Перейти к основному содержимому

Безопасность

Как мы защищаем аккаунты и данные и как сообщить о проблеме

Безопасность — это базовое условие, а не фича. Этот документ кратко описывает, как мы защищаем аккаунты и данные, и как сообщить о найденной уязвимости.

1. Шифрование

Все соединения с сайтом проходят через HTTPS / TLS 1.2+. HSTS включён. Данные в базе шифруются при хранении на стороне нашего хостинг-провайдера.

2. Аутентификация

Пароли хранятся только как хеши с современным алгоритмом и случайной солью — в открытом виде мы их не видим и не сможем восстановить. Сессионные cookies устанавливаются с флагами HttpOnly, Secure, SameSite. Двухфакторная аутентификация — в дорожной карте.

3. Контроль доступа

Принцип наименьших привилегий: к административным системам имеет доступ только небольшое число учётных записей, у каждой — MFA. Все действия в админ-панели записываются в audit log.

4. Резервное копирование

Зашифрованные ежедневные бэкапы, хранящиеся отдельно от продакшна. Восстановление тестируем регулярно.

5. Ответственное раскрытие уязвимостей

Если вы нашли уязвимость — напишите на security@learnpython.academy. Дайте нам время исправить прежде чем публиковать детали (запрос на 90 дней). Мы отвечаем в течение 1 рабочего дня и держим вас в курсе. Пока у нас нет платной bug bounty программы, но мы с благодарностью упомянем ваш вклад (по желанию).

6. Реагирование на инциденты

Если мы обнаружим нарушение данных, мы уведомим пострадавших пользователей и соответствующие надзорные органы в рамках сроков, установленных законом (например, 72 часа согласно ст. 33 GDPR).

7. Что зависит от вас

  • Уникальный пароль для аккаунта.
  • Не передавайте данные входа третьим лицам.
  • Заметили подозрительную активность — сразу сообщите нам.

Сообщения о безопасности: security@learnpython.academy