Biztonság
Hogyan védjük a fiókokat és adatokat, és hogyan jelents problémát
A biztonság alap, nem funkció. Ez a dokumentum röviden bemutatja, hogyan védjük a fiókokat és adatokat, és hogyan jelenthetsz egy sebezhetőséget.
1. Titkosítás
Minden kapcsolat HTTPS / TLS 1.2+ felett halad. A HSTS engedélyezve van. Az adatbázis adatai a tárhelyszolgáltatónál nyugalmi állapotban titkosítva vannak.
2. Hitelesítés
A jelszavakat csak hash formájában tároljuk modern algoritmussal és véletlen sóval — soha nem látjuk őket nyílt szövegként és nem tudjuk visszaállítani. A munkamenet sütik HttpOnly, Secure és SameSite attribútumokat használnak. A kétfaktoros hitelesítés a tervek között szerepel.
3. Hozzáférés-kezelés
Legkisebb jogosultság elve: az adminisztrációs rendszerekhez kevés fiók fér hozzá, mindegyik MFA-val. Minden admin műveletet auditnaplóba mentünk.
4. Biztonsági mentések
Napi titkosított mentések, a produkciótól külön tárolva. A visszaállítást rendszeresen teszteljük.
5. Felelős sebezhetőség-jelentés
Találtál egy sebezhetőséget? Írj a security@learnpython.academy címre. Adj időt a javításra, mielőtt nyilvánosságra hozod (90 napot kérünk). 1 munkanapon belül válaszolunk és tájékoztatunk. Jelenleg nincs fizetett bug bounty programunk, de szívesen megemlítjük a hozzájárulásodat (opcionálisan).
6. Incidenskezelés
Ha adatszivárgást észlelünk, a törvény által előírt határidőn belül (például a GDPR 33. cikke szerinti 72 órán belül) értesítjük az érintett felhasználókat és az illetékes felügyeleti hatóságokat.
7. Ami rajtad múlik
- Használj egyedi jelszót a fiókodhoz.
- Ne oszd meg másokkal a belépési adataidat.
- Gyanús tevékenység? Szólj nekünk azonnal.
Biztonsági bejelentések: security@learnpython.academy