 Severity Classification

SeverityDescriptionTarget Resolution
CriticalActive exploitation possible, data breach risk7 days
HighExploitable with limited prerequisites14 days
MediumExploitable under specific conditions30 days
LowMinimal impact, defense-in-depth concernNext release

9. Incident Response

9.1 Incident Response Contact

Email: security@apps.szamuraj.com

Escalation: support@banhidy.hu

9.2 Incident Response Process

In the event of a security incident:

10. Compliance

10.1 Data Protection

10.2 Framework Support (GuardRail)

GuardRail specifically supports compliance monitoring for:

Note: GuardRail helps monitor and report on compliance posture; it is not a compliance certification for your organization.

11. Contact Information

For security-related inquiries:

Samurai Labs

Security Team: security@apps.szamuraj.com

General Contact: support@banhidy.hu

Website: apps.szamuraj.com

*This Security Statement is reviewed and updated at least annually. The "Last Updated" date reflects the most recent review.*

Last updated: March 5, 2026