Bezpečnosť
Ako chránime účty a dáta a ako nahlásiť problém
Bezpečnosť je základ, nie funkcia. Tento dokument stručne popisuje, ako chránime účty a dáta a ako nahlásiť zraniteľnosť.
1. Šifrovanie
Všetky spojenia idú cez HTTPS / TLS 1.2+. HSTS je zapnuté. Dáta v databáze sú v pokoji šifrované na strane poskytovateľa hostingu.
2. Autentifikácia
Heslá ukladáme len ako hashe s moderným algoritmom a náhodnou soľou — v otvorenej podobe ich nikdy nevidíme a nemôžeme ich obnoviť. Cookies relácie používajú atribúty HttpOnly, Secure a SameSite. Dvojfaktorová autentifikácia je v pláne.
3. Riadenie prístupov
Princíp najmenších oprávnení: do administratívnych systémov má prístup malý počet účtov, každý s MFA. Všetky admin akcie idú do auditného logu.
4. Zálohy
Šifrované denné zálohy, uložené oddelene od produkcie. Obnovu pravidelne testujeme.
5. Zodpovedné zverejňovanie zraniteľností
Našli ste zraniteľnosť? Napíšte na security@learnpython.academy. Dajte nám čas na opravu pred zverejnením (žiadame 90 dní). Odpovedáme do 1 pracovného dňa a držíme vás v obraze. Momentálne nemáme platený bug bounty program, ale radi vás (voliteľne) uvedieme ako objaviteľa.
6. Reakcia na incidenty
Ak zistíme únik údajov, oznámime to dotknutým používateľom a príslušným dozorným úradom v zákonných lehotách (napríklad 72 hodín podľa čl. 33 GDPR).
7. Čo je na vás
- Používajte jedinečné heslo pre váš účet.
- Nezdieľajte prihlasovacie údaje.
- Podozrivá aktivita? Dajte nám hneď vedieť.
Hlásenie bezpečnosti: security@learnpython.academy