Bezpieczeństwo
Jak chronimy konta i dane oraz jak zgłosić problem
Bezpieczeństwo to podstawa, nie funkcja. Ten dokument krótko opisuje, jak chronimy konta i dane, oraz jak zgłosić podatność.
1. Szyfrowanie
Wszystkie połączenia korzystają z HTTPS / TLS 1.2+. HSTS jest włączone. Dane w bazie są szyfrowane w spoczynku po stronie dostawcy hostingu.
2. Uwierzytelnianie
Hasła są przechowywane wyłącznie jako hashe z nowoczesnym algorytmem i losową solą — nigdy nie widzimy ich w postaci jawnej i nie możemy ich odzyskać. Ciasteczka sesji używają flag HttpOnly, Secure i SameSite. Uwierzytelnianie dwuskładnikowe jest w planach.
3. Kontrola dostępu
Zasada najmniejszych uprawnień: do systemów administracyjnych ma dostęp niewiele kont, każde z MFA. Wszystkie działania admin trafiają do logu audytowego.
4. Kopie zapasowe
Codzienne szyfrowane kopie zapasowe, przechowywane oddzielnie od produkcji. Przywracanie regularnie testujemy.
5. Odpowiedzialne ujawnianie podatności
Znalazłeś podatność? Napisz na security@learnpython.academy. Daj nam czas na poprawę przed upublicznieniem (prosimy o 90 dni). Odpowiadamy w ciągu 1 dnia roboczego i informujemy o postępach. Obecnie nie prowadzimy płatnego bug bounty, ale podziękujemy Ci za zgłoszenie (opcjonalnie).
6. Reagowanie na incydenty
Jeśli wykryjemy naruszenie danych, powiadomimy poszkodowanych użytkowników i właściwe organy nadzorcze w terminach wymaganych prawem (np. 72 godziny zgodnie z art. 33 RODO).
7. Co zależy od Ciebie
- Używaj unikalnego hasła do konta.
- Nie udostępniaj danych logowania.
- Podejrzana aktywność? Daj nam natychmiast znać.
Zgłoszenia bezpieczeństwa: security@learnpython.academy