सुरक्षा
स्टूडेंट के अकाउंट और उनका काम सुरक्षित रखने के लिए हम क्या करते हैं, और अगर हमसे कुछ छूट गया हो तो हमें कैसे बताएँ।
आखिरी अपडेट 22 August 2026।
अकाउंट
- पासवर्ड हैश किए जाते हैं, कभी पढ़ने लायक रूप में नहीं रखे जाते, और कभी ईमेल में हमें नहीं भेजे जाते।
- तुम इसके बजाय Google से साइन इन कर सकते हो, तो कोई अलग पासवर्ड खोने को ही नहीं रहता।
- अकाउंट चलने लायक होने से पहले ईमेल पते वेरिफाई किए जाते हैं।
- सेशन ऐसी कुकीज़ में रखे जाते हैं जिन्हें JavaScript पढ़ नहीं सकता और जो सिर्फ हमें भेजी जाती हैं।
तुम्हारा मटीरियल
- अपलोड प्राइवेट ऑब्जेक्ट स्टोरेज में रहते हैं। ब्राउज़र उस स्टोरेज से सीधे बात नहीं करता — हर फाइल ऐप के ज़रिए आती है, जो पहले जाँचता है कि वो तुम्हारी है।
- फाइल के पाथ सर्वर बनाता है। कोई रिक्वेस्ट पाथ का नाम लेकर फाइल नहीं माँग सकती।
- अपलोड सिर्फ नाम से नहीं, फाइल सिग्नेचर से जाँचे जाते हैं, और उनके साइज़ की सीमा है।
- साइन अप करने से पहले होमपेज पर तुम जो भी आज़माते हो, वो उसी ट्रायल तक सीमित रहता है और 24 घंटे के अंदर डिलीट हो जाता है।
ऐप्लिकेशन
- सब कुछ HTTPS पर दिया जाता है, HSTS के साथ।
- हर रिक्वेस्ट के अपने नॉन्स वाली Content Security Policy तय करती है कि पेज में क्या चल सकता है।
- जो रिक्वेस्ट डेटा बदलती हैं, उनका ओरिजिन जाँचा जाता है ताकि क्रॉस-साइट रिक्वेस्ट फोर्जरी न हो।
- साइन-इन, क्लास कोड, AI कॉल और बिना अकाउंट वाले होमपेज टूल के आगे रेट लिमिट लगी हैं।
- एडमिन एक्सेस सिर्फ सर्वर की कॉन्फिगरेशन से मिलता है। ऐसा कोई रोल नहीं है जो ऐप के अंदर से दिया जा सके।
पेमेंट
कार्ड की डिटेल सीधे Stripe या Mollie को जाती है और हमारे सर्वर तक कभी नहीं पहुँचती। पेमेंट वेबहुक का सिग्नेचर जाँचा जाता है और उन्हें एक ही बार प्रोसेस किया जाता है, ताकि दोबारा भेजा गया मैसेज किसी अकाउंट से दोहरा पैसा न काटे और न दोहरा क्रेडिट दे।
कोई कमज़ोरी बताना
अगर तुम्हें कोई सुरक्षा से जुड़ी दिक्कत मिली है, तो किसी और को बताने से पहले हमें बताओ, और उसे ठीक करने के लिए हमें ठीक-ठाक वक्त दो। उसे हमारा संपर्क पेज के ज़रिए बताओ और इतनी डिटेल दो कि हम उसे दोहरा सकें।
जो रिसर्च नेक नीयत से की गई हो और दूसरों के डेटा का लिहाज़ रखे, उसके लिए हम तुम्हारे पीछे नहीं पड़ेंगे: जो अकाउंट तुम्हारा नहीं है उस तक मत पहुँचो और उसे मत बदलो, डिनायल-ऑफ-सर्विस टेस्ट मत चलाओ, और जैसे ही बात साबित हो जाए वहीं रुक जाओ।
TO CONFIRM — लॉन्च से पहले तय करना है: सुरक्षा के लिए एक अलग संपर्क पता, तुम्हारी डिस्क्लोज़र अवधि और तुम कोई इनाम देते हो या नहीं, और उस तक इशारा करती एक /.well-known/security.txt।