Перейти до основного вмісту

Безпека

Як ми захищаємо облікові записи й дані та як повідомити про проблему

Безпека — це базова умова, а не функція. Цей документ коротко описує, як ми захищаємо облікові записи і дані, і як повідомити про знайдену вразливість.

1. Шифрування

Усі з'єднання з сайтом проходять через HTTPS / TLS 1.2+. HSTS увімкнено. Дані в базі шифруються при зберіганні на стороні нашого хостинг-провайдера.

2. Автентифікація

Паролі зберігаються лише як хеші із сучасним алгоритмом і випадковою сіллю — у відкритому вигляді ми їх не бачимо й не зможемо повернути. Сесійні cookies встановлені з прапорами HttpOnly, Secure, SameSite. Двофакторна автентифікація — у дорожній карті.

3. Контроль доступу

Принцип найменших привілеїв: у адміністративні системи має доступ лише невелика кількість облікових записів, кожен — з MFA. Усі дії в адмін-панелі записуються в audit log.

4. Резервне копіювання

Шифровані щодобові бекапи, що зберігаються окремо від продакшну. Відновлення тестуємо регулярно.

5. Відповідальне розкриття вразливостей

Якщо ви знайшли вразливість — напишіть на security@learnpython.academy. Дайте нам час виправити перш ніж публікувати деталі (запит на 90 днів). Ми відповідаємо протягом 1 робочого дня й тримаємо вас у курсі. Поки що в нас немає платної bug bounty програми, але ми із вдячністю згадаємо ваш внесок (за бажанням).

6. Реагування на інциденти

Якщо ми виявимо порушення даних, ми повідомимо постраждалих користувачів і відповідні наглядові органи в межах часових рамок, визначених законом (наприклад, 72 години згідно ст. 33 GDPR).

7. Що залежить від вас

  • Унікальний пароль для облікового запису.
  • Не передавайте дані входу третім особам.
  • Якщо ви помітили підозрілу активність — одразу повідомте нам.

Звітування про безпеку: security@learnpython.academy