Sécurité
Comment nous protégeons comptes et données, et comment signaler un problème
La sécurité est un socle, pas une fonctionnalité. Ce document explique brièvement comment nous protégeons les comptes et les données, et comment signaler une vulnérabilité.
1. Chiffrement
Toutes les connexions passent par HTTPS / TLS 1.2+. HSTS est activé. Les données en base sont chiffrées au repos côté hébergeur.
2. Authentification
Les mots de passe sont stockés uniquement sous forme de hash avec un algorithme moderne et un sel aléatoire — nous ne les voyons jamais en clair et ne pouvons pas les récupérer. Les cookies de session utilisent les attributs HttpOnly, Secure et SameSite. L'authentification à deux facteurs est dans la feuille de route.
3. Contrôle d'accès
Principe du moindre privilège : les systèmes d'administration sont accessibles par un petit nombre de comptes, chacun avec MFA. Toutes les actions admin sont enregistrées dans un journal d'audit.
4. Sauvegardes
Sauvegardes quotidiennes chiffrées, stockées séparément de la production. La restauration est testée régulièrement.
5. Divulgation responsable des vulnérabilités
Vous avez trouvé une vulnérabilité ? Écrivez à security@learnpython.academy. Laissez-nous le temps de corriger avant de publier (nous demandons 90 jours). Nous répondons sous 1 jour ouvré et vous tenons informé. Nous n'avons pas de programme bug bounty rémunéré pour l'instant, mais nous mentionnerons votre contribution (sur demande).
6. Réponse aux incidents
Si nous détectons une violation de données, nous notifierons les utilisateurs concernés et les autorités de contrôle compétentes dans les délais prévus par la loi (par exemple, 72 heures au titre de l'article 33 du RGPD).
7. Ce qui dépend de vous
- Un mot de passe unique pour votre compte.
- Ne partagez pas vos identifiants.
- Activité suspecte ? Prévenez-nous immédiatement.
Signalement sécurité : security@learnpython.academy