सुरक्षा
प्लेटफ़ॉर्म स्वयं कैसे सुरक्षित है।
एक अनुपालन उत्पाद को वे सवाल ख़ुद भी झेलने आने चाहिए जो वह दूसरों से पूछता है। यह पृष्ठ बताता है कि आज वास्तव में क्या मौजूद है — और क्या नहीं।
डेटाबेस स्तर पर टेनेंट पृथक्करण
हर टेनेंट-आधारित तालिका पर PostgreSQL रो-लेवल सुरक्षा सक्षम और अनिवार्य है। एप्लिकेशन एक प्रतिबंधित भूमिका से जुड़ता है जिसके पास इसे लाँघने का अधिकार नहीं; टेनेंट संदर्भ के बाहर की क्वेरी कुछ नहीं लौटाती।
सेशन
HTTP-only, same-site कुकीज़ में हस्ताक्षरित JSON वेब टोकन, प्रोडक्शन में secure चिह्नित। कंपनी सेशन सात दिनों में और एडमिन सेशन बारह घंटों में समाप्त होते हैं। पासवर्ड सॉल्टेड हैश के रूप में रखे जाते हैं।
केवल-पठन कनेक्टर
कनेक्टर उन सिस्टम को पढ़ते हैं जिन्हें वे जाँचते हैं; उनमें कभी लिखते नहीं। क्रेडेंशियल डेटाबेस में नहीं, एनवायरनमेंट कॉन्फ़िगरेशन में रहते हैं।
केवल-जोड़ने-योग्य साक्ष्य
साक्ष्य रिकॉर्ड में पिछले रिकॉर्ड से जुड़ा एक हैश होता है। इतिहास में जोड़ा जाता है, कभी अधिलेखित नहीं किया जाता, ताकि किसी निर्णय को उस समय की जानकारी तक पीछे ट्रेस किया जा सके।
ऑडिट लॉग
टेनेंट डेटा पर उपयोगकर्ता की कार्रवाइयाँ कर्ता, कार्रवाई, संबंधित रिकॉर्ड और टाइमस्टैम्प के साथ दर्ज होती हैं।
केवल-पठन सार्वजनिक डेमो
लाइव डेमो आगंतुकों को एक तैयार-किए-गए संगठन में ऐसे सेशन से साइन इन कराता है जिसमें हर बदलाव करने वाली कार्रवाई एक ही जगह पर अस्वीकार हो जाती है।
चीज़ें कहाँ चलती हैं
- डेटाबेस
- Supabase पर PostgreSQL, फ़्रैंकफ़र्ट (AWS eu-central-1)। संग्रहीत डेटा यूरोपीय संघ में है।
- एप्लिकेशन कंप्यूट
- Vercel सर्वरलेस फ़ंक्शन, फ़िलहाल यूएस ईस्ट क्षेत्र (iad1) में। अनुरोध वहीं प्रोसेस होते हैं; डेटा फ़्रैंकफ़र्ट में रहता है।
- ईमेल
- संपर्क-फ़ॉर्म की सूचनाएँ, कॉन्फ़िगर होने पर, Resend से जाती हैं; सबमिशन हमेशा पहले सहेजा जाता है।
- प्रमाणन
- अभी कोई नहीं। हमने ISO 27001 या SOC 2 पूरा नहीं किया है और ऐसा दावा भी नहीं करते। ऊपर दिए नियंत्रणों की मौजूदा स्थिति हमसे पूछिए।
सुरक्षा कमज़ोरी की सूचना
यहाँ लिखें: info@digimindsphere.com — साथ में दोहराने के चरण। हम दो कार्य-दिवसों के भीतर पावती देते हैं और सद्भावपूर्ण शोध के विरुद्ध कोई कार्रवाई नहीं करेंगे।