Seguridad
Cómo protegemos cuentas y datos y cómo reportar un problema
La seguridad es una base, no una funcionalidad. Este documento explica brevemente cómo protegemos las cuentas y los datos, y cómo reportar una vulnerabilidad.
1. Cifrado
Todas las conexiones usan HTTPS / TLS 1.2+. HSTS está activado. Los datos en la base están cifrados en reposo por el proveedor de hosting.
2. Autenticación
Las contraseñas se almacenan solo como hashes con un algoritmo moderno y sal aleatoria — no las vemos en texto claro y no podemos recuperarlas. Las cookies de sesión usan los atributos HttpOnly, Secure y SameSite. La autenticación de dos factores está en el roadmap.
3. Control de acceso
Principio de mínimo privilegio: los sistemas de administración los usa un número reducido de cuentas, cada una con MFA. Todas las acciones de administración quedan en un log de auditoría.
4. Copias de seguridad
Copias diarias cifradas, almacenadas aparte de producción. Probamos la restauración regularmente.
5. Divulgación responsable de vulnerabilidades
¿Encontraste una vulnerabilidad? Escribe a security@learnpython.academy. Danos tiempo para corregirla antes de hacerla pública (pedimos 90 días). Respondemos en 1 día hábil y te mantenemos informado. Actualmente no tenemos bug bounty pagado, pero te atribuiremos el descubrimiento (opcional).
6. Respuesta a incidentes
Si detectamos una brecha de datos, notificaremos a los usuarios afectados y a las autoridades de control pertinentes dentro de los plazos exigidos por ley (por ejemplo, 72 horas según el Art. 33 del RGPD).
7. Lo que depende de ti
- Usa una contraseña única para tu cuenta.
- No compartas tus credenciales.
- ¿Actividad sospechosa? Avísanos enseguida.
Reportes de seguridad: security@learnpython.academy