सुरक्षा

स्टूडेंट के अकाउंट और उनका काम सुरक्षित रखने के लिए हम क्या करते हैं, और अगर हमसे कुछ छूट गया हो तो हमें कैसे बताएँ।

आखिरी अपडेट 22 August 2026।

अकाउंट

  • पासवर्ड हैश किए जाते हैं, कभी पढ़ने लायक रूप में नहीं रखे जाते, और कभी ईमेल में हमें नहीं भेजे जाते।
  • तुम इसके बजाय Google से साइन इन कर सकते हो, तो कोई अलग पासवर्ड खोने को ही नहीं रहता।
  • अकाउंट चलने लायक होने से पहले ईमेल पते वेरिफाई किए जाते हैं।
  • सेशन ऐसी कुकीज़ में रखे जाते हैं जिन्हें JavaScript पढ़ नहीं सकता और जो सिर्फ हमें भेजी जाती हैं।

तुम्हारा मटीरियल

  • अपलोड प्राइवेट ऑब्जेक्ट स्टोरेज में रहते हैं। ब्राउज़र उस स्टोरेज से सीधे बात नहीं करता — हर फाइल ऐप के ज़रिए आती है, जो पहले जाँचता है कि वो तुम्हारी है।
  • फाइल के पाथ सर्वर बनाता है। कोई रिक्वेस्ट पाथ का नाम लेकर फाइल नहीं माँग सकती।
  • अपलोड सिर्फ नाम से नहीं, फाइल सिग्नेचर से जाँचे जाते हैं, और उनके साइज़ की सीमा है।
  • साइन अप करने से पहले होमपेज पर तुम जो भी आज़माते हो, वो उसी ट्रायल तक सीमित रहता है और 24 घंटे के अंदर डिलीट हो जाता है।

ऐप्लिकेशन

  • सब कुछ HTTPS पर दिया जाता है, HSTS के साथ।
  • हर रिक्वेस्ट के अपने नॉन्स वाली Content Security Policy तय करती है कि पेज में क्या चल सकता है।
  • जो रिक्वेस्ट डेटा बदलती हैं, उनका ओरिजिन जाँचा जाता है ताकि क्रॉस-साइट रिक्वेस्ट फोर्जरी न हो।
  • साइन-इन, क्लास कोड, AI कॉल और बिना अकाउंट वाले होमपेज टूल के आगे रेट लिमिट लगी हैं।
  • एडमिन एक्सेस सिर्फ सर्वर की कॉन्फिगरेशन से मिलता है। ऐसा कोई रोल नहीं है जो ऐप के अंदर से दिया जा सके।

पेमेंट

कार्ड की डिटेल सीधे Stripe या Mollie को जाती है और हमारे सर्वर तक कभी नहीं पहुँचती। पेमेंट वेबहुक का सिग्नेचर जाँचा जाता है और उन्हें एक ही बार प्रोसेस किया जाता है, ताकि दोबारा भेजा गया मैसेज किसी अकाउंट से दोहरा पैसा न काटे और न दोहरा क्रेडिट दे।

कोई कमज़ोरी बताना

अगर तुम्हें कोई सुरक्षा से जुड़ी दिक्कत मिली है, तो किसी और को बताने से पहले हमें बताओ, और उसे ठीक करने के लिए हमें ठीक-ठाक वक्त दो। उसे हमारा संपर्क पेज के ज़रिए बताओ और इतनी डिटेल दो कि हम उसे दोहरा सकें।

जो रिसर्च नेक नीयत से की गई हो और दूसरों के डेटा का लिहाज़ रखे, उसके लिए हम तुम्हारे पीछे नहीं पड़ेंगे: जो अकाउंट तुम्हारा नहीं है उस तक मत पहुँचो और उसे मत बदलो, डिनायल-ऑफ-सर्विस टेस्ट मत चलाओ, और जैसे ही बात साबित हो जाए वहीं रुक जाओ।

TO CONFIRM — लॉन्च से पहले तय करना है: सुरक्षा के लिए एक अलग संपर्क पता, तुम्हारी डिस्क्लोज़र अवधि और तुम कोई इनाम देते हो या नहीं, और उस तक इशारा करती एक /.well-known/security.txt।