Bezpečnost
Jak chráníme účty a data a jak nahlásit problém
Bezpečnost je základ, ne funkce. Tento dokument stručně popisuje, jak chráníme účty a data a jak nahlásit zranitelnost.
1. Šifrování
Všechna spojení probíhají přes HTTPS / TLS 1.2+. HSTS je zapnuto. Data v databázi jsou v klidu šifrována na straně poskytovatele hostingu.
2. Autentizace
Hesla ukládáme pouze jako hashe s moderním algoritmem a náhodnou solí — v otevřené podobě je nikdy nevidíme a nemůžeme je obnovit. Cookie relace používají atributy HttpOnly, Secure a SameSite. Dvoufaktorová autentizace je na plánu.
3. Řízení přístupů
Princip nejnižších oprávnění: do administrativních systémů má přístup malý počet účtů, každý s MFA. Všechny admin akce putují do auditního logu.
4. Zálohy
Šifrované denní zálohy, uložené odděleně od produkce. Obnovu pravidelně testujeme.
5. Odpovědné zveřejňování zranitelností
Našli jste zranitelnost? Napište na security@learnpython.academy. Dejte nám čas na opravu, než to zveřejníte (žádáme 90 dní). Odpovídáme do 1 pracovního dne a držíme vás v obraze. Aktuálně nemáme placený bug bounty program, ale rádi vás (volitelně) za nález uvedeme.
6. Reakce na incidenty
Pokud zjistíme únik dat, oznámíme to dotčeným uživatelům a příslušným dozorovým úřadům v zákonných lhůtách (například 72 hodin podle čl. 33 GDPR).
7. Co je na vás
- Používejte jedinečné heslo pro váš účet.
- Nesdílejte přihlašovací údaje.
- Podezřelá aktivita? Dejte nám hned vědět.
Hlášení bezpečnosti: security@learnpython.academy