Preskoči na glavni sadržaj

Sigurnost

Kako štitimo račune i podatke i kako prijaviti problem

Sigurnost je temelj, ne značajka. Ovaj dokument ukratko opisuje kako štitimo račune i podatke i kako prijaviti ranjivost.

1. Šifriranje

Sve veze idu preko HTTPS / TLS 1.2+. HSTS je uključen. Podaci u bazi su u mirovanju šifrirani kod davatelja hostinga.

2. Autentifikacija

Lozinke spremamo samo kao hash s modernim algoritmom i nasumičnom soli — nikada ih ne vidimo u otvorenom obliku i ne možemo ih vratiti. Kolačići sesije koriste HttpOnly, Secure i SameSite atribute. Dvofaktorska autentifikacija je u planu.

3. Kontrola pristupa

Načelo najmanjih ovlasti: administrativnim sustavima pristupa mali broj računa, svaki s MFA. Sve admin radnje idu u zapis revizije.

4. Sigurnosne kopije

Šifrirane dnevne sigurnosne kopije, pohranjene odvojeno od produkcije. Vraćanje redovito testiramo.

5. Odgovorno otkrivanje ranjivosti

Otkrili ste ranjivost? Pišite na security@learnpython.academy. Dajte nam vremena za popravak prije objave (tražimo 90 dana). Odgovaramo u roku od 1 radnog dana i držimo vas u tijeku. Trenutno nemamo plaćeni bug bounty program, ali rado ćemo vas (po želji) navesti kao otkrivatelja.

6. Odgovor na incidente

Ako otkrijemo povredu podataka, obavijestit ćemo pogođene korisnike i nadležna nadzorna tijela u rokovima propisanim zakonom (na primjer, 72 sata prema čl. 33 GDPR-a).

7. Što je na vama

  • Koristite jedinstvenu lozinku za svoj račun.
  • Ne dijelite podatke za prijavu.
  • Sumnjiva aktivnost? Javite nam odmah.

Prijave sigurnosti: security@learnpython.academy