मुख्य सामग्री पर जाएँ

डेटा सुरक्षा

ClapDiet के पास सचमुच जो सुरक्षा है, और जिसका वह दावा नहीं करता

5 मिनट का पठन3 सित॰ 2026 को अपडेट किया गया

आपके खाते की रक्षा क्या करती है, इतनी सटीकता से बताया गया कि आप हमें उस पर

कसकर पकड़ सकें — और अंत में, वह जिसका दावा हम जानबूझकर नहीं करते।

आपका डेटा यहाँ तक कैसे पहुँचता है

आपके उपकरण और ClapDiet के बीच हर कनेक्शन HTTPS पर होता है। सर्वर एक वर्ष की

अवधि वाला सख़्त-परिवहन हेडर भेजते हैं जो सभी उपडोमेन को ढकता है, जो आपके

ब्राउज़र से कहता है कि ClapDiet के साथ सादा HTTP कनेक्शन अस्वीकार कर दे, भले ही

कोई उसे नीचे गिराने की कोशिश करे।

वेब ऐप एक कंटेंट सिक्योरिटी पॉलिसी भी भेजता है: स्क्रिप्ट और स्टाइल ClapDiet से

ही लोड होते हैं, प्लगइन और फ़्रेम में दिखाना पूरी तरह बंद है, और फ़ॉर्म केवल

ClapDiet को ही वापस भेजे जा सकते हैं। किसी पृष्ठ में डाली गई स्क्रिप्ट आपके डेटा

को कहीं और भेजने की कोशिश करे, तो बचाव यही है।

आपके खाते में कोई कैसे घुसता है

आपका पासवर्ड कभी संग्रहीत नहीं होता। जो रखा जाता है वह उसका bcrypt हैश है।

यह एक तरफ़ा फ़ंक्शन है जिसमें जानबूझकर गणना की लागत रखी गई है: इसे उलटा नहीं जा

सकता, और यह इतना धीमा है कि चुराई हुई हैश तालिका से अनुमान लगाना तुरंत होने के

बजाय महँगा पड़ता है।

असफल साइन-इन खाते को क्रमिक रूप से लॉक करते हैं। तीन विफलताएँ उसे पाँच मिनट

के लिए लॉक करती हैं, पाँच पंद्रह मिनट, दस एक घंटा, और बीस पूरा दिन। यही सीढ़ी

कारण है कि पासवर्ड सूची चलाने वाले हमलावर को हज़ारों के बजाय प्रति घंटा चार

प्रयास मिलते हैं।

दो-चरणीय प्रमाणीकरण उपलब्ध है और वैकल्पिक है। यह TOTP का उपयोग करता है — वह

छह अंकों वाला घूमता कोड जो कोई भी प्रमाणक ऐप बनाता है — और इसके साथ एक-बार-उपयोग

वाले बैकअप कोड आते हैं। वे बैकअप कोड भी bcrypt से हैश किए जाते हैं, इसलिए हमारी

ओर रखी सूची उपयोग योग्य कोडों की सूची नहीं है।

अनुरोधों पर दर सीमा है — हर एंडपॉइंट पर एक साथ तीन सीमाएँ चलती हैं, एक

सेकंड, दस सेकंड और एक मिनट पर, और जिन रास्तों का दुरुपयोग सबसे अधिक संभव है उन पर

और कड़ी।

लेखन पर CSRF जाँच लगती है। चूँकि ब्राउज़र सत्र कुकीज़ में चलता है, किसी दूसरी

साइट से आपकी कुकीज़ के साथ आया अनुरोध अस्वीकार कर दिया जाता है।

किसने क्या छुआ

दो स्वतंत्र निशान पहुँच दर्ज करते हैं।

ऐप साइन-इन, असफल साइन-इन, पासवर्ड परिवर्तन, विलोपन और प्रशासनिक कार्रवाइयों के

लिए ऑडिट पंक्तियाँ लिखता है। अलग से, डेटाबेस ट्रिगर खातों, सत्रों, OAuth लिंकों,

लैब पैनलों और सदस्यताओं में हुए परिवर्तन दर्ज करते हैं — यह ऐप के नीचे की परत है,

