Przejdź do treści głównej

Bezpieczeństwo

Jak chronimy konta i dane oraz jak zgłosić problem

Bezpieczeństwo to podstawa, nie funkcja. Ten dokument krótko opisuje, jak chronimy konta i dane, oraz jak zgłosić podatność.

1. Szyfrowanie

Wszystkie połączenia korzystają z HTTPS / TLS 1.2+. HSTS jest włączone. Dane w bazie są szyfrowane w spoczynku po stronie dostawcy hostingu.

2. Uwierzytelnianie

Hasła są przechowywane wyłącznie jako hashe z nowoczesnym algorytmem i losową solą — nigdy nie widzimy ich w postaci jawnej i nie możemy ich odzyskać. Ciasteczka sesji używają flag HttpOnly, Secure i SameSite. Uwierzytelnianie dwuskładnikowe jest w planach.

3. Kontrola dostępu

Zasada najmniejszych uprawnień: do systemów administracyjnych ma dostęp niewiele kont, każde z MFA. Wszystkie działania admin trafiają do logu audytowego.

4. Kopie zapasowe

Codzienne szyfrowane kopie zapasowe, przechowywane oddzielnie od produkcji. Przywracanie regularnie testujemy.

5. Odpowiedzialne ujawnianie podatności

Znalazłeś podatność? Napisz na security@learnpython.academy. Daj nam czas na poprawę przed upublicznieniem (prosimy o 90 dni). Odpowiadamy w ciągu 1 dnia roboczego i informujemy o postępach. Obecnie nie prowadzimy płatnego bug bounty, ale podziękujemy Ci za zgłoszenie (opcjonalnie).

6. Reagowanie na incydenty

Jeśli wykryjemy naruszenie danych, powiadomimy poszkodowanych użytkowników i właściwe organy nadzorcze w terminach wymaganych prawem (np. 72 godziny zgodnie z art. 33 RODO).

7. Co zależy od Ciebie

  • Używaj unikalnego hasła do konta.
  • Nie udostępniaj danych logowania.
  • Podejrzana aktywność? Daj nam natychmiast znać.

Zgłoszenia bezpieczeństwa: security@learnpython.academy