Vai al contenuto principale

Sicurezza

Come proteggiamo account e dati e come segnalare un problema

La sicurezza è una base, non una funzionalità. Questo documento spiega brevemente come proteggiamo account e dati e come segnalare una vulnerabilità.

1. Crittografia

Tutte le connessioni usano HTTPS / TLS 1.2+. HSTS è attivo. I dati nel database sono cifrati a riposo lato provider di hosting.

2. Autenticazione

Le password sono memorizzate solo come hash con un algoritmo moderno e un sale casuale — non le vediamo mai in chiaro e non possiamo recuperarle. I cookie di sessione usano gli attributi HttpOnly, Secure e SameSite. L'autenticazione a due fattori è in roadmap.

3. Controllo degli accessi

Principio del minimo privilegio: i sistemi amministrativi sono usati da pochi account, ciascuno con MFA. Tutte le azioni admin vanno in un log di audit.

4. Backup

Backup giornalieri cifrati, conservati separatamente dalla produzione. Il ripristino è testato regolarmente.

5. Divulgazione responsabile delle vulnerabilità

Hai trovato una vulnerabilità? Scrivi a security@learnpython.academy. Dacci tempo per correggere prima di rendere pubblico (chiediamo 90 giorni). Rispondiamo entro 1 giorno lavorativo e ti teniamo informato. Al momento non abbiamo un bug bounty pagato, ma ti accrediteremo per la scoperta (su richiesta).

6. Risposta agli incidenti

Se rileviamo una violazione dei dati, avvisiamo gli utenti interessati e le autorità di controllo competenti entro i termini di legge (ad es. 72 ore secondo l'Art. 33 GDPR).

7. Cosa dipende da te

  • Usa una password unica per il tuo account.
  • Non condividere le credenziali.
  • Attività sospetta? Avvisaci subito.

Segnalazioni di sicurezza: security@learnpython.academy