Сигурност
Как защитаваме акаунти и данни и как да съобщите за проблем
Сигурността е основа, а не функция. Този документ накратко описва как защитаваме акаунти и данни и как да съобщите за уязвимост.
1. Криптиране
Всички връзки минават през HTTPS / TLS 1.2+. HSTS е включен. Данните в базата са криптирани в покой при доставчика на хостинг.
2. Удостоверяване
Паролите се пазят само като хешове със съвременен алгоритъм и случайна сол — никога не ги виждаме в открит вид и не можем да ги възстановим. Сесийните бисквитки използват атрибутите HttpOnly, Secure и SameSite. Двуфакторното удостоверяване е в пътната карта.
3. Контрол на достъпа
Принципът на най-малките привилегии: до административните системи има достъп малък брой акаунти, всеки с MFA. Всички admin действия отиват в одитен дневник.
4. Резервни копия
Криптирани ежедневни резервни копия, съхранявани отделно от продукцията. Възстановяването тестваме редовно.
5. Отговорно разкриване на уязвимости
Открихте уязвимост? Пишете на security@learnpython.academy. Дайте ни време да поправим преди публикуване (искаме 90 дни). Отговаряме в рамките на 1 работен ден и ви държим в течение. В момента нямаме платена bug bounty програма, но с удоволствие ще ви посочим (по желание) за откритието.
6. Реагиране при инциденти
Ако открием нарушение на данните, ще уведомим засегнатите потребители и съответните надзорни органи в сроковете, изисквани от закона (например 72 часа съгласно чл. 33 от GDPR).
7. Какво зависи от вас
- Използвайте уникална парола за акаунта.
- Не споделяйте данните за вход.
- Подозрителна активност? Кажете ни веднага.
Сигнали за сигурност: security@learnpython.academy