Прескочи на главни садржај

Безбедност

Како штитимо налоге и податке и како пријавити проблем

Безбедност је темељ, не функција. Овај документ укратко описује како штитимо налоге и податке и како пријавити рањивост.

1. Шифровање

Све везе иду преко HTTPS / TLS 1.2+. HSTS је укључен. Подаци у бази су у мировању шифровани на страни добављача хостинга.

2. Аутентификација

Лозинке чувамо само као хешеве са модерним алгоритмом и насумичном соли — никада их не видимо у отвореном облику и не можемо их вратити. Колачићи сесије користе HttpOnly, Secure и SameSite атрибуте. Двофакторска аутентификација је у плану.

3. Контрола приступа

Принцип најмањих овлашћења: административним системима приступа мали број налога, сваки са MFA. Све admin акције иду у запис ревизије.

4. Резервне копије

Шифроване дневне резервне копије, чуване одвојено од продукције. Враћање редовно тестирамо.

5. Одговорно откривање рањивости

Открили сте рањивост? Пишите на security@learnpython.academy. Дајте нам времена за поправку пре објаве (тражимо 90 дана). Одговарамо у року од 1 радног дана и држимо вас у току. Тренутно немамо плаћени bug bounty програм, али радо ћемо вас (по жељи) навести као откриваоца.

6. Одговор на инциденте

Ако откријемо повреду података, обавестићемо погођене кориснике и надлежна надзорна тела у роковима прописаним законом (на пример, 72 сата према чл. 33 GDPR-а).

7. Шта је на вама

  • Користите јединствену лозинку за свој налог.
  • Не делите податке за пријаву.
  • Сумњива активност? Јавите нам одмах.

Пријаве безбедности: security@learnpython.academy