मुख्य सामग्री पर जाएँ

ClapDiet में सुरक्षा

ClapDiet के पास सचमुच जो सुरक्षा है, इतनी स्पष्टता से बताई गई कि आप हमें उसके लिए जवाबदेह ठहरा सकें — और अंत में, वह जिसका हम दावा नहीं करते।

आपके खाते के पीछे क्या खड़ा है

आपका स्वास्थ्य रिकॉर्ड आपकी सबसे निजी जानकारियों में से है। यह रहा वह जो उसकी रक्षा करता है — ऐसे शब्दों में जिन्हें आप जाँच सकें, न कि ऐसे विशेषणों में जिन्हें नहीं।

1 वर्ष

सख़्त HTTPS नीति

90 दिन

पहुँच का रिकॉर्ड रखा जाता है

0

संग्रहीत कार्ड विवरण

हम आपकी रक्षा कैसे करते हैं

रास्ते में एन्क्रिप्टेड

हर कनेक्शन HTTPS से होकर जाता है, और हम एक सख़्त-ट्रांसपोर्ट हेडर भेजते हैं जो हर सबडोमेन को एक वर्ष तक ढकता है — इसलिए कुछ भी ज़ोर लगाए, आपका ब्राउज़र हमसे सादा HTTP कनेक्शन बनाने से इनकार कर देता है।

पासवर्ड कभी संग्रहीत नहीं होते

हमारे पास जो रहता है वह bcrypt हैश है: एक एकतरफ़ा फ़ंक्शन, इतना धीमा कि चुराई हुई तालिका से अनुमान लगाना तात्कालिक नहीं, महँगा पड़ता है। यहाँ कोई आपका पासवर्ड नहीं पढ़ सकता, हम भी नहीं।

साइन-इन के प्रयास क्रमशः बंद होते जाते हैं

तीन बार विफल होने पर खाता पाँच मिनट के लिए बंद, पाँच बार पर पंद्रह मिनट, दस बार पर एक घंटा, बीस बार पर पूरा दिन। इससे प्रति घंटा हज़ारों अनुमान घटकर चार रह जाते हैं।

दो-चरणीय सत्यापन

वैकल्पिक TOTP — किसी भी ऑथेंटिकेटर ऐप से मिलने वाला छह अंकों का बदलता कोड — और एक बार काम आने वाले बैकअप कोड, जो स्वयं भी हैश किए जाते हैं, इसलिए हमारे पास रखी सूची काम में आने योग्य कोड की सूची नहीं है।

पहुँच के दो स्वतंत्र रिकॉर्ड

ऐप साइन-इन, पासवर्ड बदलाव और प्रशासनिक कार्रवाइयाँ दर्ज करता है; उसके नीचे, डेटाबेस ट्रिगर खातों, सत्रों, लॉगिन और जाँच पैनलों में हुए बदलाव दर्ज करते हैं। दोनों 90 दिन रखे जाते हैं।

आपके कार्ड का विवरण हम तक कभी नहीं पहुँचता

भुगतान Stripe के अपने चेकआउट पृष्ठ से होकर जाते हैं। इस उत्पाद में कहीं कार्ड नंबर का कोई फ़ील्ड ही नहीं है, और यही उस वादे का सबसे पक्का रूप है।

आपके अधिकार कहाँ से आते हैं

आपके डेटा पर अधिकार किसी मुहर से कहीं अधिक मूल्यवान हैं। ये लागू किए गए हैं, वादा भर नहीं:

GDPR — अपना संग्रहीत सब कुछ डाउनलोड कीजिए, कुछ भी सुधारिए, या अपना खाता हटाइए और स्वास्थ्य रिकॉर्ड स्वयं एक ही कार्रवाई में मिटवा दीजिए

HIPAA — ClapDiet एक उपभोक्ता ऐप है, कोई कवर्ड एंटिटी नहीं, इसलिए HIPAA हमें नहीं बाँधता। फिर भी उसके सुरक्षा नियम की कई रक्षाएँ मौजूद हैं; हमारा सहायता केंद्र बताता है कि कौन-सी नहीं हैं

हर जगह HTTPS — एक वर्ष की सख़्त-ट्रांसपोर्ट नीति और एक कंटेंट सुरक्षा नीति के साथ, जो किसी घुसाई गई स्क्रिप्ट को आपका डेटा कहीं और भेजने से रोकती है

पहुँच का एक रिकॉर्ड — इसमें हर वह बार शामिल है जब कोई प्रशासक किसी एक व्यक्ति की प्रोफ़ाइल या जाँच पैनल खोलता है

जिसका हम दावा नहीं करते

सुरक्षा पृष्ठ पढ़ने लायक तभी है जब उसमें कमियाँ भी दर्ज हों। ये वे बातें हैं जो यह पृष्ठ कहता था और सिद्ध नहीं कर सकता:

संग्रहण के समय एन्क्रिप्शन — आपका डेटा रास्ते में एन्क्रिप्टेड है। डेटाबेस स्वयं अलग से एन्क्रिप्टेड नहीं है, और इसके उलट कहना सबसे आसान लिखा जाने वाला और सबसे कम सच्चा वाक्य होता

कोई सुरक्षा प्रमाणन — न SOC 2 रिपोर्ट, न ISO 27001, और न कोई स्वतंत्र ऑडिट जो आपको दिखाया जा सके

बग बाउंटी कार्यक्रम — ऐसा कोई नहीं है, और कोई पेनिट्रेशन टेस्ट प्रकाशित नहीं हुआ। फिर भी आपकी रिपोर्ट का हार्दिक स्वागत है

चौबीसों घंटे निगरानी — रात तीन बजे कोई स्क्रीन नहीं देख रहा होता, और हम कोई अपटाइम आँकड़ा प्रकाशित नहीं करते क्योंकि हम उसे मापते ही नहीं

सुरक्षित रहने के सुझाव

आपकी ओर से सबसे अधिक फ़र्क़ ये चीज़ें डालती हैं:

  • ऐसा पासवर्ड रखिए जो आप और कहीं इस्तेमाल न करते हों
  • दो-चरणीय सत्यापन चालू कीजिए, और बैकअप कोड अपने फ़ोन से अलग कहीं रखिए
  • अपना पासवर्ड किसी के साथ साझा मत कीजिए
  • साझा या सार्वजनिक कंप्यूटर पर काम करके लॉग आउट कीजिए
  • पासवर्ड माँगने वाले किसी भी ईमेल को नकली मानिए — हम कभी नहीं माँगते
  • अपना ब्राउज़र और अपने उपकरण अद्यतन रखिए

कोई सुरक्षा समस्या मिली?

अगर आपको कोई सुरक्षा समस्या दिखे तो हमें तुरंत बताएँ। हम हर रिपोर्ट को गंभीरता से लेते हैं और उसे जल्द ठीक करते हैं।

सुरक्षा समस्या की रिपोर्ट करें