Безбедност
Како штитимо налоге и податке и како пријавити проблем
Безбедност је темељ, не функција. Овај документ укратко описује како штитимо налоге и податке и како пријавити рањивост.
1. Шифровање
Све везе иду преко HTTPS / TLS 1.2+. HSTS је укључен. Подаци у бази су у мировању шифровани на страни добављача хостинга.
2. Аутентификација
Лозинке чувамо само као хешеве са модерним алгоритмом и насумичном соли — никада их не видимо у отвореном облику и не можемо их вратити. Колачићи сесије користе HttpOnly, Secure и SameSite атрибуте. Двофакторска аутентификација је у плану.
3. Контрола приступа
Принцип најмањих овлашћења: административним системима приступа мали број налога, сваки са MFA. Све admin акције иду у запис ревизије.
4. Резервне копије
Шифроване дневне резервне копије, чуване одвојено од продукције. Враћање редовно тестирамо.
5. Одговорно откривање рањивости
Открили сте рањивост? Пишите на security@learnpython.academy. Дајте нам времена за поправку пре објаве (тражимо 90 дана). Одговарамо у року од 1 радног дана и држимо вас у току. Тренутно немамо плаћени bug bounty програм, али радо ћемо вас (по жељи) навести као откриваоца.
6. Одговор на инциденте
Ако откријемо повреду података, обавестићемо погођене кориснике и надлежна надзорна тела у роковима прописаним законом (на пример, 72 сата према чл. 33 GDPR-а).
7. Шта је на вама
- Користите јединствену лозинку за свој налог.
- Не делите податке за пријаву.
- Сумњива активност? Јавите нам одмах.
Пријаве безбедности: security@learnpython.academy