Segurança
Como protegemos contas e dados e como reportar um problema
A segurança é uma base, não uma funcionalidade. Este documento explica brevemente como protegemos contas e dados e como reportar uma vulnerabilidade.
1. Cifragem
Todas as ligações usam HTTPS / TLS 1.2+. HSTS está ativo. Os dados na base de dados são cifrados em repouso pelo fornecedor de alojamento.
2. Autenticação
As palavras-passe são guardadas apenas como hashes com um algoritmo moderno e sal aleatório — nunca as vemos em texto simples e não podemos recuperá-las. Os cookies de sessão usam os atributos HttpOnly, Secure e SameSite. A autenticação de dois fatores está no roteiro.
3. Controlo de acessos
Princípio do menor privilégio: os sistemas de administração são usados por um número reduzido de contas, cada uma com MFA. Todas as ações admin ficam registadas num log de auditoria.
4. Cópias de segurança
Cópias diárias cifradas, guardadas separadamente da produção. Testamos a restauração regularmente.
5. Divulgação responsável de vulnerabilidades
Encontraste uma vulnerabilidade? Escreve para security@learnpython.academy. Dá-nos tempo para corrigir antes de tornar pública (pedimos 90 dias). Respondemos no prazo de 1 dia útil e mantemos-te informado. Atualmente não temos um programa pago de bug bounty, mas creditamos-te pela descoberta (opcional).
6. Resposta a incidentes
Se detetarmos uma violação de dados, notificaremos os utilizadores afetados e as autoridades de controlo competentes dentro dos prazos exigidos por lei (por ex., 72 horas ao abrigo do Art. 33 do RGPD).
7. O que depende de ti
- Usa uma palavra-passe única para a tua conta.
- Não partilhes as credenciais.
- Atividade suspeita? Avisa-nos de imediato.
Reportes de segurança: security@learnpython.academy