Securitate
Cum protejăm conturile și datele și cum să raportezi o problemă
Securitatea este o bază, nu o funcționalitate. Acest document explică pe scurt cum protejăm conturile și datele și cum să raportezi o vulnerabilitate.
1. Criptare
Toate conexiunile folosesc HTTPS / TLS 1.2+. HSTS este activat. Datele din bază sunt criptate în repaus la furnizorul de găzduire.
2. Autentificare
Parolele sunt stocate doar ca hash-uri cu un algoritm modern și sare aleatorie — nu le vedem niciodată în text clar și nu le putem recupera. Cookie-urile de sesiune folosesc atributele HttpOnly, Secure și SameSite. Autentificarea cu doi factori este în plan.
3. Controlul accesului
Principiul privilegiului minim: sistemele de administrare sunt accesate de un număr mic de conturi, fiecare cu MFA. Toate acțiunile admin ajung într-un log de audit.
4. Copii de rezervă
Copii zilnice criptate, păstrate separat de producție. Restaurarea este testată periodic.
5. Dezvăluire responsabilă a vulnerabilităților
Ai găsit o vulnerabilitate? Scrie la security@learnpython.academy. Lasă-ne timp să o reparăm înainte de a face publică (cerem 90 de zile). Răspundem în 1 zi lucrătoare și te ținem la curent. În prezent nu avem un program plătit de bug bounty, dar îți creditat descoperirea (opțional).
6. Răspuns la incidente
Dacă detectăm o încălcare a datelor, vom notifica utilizatorii afectați și autoritățile de supraveghere relevante în termenele cerute de lege (de exemplu, 72 de ore conform art. 33 GDPR).
7. Ce depinde de tine
- Folosește o parolă unică pentru contul tău.
- Nu împărtăși datele de autentificare.
- Activitate suspectă? Anunță-ne imediat.
Raportări de securitate: security@learnpython.academy