सुरक्षा

प्रभावी तिथि 1 अक्टूबर 2026. व्यक्तिगत डेटा की सुरक्षा के लिए हमारे उपाय (GDPR अनुच्छेद 32) और किसी समस्या की रिपोर्ट कैसे करें।

यह अनुवाद आपकी सुविधा के लिए है। अंग्रेज़ी संस्करण ही प्रामाणिक कानूनी पाठ है; किसी भी अंतर की स्थिति में अंग्रेज़ी संस्करण मान्य होगा।

हम आपके डेटा की सुरक्षा कैसे करते हैं

  • पासवर्ड केवल नमक-युक्त एकतरफ़ा हैश के रूप में संग्रहीत होते हैं। साइन-इन पर प्रति पता और प्रति खाता दर-सीमा है, और अज्ञात ईमेल पर उतना ही प्रयास लगता है जितना गलत पासवर्ड पर (खाते के अस्तित्व का कोई समय-आधारित लीक नहीं)।
  • दो-कारक प्रमाणीकरण (ऑथेंटिकेटर ऐप) उपलब्ध है; इसकी गुप्त कुंजी संग्रहण में एन्क्रिप्टेड है (AES-256-GCM), रिकवरी कोड केवल कुंजीयुक्त हैश के रूप में रखे जाते हैं और हर कोड एक ही बार काम करता है।
  • सत्र HttpOnly, SameSite कुकी का उपयोग करते हैं; रिफ़्रेश टोकन घूमते हैं और पुराना टोकन दोबारा प्रयोग करने पर सत्र रद्द हो जाता है। आप सेटिंग्स में अपने डिवाइस देख और साइन आउट कर सकते हैं।
  • GitHub टोकन और इंटीग्रेशन क्रेडेंशियल जैसे रहस्यों के लिए ट्रांज़िट में एन्क्रिप्शन (HSTS सहित HTTPS) और संग्रहण में एन्क्रिप्शन।
  • भुगतान PCI-DSS प्रमाणित प्रोसेसर संभालते हैं; हम कार्ड नंबर कभी नहीं देखते। वॉलेट शेष केवल सुरक्षित एकल डेटाबेस संचालन से बदलते हैं, हर बदलाव दर्ज होता है, और कोई राशि जमा करने से पहले हमारे सर्वर पर प्रोसेसर से भुगतान सत्यापित किया जाता है।
  • पहुँच नियंत्रण: ग्राहक केवल अपना डेटा देख सकते हैं; प्रशासक खाते केवल सुपर एडमिन बनाता है, हर संवेदनशील प्रशासनिक कार्रवाई के लिए लिखित कारण चाहिए और वह ऑडिट लॉग में दर्ज होती है, और सुपर-एडमिन-विशेष कार्य हर कॉल पर डेटाबेस से पुनः सत्यापित होते हैं।
  • वेब सुरक्षा: कंटेंट-सिक्योरिटी-पॉलिसी, क्लिकजैकिंग से सुरक्षा, स्थिति बदलने वाले हर अनुरोध पर CSRF सुरक्षा, अनुरोध-आकार सीमाएँ, और बाहरी लिंक पर सर्वर-साइड रिक्वेस्ट फ़ोर्जरी से सुरक्षा।
  • डेटा न्यूनीकरण और हटाना: एक-बार-उपयोग कोड, समाप्त सत्र, पुरानी सूचनाएँ और अवैतनिक अपलोड स्वतः हटा दिए जाते हैं; हटाए गए खाते एक निश्चित अवधि तक पुनर्प्राप्त करने योग्य रहते हैं और फिर मिटा दिए जाते हैं (गोपनीयता नीति देखें)।

उल्लंघन

हमारे पास घटना-प्रतिक्रिया प्रक्रिया है। यदि किसी व्यक्तिगत-डेटा उल्लंघन से लोगों के अधिकारों को जोखिम होने की संभावना हो, तो हम जानकारी होने के 72 घंटे के भीतर सक्षम पर्यवेक्षी प्राधिकरण को सूचित करते हैं और प्रभावित लोगों को अनावश्यक विलंब के बिना बताते हैं; जहाँ अमेरिकी राज्यों के उल्लंघन-सूचना कानून लागू हों, हम उनकी समय-सीमाओं और सामग्री-नियमों का पालन करते हैं।

किसी कमज़ोरी की रिपोर्ट करें

विवरण के साथ [SECURITY EMAIL] पर ईमेल करें। कृपया प्रकट करने से पहले हमें ठीक करने का उचित समय दें, दूसरों का डेटा न देखें और सेवा में बाधा न डालें। हम आपकी रिपोर्ट की प्राप्ति स्वीकार करेंगे और आपको सूचित रखेंगे।

कोई भी प्रणाली पूरी तरह सुरक्षित नहीं होती; ये वे उपाय हैं जो हम संचालित करते हैं, कोई गारंटी नहीं।

Analyze a repoAnalyze an accountAnalyze an organizationGet help
सुरक्षा — Blamewell · Blamewell