Sigurnost
Kako štitimo račune i podatke i kako prijaviti problem
Sigurnost je temelj, ne značajka. Ovaj dokument ukratko opisuje kako štitimo račune i podatke i kako prijaviti ranjivost.
1. Šifriranje
Sve veze idu preko HTTPS / TLS 1.2+. HSTS je uključen. Podaci u bazi su u mirovanju šifrirani kod davatelja hostinga.
2. Autentifikacija
Lozinke spremamo samo kao hash s modernim algoritmom i nasumičnom soli — nikada ih ne vidimo u otvorenom obliku i ne možemo ih vratiti. Kolačići sesije koriste HttpOnly, Secure i SameSite atribute. Dvofaktorska autentifikacija je u planu.
3. Kontrola pristupa
Načelo najmanjih ovlasti: administrativnim sustavima pristupa mali broj računa, svaki s MFA. Sve admin radnje idu u zapis revizije.
4. Sigurnosne kopije
Šifrirane dnevne sigurnosne kopije, pohranjene odvojeno od produkcije. Vraćanje redovito testiramo.
5. Odgovorno otkrivanje ranjivosti
Otkrili ste ranjivost? Pišite na security@learnpython.academy. Dajte nam vremena za popravak prije objave (tražimo 90 dana). Odgovaramo u roku od 1 radnog dana i držimo vas u tijeku. Trenutno nemamo plaćeni bug bounty program, ali rado ćemo vas (po želji) navesti kao otkrivatelja.
6. Odgovor na incidente
Ako otkrijemo povredu podataka, obavijestit ćemo pogođene korisnike i nadležna nadzorna tijela u rokovima propisanim zakonom (na primjer, 72 sata prema čl. 33 GDPR-a).
7. Što je na vama
- Koristite jedinstvenu lozinku za svoj račun.
- Ne dijelite podatke za prijavu.
- Sumnjiva aktivnost? Javite nam odmah.
Prijave sigurnosti: security@learnpython.academy