Přejít k hlavnímu obsahu

Bezpečnost

Jak chráníme účty a data a jak nahlásit problém

Bezpečnost je základ, ne funkce. Tento dokument stručně popisuje, jak chráníme účty a data a jak nahlásit zranitelnost.

1. Šifrování

Všechna spojení probíhají přes HTTPS / TLS 1.2+. HSTS je zapnuto. Data v databázi jsou v klidu šifrována na straně poskytovatele hostingu.

2. Autentizace

Hesla ukládáme pouze jako hashe s moderním algoritmem a náhodnou solí — v otevřené podobě je nikdy nevidíme a nemůžeme je obnovit. Cookie relace používají atributy HttpOnly, Secure a SameSite. Dvoufaktorová autentizace je na plánu.

3. Řízení přístupů

Princip nejnižších oprávnění: do administrativních systémů má přístup malý počet účtů, každý s MFA. Všechny admin akce putují do auditního logu.

4. Zálohy

Šifrované denní zálohy, uložené odděleně od produkce. Obnovu pravidelně testujeme.

5. Odpovědné zveřejňování zranitelností

Našli jste zranitelnost? Napište na security@learnpython.academy. Dejte nám čas na opravu, než to zveřejníte (žádáme 90 dní). Odpovídáme do 1 pracovního dne a držíme vás v obraze. Aktuálně nemáme placený bug bounty program, ale rádi vás (volitelně) za nález uvedeme.

6. Reakce na incidenty

Pokud zjistíme únik dat, oznámíme to dotčeným uživatelům a příslušným dozorovým úřadům v zákonných lhůtách (například 72 hodin podle čl. 33 GDPR).

7. Co je na vás

  • Používejte jedinečné heslo pro váš účet.
  • Nesdílejte přihlašovací údaje.
  • Podezřelá aktivita? Dejte nám hned vědět.

Hlášení bezpečnosti: security@learnpython.academy