Saltar al contenido principal

Seguridad

Cómo protegemos cuentas y datos y cómo reportar un problema

La seguridad es una base, no una funcionalidad. Este documento explica brevemente cómo protegemos las cuentas y los datos, y cómo reportar una vulnerabilidad.

1. Cifrado

Todas las conexiones usan HTTPS / TLS 1.2+. HSTS está activado. Los datos en la base están cifrados en reposo por el proveedor de hosting.

2. Autenticación

Las contraseñas se almacenan solo como hashes con un algoritmo moderno y sal aleatoria — no las vemos en texto claro y no podemos recuperarlas. Las cookies de sesión usan los atributos HttpOnly, Secure y SameSite. La autenticación de dos factores está en el roadmap.

3. Control de acceso

Principio de mínimo privilegio: los sistemas de administración los usa un número reducido de cuentas, cada una con MFA. Todas las acciones de administración quedan en un log de auditoría.

4. Copias de seguridad

Copias diarias cifradas, almacenadas aparte de producción. Probamos la restauración regularmente.

5. Divulgación responsable de vulnerabilidades

¿Encontraste una vulnerabilidad? Escribe a security@learnpython.academy. Danos tiempo para corregirla antes de hacerla pública (pedimos 90 días). Respondemos en 1 día hábil y te mantenemos informado. Actualmente no tenemos bug bounty pagado, pero te atribuiremos el descubrimiento (opcional).

6. Respuesta a incidentes

Si detectamos una brecha de datos, notificaremos a los usuarios afectados y a las autoridades de control pertinentes dentro de los plazos exigidos por ley (por ejemplo, 72 horas según el Art. 33 del RGPD).

7. Lo que depende de ti

  • Usa una contraseña única para tu cuenta.
  • No compartas tus credenciales.
  • ¿Actividad sospechosa? Avísanos enseguida.

Reportes de seguridad: security@learnpython.academy