Към основното съдържание

Сигурност

Как защитаваме акаунти и данни и как да съобщите за проблем

Сигурността е основа, а не функция. Този документ накратко описва как защитаваме акаунти и данни и как да съобщите за уязвимост.

1. Криптиране

Всички връзки минават през HTTPS / TLS 1.2+. HSTS е включен. Данните в базата са криптирани в покой при доставчика на хостинг.

2. Удостоверяване

Паролите се пазят само като хешове със съвременен алгоритъм и случайна сол — никога не ги виждаме в открит вид и не можем да ги възстановим. Сесийните бисквитки използват атрибутите HttpOnly, Secure и SameSite. Двуфакторното удостоверяване е в пътната карта.

3. Контрол на достъпа

Принципът на най-малките привилегии: до административните системи има достъп малък брой акаунти, всеки с MFA. Всички admin действия отиват в одитен дневник.

4. Резервни копия

Криптирани ежедневни резервни копия, съхранявани отделно от продукцията. Възстановяването тестваме редовно.

5. Отговорно разкриване на уязвимости

Открихте уязвимост? Пишете на security@learnpython.academy. Дайте ни време да поправим преди публикуване (искаме 90 дни). Отговаряме в рамките на 1 работен ден и ви държим в течение. В момента нямаме платена bug bounty програма, но с удоволствие ще ви посочим (по желание) за откритието.

6. Реагиране при инциденти

Ако открием нарушение на данните, ще уведомим засегнатите потребители и съответните надзорни органи в сроковете, изисквани от закона (например 72 часа съгласно чл. 33 от GDPR).

7. Какво зависи от вас

  • Използвайте уникална парола за акаунта.
  • Не споделяйте данните за вход.
  • Подозрителна активност? Кажете ни веднага.

Сигнали за сигурност: security@learnpython.academy