Beveiliging
Hoe we accounts en gegevens beschermen en hoe je een probleem meldt
Beveiliging is een basisvereiste, geen feature. Dit document beschrijft kort hoe we accounts en gegevens beschermen en hoe je een kwetsbaarheid kunt melden.
1. Versleuteling
Alle verbindingen verlopen via HTTPS / TLS 1.2+. HSTS staat aan. Databasegegevens worden in rust versleuteld bij de hostingaanbieder.
2. Authenticatie
Wachtwoorden worden alleen als hashes opgeslagen met een modern algoritme en willekeurige salt — we zien ze nooit in leesbare vorm en kunnen ze niet terughalen. Sessiecookies gebruiken HttpOnly, Secure en SameSite. Tweefactorauthenticatie staat op de roadmap.
3. Toegangscontrole
Principe van minimale rechten: beheersystemen worden door een klein aantal accounts gebruikt, elk met MFA. Alle beheeracties komen in een audit log.
4. Back-ups
Versleutelde dagelijkse back-ups, los van productie opgeslagen. Herstel testen we regelmatig.
5. Verantwoorde melding van kwetsbaarheden
Een kwetsbaarheid gevonden? Mail naar security@learnpython.academy. Geef ons tijd om het op te lossen voordat je publiceert (we vragen 90 dagen). We reageren binnen 1 werkdag en houden je op de hoogte. We hebben momenteel geen betaald bug bounty programma, maar we vermelden je graag (optioneel) als ontdekker.
6. Incidentafhandeling
Bij een datalek stellen we getroffen gebruikers en relevante toezichthouders op de hoogte binnen de wettelijke termijnen (bijvoorbeeld 72 uur op grond van art. 33 AVG).
7. Wat aan jou is
- Gebruik een uniek wachtwoord voor je account.
- Deel je inloggegevens niet.
- Verdachte activiteit? Laat het ons meteen weten.
Beveiligingsmeldingen: security@learnpython.academy