Naar hoofdinhoud

Beveiliging

Hoe we accounts en gegevens beschermen en hoe je een probleem meldt

Beveiliging is een basisvereiste, geen feature. Dit document beschrijft kort hoe we accounts en gegevens beschermen en hoe je een kwetsbaarheid kunt melden.

1. Versleuteling

Alle verbindingen verlopen via HTTPS / TLS 1.2+. HSTS staat aan. Databasegegevens worden in rust versleuteld bij de hostingaanbieder.

2. Authenticatie

Wachtwoorden worden alleen als hashes opgeslagen met een modern algoritme en willekeurige salt — we zien ze nooit in leesbare vorm en kunnen ze niet terughalen. Sessiecookies gebruiken HttpOnly, Secure en SameSite. Tweefactorauthenticatie staat op de roadmap.

3. Toegangscontrole

Principe van minimale rechten: beheersystemen worden door een klein aantal accounts gebruikt, elk met MFA. Alle beheeracties komen in een audit log.

4. Back-ups

Versleutelde dagelijkse back-ups, los van productie opgeslagen. Herstel testen we regelmatig.

5. Verantwoorde melding van kwetsbaarheden

Een kwetsbaarheid gevonden? Mail naar security@learnpython.academy. Geef ons tijd om het op te lossen voordat je publiceert (we vragen 90 dagen). We reageren binnen 1 werkdag en houden je op de hoogte. We hebben momenteel geen betaald bug bounty programma, maar we vermelden je graag (optioneel) als ontdekker.

6. Incidentafhandeling

Bij een datalek stellen we getroffen gebruikers en relevante toezichthouders op de hoogte binnen de wettelijke termijnen (bijvoorbeeld 72 uur op grond van art. 33 AVG).

7. Wat aan jou is

  • Gebruik een uniek wachtwoord voor je account.
  • Deel je inloggegevens niet.
  • Verdachte activiteit? Laat het ons meteen weten.

Beveiligingsmeldingen: security@learnpython.academy