इसलिए यह परिवर्तन तब भी दर्ज करती है जब परिवर्तन ऐप से होकर न आया हो।

दोनों 90 दिन रखे जाते हैं और हर रात हटा दिए जाते हैं। समाप्त हो चुके सत्र

अपनी अलग रात्रिकालीन प्रक्रिया में साफ़ किए जाते हैं।

तीसरे पक्ष, और हर एक को ठीक-ठीक क्या मिलता है

Stripe भुगतान संभालता है। कार्ड विवरण Stripe के अपने चेकआउट पृष्ठ पर दर्ज

होते हैं और कभी ClapDiet तक नहीं पहुँचते — इस पूरे उत्पाद में कार्ड नंबर का कोई

फ़ील्ड ही नहीं है, और यही उस वादे का सबसे मज़बूत रूप है।

Google Gemini ही AI है। जब कोई सुविधा आपकी ओर से उससे कुछ पूछती है, तो उसे वे

स्वास्थ्य तथ्य मिलते हैं जिनकी उत्तर को ज़रूरत है: आपकी जन्मतिथि, जैविक लिंग,

लंबाई और वज़न, आपकी स्थितियाँ उनकी गंभीरता और निदान तिथियों के साथ, आपकी दवाएँ

खुराक और आवृत्ति के साथ, आपकी एलर्जियाँ, आपकी पसंद, और आपका सबसे हालिया लैब

पैनल। उसे आपका नाम या ईमेल पता नहीं मिलता। यह एक वास्तविक सीमा है और यह

गुमनामी जैसी बात नहीं है — एक व्यक्ति के स्वास्थ्य तथ्य मिलकर उस व्यक्ति की

पहचान करा देते हैं, और हम इसे गुमनाम कहने के बजाय यह कहना बेहतर समझते हैं।

Sentry को वेबसाइट की त्रुटियाँ मिलती हैं ताकि हम क्रैश ठीक कर सकें। फ़ोन ऐप

किसी भी निगरानी सेवा को कुछ नहीं भेजता; उसमें कोई एनालिटिक्स SDK नहीं है और कोई

क्रैश रिपोर्टर नहीं है।

ऑब्जेक्ट स्टोरेज आपके अपलोड किए लैब दस्तावेज़ रखता है। कोई लैब पैनल, या आपका

खाता हटाने पर उसके पीछे की फ़ाइल भी हट जाती है।

हम क्या नहीं करते

  • हम आपका डेटा नहीं बेचते।
  • हम इसे विज्ञापनदाताओं के साथ साझा नहीं करते। ClapDiet में कोई विज्ञापन नहीं है।
  • कोई शोध कार्यक्रम है ही नहीं, इसलिए आपका डेटा किसी में नहीं दिया जाता।
  • कोई सार्वजनिक प्रोफ़ाइल नहीं, कोई उपयोगकर्ता निर्देशिका नहीं, और किसी दूसरे
  • उपयोगकर्ता के आपको ढूँढने का कोई रास्ता नहीं।

    हम किसका दावा नहीं करते

    सुरक्षा पृष्ठ पढ़ने लायक तभी है जब अनुपस्थितियाँ भी उसमें हों।

  • हम विश्राम में एन्क्रिप्शन का दावा नहीं करते। आपका डेटा परिवहन में
  • एन्क्रिप्टेड है। डेटाबेस स्वयं अलग से एन्क्रिप्टेड नहीं है, और आपको इसके

    विपरीत बताना लिखने में सबसे आसान और सच्चाई में सबसे कम वाक्य होता।

  • हम किसी सुरक्षा प्रमाणन का दावा नहीं करते। न SOC 2 रिपोर्ट, न ISO 27001।
  • हम बग बाउंटी कार्यक्रम नहीं चलाते, और हमने कोई पेनिट्रेशन टेस्ट प्रकाशित
  • नहीं किया है।

  • हम निरंतर मानव निगरानी का दावा नहीं करते, न अपटाइम का कोई आँकड़ा, न
  • डेटा-सेंटर के भौतिक नियंत्रण जो हम आपको दिखा न सकें।

    इनमें से कुछ भी बदलेगा, तो यह लेख भी उसके साथ बदलेगा, और वह प्रभाव के बजाय

    वस्तु का नाम लेगा।

    आपका हिस्सा

  • ऐसा पासवर्ड इस्तेमाल करें जो और कहीं इस्तेमाल न करते हों।
  • दो-चरणीय प्रमाणीकरण चालू करें और बैकअप कोड फ़ोन से अलग कहीं रखें।
  • साझा उपकरण पर साइन आउट करें।
  • ClapDiet का पासवर्ड माँगने वाले किसी भी ईमेल को नकली मानें। हम कभी नहीं माँगते।
  • सुरक्षा समस्या की सूचना देना

    security@clapdiet.com पर लिखें। बताएँ कि आपको क्या मिला और उसे दोबारा कैसे

    लाया जाए। हम इसे पहले आपसे सुनना कहीं अधिक पसंद करेंगे।


    संबंधित लेख:
  • HIPAA के अनुरूप सुरक्षा उपाय
  • आपका डेटा कौन देख सकता है
  • टैगsecurityencryptionprotectionsafeprivacy