Безпека
Як ми захищаємо облікові записи й дані та як повідомити про проблему
Безпека — це базова умова, а не функція. Цей документ коротко описує, як ми захищаємо облікові записи і дані, і як повідомити про знайдену вразливість.
1. Шифрування
Усі з'єднання з сайтом проходять через HTTPS / TLS 1.2+. HSTS увімкнено. Дані в базі шифруються при зберіганні на стороні нашого хостинг-провайдера.
2. Автентифікація
Паролі зберігаються лише як хеші із сучасним алгоритмом і випадковою сіллю — у відкритому вигляді ми їх не бачимо й не зможемо повернути. Сесійні cookies встановлені з прапорами HttpOnly, Secure, SameSite. Двофакторна автентифікація — у дорожній карті.
3. Контроль доступу
Принцип найменших привілеїв: у адміністративні системи має доступ лише невелика кількість облікових записів, кожен — з MFA. Усі дії в адмін-панелі записуються в audit log.
4. Резервне копіювання
Шифровані щодобові бекапи, що зберігаються окремо від продакшну. Відновлення тестуємо регулярно.
5. Відповідальне розкриття вразливостей
Якщо ви знайшли вразливість — напишіть на security@learnpython.academy. Дайте нам час виправити перш ніж публікувати деталі (запит на 90 днів). Ми відповідаємо протягом 1 робочого дня й тримаємо вас у курсі. Поки що в нас немає платної bug bounty програми, але ми із вдячністю згадаємо ваш внесок (за бажанням).
6. Реагування на інциденти
Якщо ми виявимо порушення даних, ми повідомимо постраждалих користувачів і відповідні наглядові органи в межах часових рамок, визначених законом (наприклад, 72 години згідно ст. 33 GDPR).
7. Що залежить від вас
- Унікальний пароль для облікового запису.
- Не передавайте дані входу третім особам.
- Якщо ви помітили підозрілу активність — одразу повідомте нам.
Звітування про безпеку: security@learnpython.academy